SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Como os Ladrões de Informações Estão Impulsionando a Economia de Malware como Serviço

Author Photo
SOC Prime Team linkedin icon Seguir
Como os Ladrões de Informações Estão Impulsionando a Economia de Malware como Serviço
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atacantes estão adotando cada vez mais modelos de Malware como Serviço (MaaS) para distribuir famílias de infostealers como AuraStealer, ACRStealer e RemusStealer. Essas ferramentas são projetadas para roubar informações sensíveis, incluindo credenciais, carteiras de criptomoedas e tokens de sessão de dispositivos comprometidos. O modelo reduz a barreira de entrada para os cibercriminosos ao oferecer malware pronto para uso por meio de serviços de assinatura e afiliados.

Investigação

Pesquisadores da ReversingLabs analisaram várias amostras de infostealers observadas entre junho e agosto de 2026. A investigação examinou a evolução das técnicas de virtualização do AuraStealer, o rebranding do ACRStealer como Amatera e o surgimento do RemusStealer como uma variante LummaStealer de 64 bits que usa EtherHiding para comunicação C2.

Mitigação

Os usuários devem estar atentos a instruções técnicas não solicitadas, prompts falsos de reCAPTCHA e links suspeitos de vídeos em redes sociais. As organizações devem implantar soluções robustas de EDR/AV e monitorar técnicas de engenharia social como ClickFix e ClearFake. Manter uma forte visibilidade na integridade de arquivos e no comportamento de processos é essencial para identificar técnicas de evasão avançada, incluindo ovação de processos.

Resposta

Se a atividade de infostealer for detectada, os hosts afetados devem ser isolados imediatamente para evitar mais exfiltração de dados. Os respondentes devem realizar análises forenses de memória para identificar a injeção de processos ou atividade de hollowing. Todas as credenciais acessadas do sistema comprometido devem ser redefinidas, e o vetor de infecção original, incluindo o envenenamento por SEO ou malvertising, deve ser investigado.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
27 Ago 2026

Download de Arquivo Suspeito por IP Direto (via proxy)

Equipe SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 5

Regras de IA do SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 4

Regras de IA do SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 3

Regras de IA do SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 2

Regras de IA do SOC Prime
27 Ago 2026

IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 1

Regras de IA do SOC Prime
27 Ago 2026

IOCs (HashSha1) para detectar: Infostealers destacam a tendência de malware como serviço

Regras de IA do SOC Prime
27 Ago 2026

IOCs (SourceIP) para detectar: Infostealers destacam a tendência de malware como serviço

Regras de IA do SOC Prime
27 Ago 2026

IOCs (DestinationIP) para detectar: Infostealers destacam a tendência de malware como serviço

Regras de IA do SOC Prime
27 Ago 2026

Detecção de Comunicação C2 do AuraStealer e Remus Stealer [Conexão de Rede do Windows]

Regras de IA do SOC Prime
27 Ago 2026

Detectar Hollowing e Injeção de Processos por Infostealers [Criação de Processo do Windows]

Regras de IA do SOC Prime
27 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação Preliminar de Telemetria e Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica de adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa & Comandos de Ataque: Um adversário implantou com sucesso um infostealer em uma estação de trabalho. Para exfiltrar credenciais roubadas e metadados do sistema, o malware tenta alcançar sua infraestrutura de Comando e Controle (C2). O atacante utiliza o domínio aimemtools.cfd para estabelecer uma conexão. Além disso, para esconder instruções dentro de transações de blockchain, o malware realiza uma consulta/conexão para ethereum.org. Essas ações são destinadas a acionar os padrões específicos de domínio e URL definidos na lógica de detecção.

  • Script de Teste de Regressão:

    # Script de Simulação: Simulação de C2 do AuraStealer/Remus Stealer
    # Este script simula conexões de rede para os domínios especificados na regra Sigma.
    
    Write-Host "[+] Iniciando Simulação de Comunicação C2..." -ForegroundColor Cyan
    
    # 1. Simular conexão para o domínio do AuraStealer/Remus Stealer
    Write-Host "[+] Tentando conexão com domínio malicioso: aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] conexão falhou (esperado se o domínio for sinkholed), mas a telemetria deve ser gerada." -ForegroundColor Gray
    }
    
    # 2. Simular conexão com Ethereum para C2 via Contrato Inteligente
    Write-Host "[+] Tentando conexão com ethereum.org para C2 furtivo" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] conexão falhou (esperado), mas a telemetria deve ser gerada." -ForegroundColor Gray
    }
    
    Write-Host "[+] Simulação Concluída." -ForegroundColor Cyan
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita pelo script de simulação.
    # Nenhuma limpeza necessária.
    Write-Host "[+] Limpeza completa: Nenhum artefato deixado." -ForegroundColor Green