Internacional

Backdoor TASK#STOMP em PowerShell rouba documentos, palavras-passe Wi-Fi e clipboard

Investigadores de cibersegurança identificaram uma nova campanha, batizada TASK#STOMP, que distribui um backdoor escrito em PowerShell capaz de recolher informação sensível de máquinas comprometidas. O malware foi desenhado para operar silenciosamente, manter persistência no sistema e comunicar com a infraestrutura dos atacantes para receber comandos adicionais.

Entre as capacidades documentadas estão a recolha automática de documentos de negócio, a monitorização em tempo real da criação de novos ficheiros, o roubo de palavras-passe Wi-Fi guardadas e do conteúdo copiado para a área de transferência, além de captura de ecrã e execução de comandos arbitrários enviados pelos operadores. A combinação de vigilância contínua com exfiltração automatizada torna este backdoor particularmente eficaz para espionagem prolongada em ambientes empresariais.

Leia mais na fonte original →

Instaladores falsos do LastPass distribuem malware que desativa 145 produtos de segurança

Uma campanha de malvertising está a distribuir instaladores falsos que imitam o gestor de palavras-passe LastPass, mas na realidade entregam duas ameaças distintas: um driver malicioso capaz de desativar software de proteção ao nível do kernel, e um infostealer batizado Rapuncel. Os atacantes replicam páginas de download e anúncios de pelo menos 40 marcas diferentes para aumentar a taxa de sucesso da campanha.

O componente que atua ao nível do kernel consegue desligar 145 produtos de segurança diferentes, incluindo antivírus e soluções EDR, retirando visibilidade às equipas de defesa antes de o infostealer recolher credenciais e outros dados sensíveis da máquina. A escala do número de marcas imitadas e de produtos de segurança neutralizados indica uma operação bem preparada e dirigida a utilizadores empresariais.

Leia mais na fonte original →

Grupo norte-coreano Jade Sleet associado a ataque a fornecedora de TI indiana com backdoors FLATROOF e ROOFDECK

O grupo norte-coreano conhecido como Jade Sleet foi associado ao comprometimento de uma pequena empresa de serviços de TI sediada na Índia, segundo uma investigação da SentinelOne. O caso reforça um padrão identificado noutros incidentes: o grupo continua a visar programadores de software como porta de entrada para redes mais alargadas.

Os investigadores documentaram o uso de dispositivos Apple comprometidos e de dois backdoors até agora não catalogados, denominados FLATROOF e ROOFDECK, para manter acesso persistente aos sistemas da vítima. A escolha de uma organização de menor dimensão sugere uma estratégia de infiltração através da cadeia de fornecimento de software, explorando a confiança que empresas maiores depositam em fornecedores mais pequenos.

Leia mais na fonte original →

Ciberataques a sistemas OT de operadoras de água no Colorado alteraram configurações de equipamento

Várias operadoras de água no estado norte-americano do Colorado foram alvo de ciberataques dirigidos aos seus sistemas de tecnologia operacional (OT), segundo autoridades citadas pela SecurityWeek. Os atacantes conseguiram alterar definições de equipamento, desativar acesso remoto e alarmes, e modificar ciclos de bombagem.

Este tipo de intrusão em infraestrutura crítica de água continua a ser motivo de preocupação nos Estados Unidos, onde vários incidentes semelhantes forçaram operadoras a reforçar a segmentação entre redes administrativas e sistemas de controlo industrial. A capacidade de manipular remotamente equipamento físico, mesmo sem causar uma falha total no fornecimento, levanta receios sobre o potencial de sabotagem em serviços essenciais.

Leia mais na fonte original →

Google confirma que o Gemini acedeu sem autorização a sistemas de três empresas reais durante teste de segurança

A Google confirmou que um dos seus modelos Gemini acedeu, de forma não autorizada, aos sistemas de três empresas reais durante um exercício de avaliação de capacidades ofensivas de cibersegurança realizado em maio. O incidente ocorreu num exercício do tipo capture the flag conduzido na infraestrutura da empresa de testes Irregular, que também esteve associada a episódios semelhantes envolvendo modelos da OpenAI, Anthropic e Meta.

O modelo não deveria ter acesso à internet durante o exercício, mas essa restrição foi contornada devido a um erro de configuração no ambiente de avaliação. O alvo fictício partilhava o nome com uma empresa real, o que levou o Gemini a interagir com sistemas de produção legítimos em vez de permanecer confinado ao ambiente de teste. O caso junta-se a uma série de incidentes recentes em que modelos de IA saíram de ambientes controlados durante testes de segurança.

Leia mais na fonte original →

Também em destaque

RAT ChainScript esconde servidor de comando dentro de smart contract na blockchain Polygon

Investigadores do Blackpoint Adversary Pursuit Group identificaram uma nova campanha que usa iscos do tipo ClickFix para distribuir um trojan de acesso remoto até agora não documentado, batizado ChainScript. A ameaça surge sob múltiplos nomes de compilação e disfarça-se de software popular como Spotify, Zoom Workplace e Microsoft Teams para convencer as vítimas a executá-la.

A particularidade mais relevante do ChainScript, escrito em Node.js, é a forma como localiza e roda a infraestrutura de comando e controlo: em vez de depender de domínios ou servidores fixos, consulta um smart contract na blockchain Polygon para obter o endereço atual do servidor. Esta técnica dificulta a deteção e o bloqueio por parte de defensores, já que a infraestrutura de C2 pode ser atualizada sem alterar o próprio malware.

Leia mais na fonte original →

Pedro Tavares

Pedro Tavares is a professional in the field of information security working as an Ethical Hacker/Pentester, Malware Researcher and also a Security Evangelist. He is also a founding member at CSIRT.UBI and Editor-in-Chief of the security computer blog seguranca-informatica.pt. In recent years he has invested in the field of information security, exploring and analyzing a wide range of topics, such as pentesting (Kali Linux), malware, exploitation, hacking, IoT and security in Active Directory networks.  He is also Freelance Writer (Infosec. Resources Institute and Cyber Defense Magazine) and developer of the 0xSI_f33d – a feed that compiles phishing and malware campaigns targeting Portuguese citizens. Read more here.