PLAYFULGHOST Entregue via Phishing e SEO Envenenamento em Aplicativos VPN Trojanizados

Pesquisadores de segurança cibernética sinalizaram um novo malware chamado BRINCALHÃO isso vem com uma ampla gama de recursos de coleta de informações, como keylogging, captura de tela, captura de áudio, shell remoto e transferência/execução de arquivos.

O backdoor, de acordo com a equipe de Defesa Gerenciada do Google, compartilha sobreposições funcionais com uma ferramenta de administração remota conhecida como Gh0st RAT, que teve seu código-fonte vazado publicamente em 2008.

Os caminhos de acesso iniciais da PLAYFULGHOST incluem o uso de e-mails de phishing com iscas relacionadas ao código de conduta ou técnicas de envenenamento por otimização de mecanismos de pesquisa (SEO) para distribuir versões trojanizadas de aplicativos VPN legítimos, como o LetsVPN.

“Em um caso de phishing, a infecção começa enganando a vítima para abrir um arquivo RAR malicioso disfarçado como um arquivo de imagem usando uma extensão .jpg”, disse a empresa disse. “Quando extraído e executado pela vítima, o arquivo solta um executável malicioso do Windows, que eventualmente baixa e executa o PLAYFULGHOST de um servidor remoto.”

As cadeias de ataque que empregam envenenamento por SEO, por outro lado, procuram enganar os usuários desavisados para que baixem um instalador com malware para o LetsVPN, que, quando lançado, descarta uma carga útil provisória responsável por recuperar os componentes do backdoor.

A infecção é notável por alavancar métodos como seqüestro de ordem de pesquisa DLL e carregamento lateral para iniciar uma DLL maliciosa que é então usada para descriptografar e carregar o PLAYFULGHOST na memória.

Mandiant disse que também observou um “cenário de execução mais sofisticado” em que um arquivo de atalho do Windows (“QQLaunch.lnk”), combina o conteúdo de dois outros arquivos chamados “h” e “t” para construir o DLL nocivo e carregá-lo usando uma versão renomeada de “curl.exe.”

PLAYFULGHOST é capaz de configurar a persistência no host usando quatro métodos diferentes: Executar chave de registro, tarefa agendada, pasta de inicialização do Windows e serviço do Windows. Ele possui um extenso conjunto de recursos que permitem coletar dados extensivos, incluindo teclas digitadas, capturas de tela, áudio, informações da conta QQ, produtos de segurança instalados, conteúdo da área de transferência e metadados do sistema.

Ele também vem com recursos para soltar mais cargas úteis, bloquear entradas de mouse e teclado, limpar logs de eventos do Windows, limpar dados da área de transferência, executar operações de arquivos, excluir caches e perfis associados a navegadores da Web como Sogou, QQ, 360 Safety, Firefox e Google Chrome e apagar perfis e armazenamento local para aplicativos de mensagens como Skype, Telegram e QQ.

Algumas das outras ferramentas implantadas via PLAYFULGHOST são Mimikatz e um rootkit que é capaz de ocultar registros, arquivos e processos especificados pelo agente de ameaças. Também caiu junto com o download de componentes PLAYFULGHOST é um utilitário de código aberto chamado Terminador isso pode matar os processos de segurança por meio de um Driver Vulnerável Bring Your Own (BYOVD) ataque.

“Em uma ocasião, Mandiant observou uma carga útil PLAYFULGHOST sendo incorporada no BOOSTWAVE”, disse a gigante de tecnologia. “BOOSTWAVE é um shellcode que atua como conta-gotas na memória para uma carga útil Portátil Executável (PE) anexada.”

A segmentação de aplicativos como Sogou, QQ e 360 Safety e o uso de iscas LetsVPN aumentam a possibilidade de que essas infecções tenham como alvo usuários do Windows de língua chinesa. Em julho de 2024, o fornecedor canadense de segurança cibernética eSentire revelado uma campanha semelhante que aproveitou instaladores falsos para o Google Chrome para propagar o Gh0st RAT usando um conta-gotas chamado Gh0stGambit.

Fonte: https://thehackernews.com/