SOC Prime Bias: Alto

30 Jul 2026 15:58 UTC

Malware Astaroth Abusa Ngrok e Esteganografia para C2

Author Photo
SOC Prime Team linkedin icon Seguir
Malware Astaroth Abusa Ngrok e Esteganografia para C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Astaroth, também conhecido como Guildma, é um trojan bancário para Windows baseado em Delphi que visa portais financeiros e de criptomoedas. Ele utiliza carregamento em múltiplos estágios, oco de processos e injeção em memória para evitar detecção. O malware mantém sua resiliência buscando configurações criptografadas através de imagens esteganográficas e roteando tráfego C2 por túneis Ngrok.

Investigação

O relatório detalha o fluxo de execução do Astaroth desde a entrega inicial via phishing até o roubo de credenciais. Destaca as técnicas avançadas de anti-análise do malware, incluindo enumeração de processos, impressão digital de número de série de volume e detecção de sandbox baseada em localidade. A investigação também expõe o uso de protocolos binários personalizados e esteganografia para resiliência C2.

Mitigação

As equipes de segurança devem implementar filtros robustos de e-mail para bloquear arquivos LNK, VBS e HTA maliciosos. Monitorar o uso não autorizado de túneis Ngrok e injeção de processos suspeitos em RegSvcs.exe é crítico. Além disso, validar os controles de segurança contra TTPs conhecidos de trojans bancários pode ajudar a identificar tentativas de evasão.

Resposta

Ao detectar, isole os sistemas afetados para evitar a exfiltração de credenciais via Ngrok. Conduza uma análise forense de memória e arquivos locais como dump.log para identificar a configuração C2. Realize uma redefinição abrangente de senhas para todas as contas bancárias e de criptomoeda acessadas na máquina comprometida.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria & Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa de Ataque & Comandos: O adversário pretende estabelecer um canal de Comando e Controle (C2) usando o método preferido do malware Astaroth: o tunelamento Ngrok. Ao usar o subdomínio específico 5.tcp.ngrok.io, o atacante visa contornar listas negras simples de IP. A simulação irá imitar isso iniciando uma conexão TCP com o subdomínio alvo. Esta ação é projetada para acionar a entrada de log de conexão de rede especificamente procurando pelo 5.tcp.ngrok.io domínio no campo de destino.

  • Script de Teste de Regressão:

    # Simulação de C2 do Astaroth via subdomínio Ngrok
    # Nota: Este script apenas tenta uma conexão para gerar telemetria.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Iniciando Simulação de C2 do Astaroth..."
    tenta {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] Conexão bem-sucedida. Telemetria gerada."
        $connection.Close()
    } catch {
        Write-Host "[-] Conexão falhou (esperado se o subdomínio estiver inativo), mas a telemetria ainda deve ser gerada."
    }
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita pelo script de simulação.
    Write-Host "[*] Limpeza da simulação completa. Sem artefatos restantes."