Malware CR4T usado na campanha DuneQuixote

Os órgãos governamentais no Médio Oriente tornaram-se o foco de uma operação não revelada que visa introduzir um novo ponto de entrada clandestino conhecido como CR4T.

De acordo com investigadores de segurança cibernética, esta atividade foi descoberta em fevereiro de 2024, indicando atividade potencial que remonta a pelo menos um ano. Batizada de DuneQuixote, a campanha foi executada com táticas que visam impedir a detecção e análise, tanto nos canais de comunicação quanto no próprio malware.

Cadeia de Ataque CR4T

O ataque começa com um dropper, disponível em duas formas: um executável padrão ou arquivo DLL e um instalador modificado para a ferramenta legítima Total Commander. Independentemente da variante, a principal tarefa do conta-gotas é extrair um endereço de comando e controle (C2) criptografado usando um método inovador para ofuscar a localização do servidor, evitando a fácil detecção por ferramentas de análise automatizadas.

Este processo envolve combinar o nome do arquivo do conta-gotas com trechos selecionados de poemas espanhóis dentro do código e, em seguida, gerar um hash MD5 para descriptografar o endereço do servidor C2.

Uma vez conectado ao servidor C2, o dropper busca uma carga subsequente, desde que apresente uma string User-Agent predefinida na solicitação HTTP. O acesso a essa carga útil é restrito, exigindo o User-Agent correto ou estando disponível por tempo limitado após o lançamento de amostra de malware.

Enquanto isso, o instalador Trojanized Total Commander mantém a função principal do conta-gotas, mas incorpora alterações. Elimina as sequências de poemas em espanhol e adiciona verificações adicionais de anti-análise, evitando conexões ao servidor C2 sob condições específicas, como presença de ferramentas de depuração, falta de movimento do cursor após um período definido, RAM ou espaço em disco insuficiente.

CR4T, codificado em C/C++, é um implante somente de memória que facilita o acesso do invasor por meio de um console de linha de comando, conduzindo operações de arquivos e trocando dados com o servidor C2.

April 22, 2024
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.