Categories: AMEAÇAS ATUAIS

Novo implante RoadK1ll usa WebSocket para pivotar em redes comprometidas

Pesquisadores identificaram o RoadK1ll, um implante em Node.js que cria um túnel reverso via WebSocket para transformar um host comprometido em ponto de pivot dentro da rede. O truque: tudo sai por conexão de saída, evitando listener inbound e reduzindo alertas.

O que é

  • Implante em Node.js voltado para movimentação lateral.
  • Usa WebSocket como canal de controle e túnel reverso persistente.

Como funciona

  • O host comprometido inicia a conexão de saída com a infraestrutura do atacante.
  • O túnel aceita múltiplas conexões simultâneas, permitindo acesso a serviços internos.

Por que isso importa

  • Facilita acesso a segmentos internos “invisíveis” para a internet.
  • Reduz alertas baseados em portas abertas, já que o tráfego é iniciado de dentro.
  • WebSocket costuma passar por proxies e inspeções menos rigorosas.

Mitigação imediata

  • Endurecer egress (allowlist de destinos/portas).
  • Monitorar processos Node.js não autorizados em endpoints.
  • Segmentar redes e limitar acesso lateral de hosts de usuário.

O que monitorar

  • Tráfego WebSocket anômalo para domínios recém-criados.
  • Conexões persistentes de estações para IPs incomuns.
  • Correlação entre logins e criação de túneis.

Fonte: https://www.bleepingcomputer.com/news/security/new-roadk1ll-websocket-implant-used-to-pivot-on-breached-networks/

TheNinja

Recent Posts

DeepSeek V4-Pro 0813 chega com licença MIT e foco em agentes

A versão oficial do V4-Pro traz módulo de decodificação especulativa, contexto de mais de um…

5 horas ago

Agentes de IA podem combinar ações fora do registro público

Pesquisadores do SRI International e do MIT Media Lab descrevem como modelos podem coordenar decisões…

5 horas ago

Algoritmo do X amplifica o que contraria os valores do usuário

Estudo publicado na PNAS mediu o desalinhamento entre valores declarados por 715 usuários e o…

5 horas ago

MacSync Stealer: Microsoft liga mais de 30 domínios à campanha

A Microsoft mostrou que padrões de execução, formato de requisição e parâmetros de upload permanecem…

5 horas ago

Falha crítica no MLflow é explorada e entra no KEV da CISA

A CVE-2026-64849 permite que um atacante sem autenticação faça o servidor do MLflow buscar e…

5 horas ago

Falsas ferramentas de IA lideram ataques mapeados pela Sophos

Revisão de doze meses de casos de resposta a incidentes da Sophos mostra que a…

5 horas ago