FBI Apaga Malware PlugX de 4.250 Computadores Hackeados em Operação Multimên

Os EUA. O Departamento de Justiça (DoJ) divulgou na terça-feira que uma operação autorizada pelo tribunal permitiu que o Federal Bureau of Investigation (FBI) excluísse o malware PlugX de mais de 4.250 computadores infectados como parte de uma “operação policial de vários meses.”
O PlugX, também conhecido como Korplug, é um trojan de acesso remoto (RAT) amplamente utilizado por agentes de ameaças associados à República Popular da China (PRC), permitindo o roubo de informações e o controle remoto de dispositivos comprometidos.
Um declaração arquivado pelo FBI observou que a variante PlugX identificada está ligada a um grupo de hackers patrocinado pelo estado chamado Panda Mustangé também conhecido como BASIN, Presidente de Bronze, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 e Twill Typhoon.
“Desde pelo menos 2014, os hackers do Mustang Panda se infiltraram em milhares de sistemas de computadores em campanhas direcionadas a vítimas dos EUA, bem como governos e empresas europeias e asiáticas e grupos dissidentes chineses”, disse o DoJ disse.
Alguns dos outros alvos das campanhas do ator de ameaças incluem Taiwan, Hong Kong, Japão, Coréia do Sul, Mongólia, Índia, Mianmar, Indonésia, Filipinas, Tailândia, Vietnã e Paquistão.
A interrupção faz parte de um esforço maior de “desinfecção” que começou no final de julho de 2024 para livrar os sistemas comprometidos do malware PlugX. Os detalhes da atividade foram anteriormente compartilhado pelo Ministério Público de Paris e pela empresa de segurança cibernética Sekoia.
Conforme detalhado anteriormente pela Sekoia, esta variante específica do PlugX é conhecida por se espalhar para outros sistemas através de dispositivos USB conectados. O malware, uma vez instalado, emite beacons para um servidor controlado por um invasor (“45.142.166[.]112”) para aguardar mais comandos para coletar dados do host.
No final de abril de 2024, a empresa também revelado ele gastou apenas $7 para afundar o servidor acessível no endereço IP em questão, abrindo assim a porta para emitir um comando de exclusão automática para apagar o malware das máquinas infectadas.
O comando realizou as etapas listadas abaixo –
- Exclua os arquivos criados pelo malware PlugX no computador da vítima
- Exclua as chaves de registro PlugX usadas para executar automaticamente o aplicativo PlugX quando o computador da vítima é iniciado
- Crie um arquivo de script temporário para excluir o aplicativo PlugX depois que ele for interrompido
- Pare o aplicativo PlugX
- Execute o arquivo temporário para excluir o aplicativo PlugX, exclua o diretório criado no computador da vítima pelo malware PlugX para armazenar os arquivos PlugX e exclua o arquivo temporário do computador da vítima
O FBI disse que o comando de exclusão automática não afeta nenhuma função ou arquivo legítimo nos dispositivos de destino localizados nos EUA nem transmite nenhum outro dado deles.
No mês passado, a Sekoia disse que até 59.475 cargas úteis de desinfecção direcionadas a 5.539 endereços IP foram emitidas como parte de uma estrutura legal que foi estabelecida para conduzir o processo de desinfecção PlugX para 10 países.
“Este hack abrangente e infecção de longo prazo de milhares de computadores baseados no Windows, incluindo muitos computadores domésticos nos Estados Unidos, demonstra a imprudência e a agressividade dos hackers patrocinados pelo Estado da RPC”, disse os EUA. Advogada Jacqueline Romero para o Distrito Leste da Pensilvânia.
Fonte: https://thehackernews.com/