SOC Prime Bias: Critical

01 Sep 2026 16:25 UTC

Os Arquivos Aurora: Dentro de uma Investigação de Malware em Alta Resolução

Author Photo
SOC Prime Team linkedin icon Seguir
Os Arquivos Aurora: Dentro de uma Investigação de Malware em Alta Resolução
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um afiliado de ransomware Aurora de língua russa realizou operações extensas visando mais de vinte organizações. O atacante utiliza ferramentas assistidas por IA, como o Cursor, para planejamento de ataques e implanta criptografadores personalizados baseados em Zig nos ambientes Windows e Linux/ESXi. A campanha combina movimento lateral sofisticado, exploração de ADCS e uma complexa rede de lavagem de criptomoedas.

Investigação

A CloudSEK descobriu um diretório aberto exposto associado ao operador que continha histórico de shell, ferramentas personalizadas e materiais de credenciais. Trabalhando com a TRM Labs, investigadores rastrearam pagamentos de resgate on-chain e identificaram infraestrutura de lavagem compartilhada usada em várias vítimas. A investigação também revelou o uso de um assistente de codificação agentic para gerar planos de exploração escritos em russo.

Mitigação

As organizações devem desativar o LLMNR/NBT-NS, aplicar assinatura SMB e auditar os templates de ADCS para erros de configuração ESC1, ESC6 e ESC8. A infraestrutura de backup deve ser isolada do Active Directory de produção e krbtgt as credenciais devem ser rodadas após uma suspeita de comprometimento. Recomenda-se também monitorar acessos em larga escala aos diretórios de perfis de navegador para reduzir o risco de roubo de credenciais.

Resposta

Se atividades de Aurora forem detectadas, as organizações devem imediatamente isolar os sistemas afetados e segmentar a infraestrutura de backup. Os respondedores de incidentes devem auditar os Serviços de Certificado do Active Directory e rodar credenciais altamente privilegiadas, incluindo a krbtgt conta. As investigações também devem identificar mudanças não autorizadas na configuração SSH e reinicializações de serviço incomuns em hosts Linux ou ESXi.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Apagamento de Cópias de Sombra (via linha de comando)

Equipe SOC Prime
01 Set 2026

Possível Comando ESXI Desligando Recursivamente VMs [Linux] (via linha de comando)

Equipe SOC Prime
01 Set 2026

Possível Enumeração do Sistema ESXCLI [Linux] (via linha de comando)

Equipe SOC Prime
01 Set 2026

IOC (HashSha256) para detectar: Flagrados em 4K: Os Arquivos Aurora

Regras de IA da SOC Prime
01 Set 2026

Execução do Criptografador Aurora Baseado em Zig em Linux/ESXi [Evento de Arquivo Linux]

Regras de IA da SOC Prime
01 Set 2026

Detecção de Execução do Criptografador Aurora [Criação de Processo do Windows]

Regras de IA da SOC Prime
01 Set 2026

Aurora Locker – Entrega de Nota de Resgate no Banner SSH ESXi [Criação de Processo Linux]

Regras de IA da SOC Prime
01 Set 2026

Execução de Simulação

Pré-requisito: O Controle de Pré-voo de Telemetria & Baseline deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário obteve acesso root a um ambiente Linux tipo ESXi. Seu objetivo é maximizar o impacto psicológico garantindo que a nota de resgate seja a primeira coisa que um administrador de sistema veja. Eles executam uma sequência de três etapas: primeiro, eles adicionam uma diretiva a /etc/ssh/sshd_config para apontar para um banner personalizado; segundo, eles criam o arquivo sshd-banner contendo o texto do resgate; terceiro, eles usam o gerenciador de serviços legado init.d para reiniciar o serviço SSH, garantindo que as alterações sejam efetivadas. Esta sequência específica é projetada para ser “alta” em sua intenção, mas “silenciosa” para AV baseado em assinaturas que só procura escritas de arquivo.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação do Aurora Locker
    # Este script imita as strings específicas de linha de comando necessárias para acionar a regra Sigma.
    
    echo "[+] Iniciando Simulação do Aurora Locker..."
    
    # 1. Modificar sshd_config (Seleção: selection_config)
    echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config
    echo "[*] Modificado /etc/ssh/sshd_config"
    
    # 2. Criar o arquivo do banner (Seleção: selection_banner_file)
    echo "SEUS ARQUIVOS FORAM CRIPTOGRAFADOS! PAGUE BTC PARA..." > /etc/ssh/sshd-banner
    echo "[*] Criado sshd-banner"
    
    # 3. Reiniciar SSH usando init.d (Seleção: selection_restart)
    # Nota: Usamos exatamente as strings 'init.d', 'SSH', e 'reiniciar' para satisfazer a condição 'all'.
    /etc/init.d/SSH restart
    echo "[*] Executado /etc/init.d/SSH restart"
    
    echo "[+] Simulação Completa. Verifique alertas no SIEM."
  • Comandos de Limpeza:

    #!/bin/bash
    # Script de limpeza para restaurar o estado do sistema
    echo "[+] Limpando artefatos de simulação..."
    
    # Remover o arquivo do banner
    rm -f /etc/ssh/sshd-banner
    
    # Reverter sshd_config (Nota: Em um ambiente real, use sed ou edição manual)
    # Para fins de simulação, vamos comentar a linha do banner
    sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config
    
    # Reiniciar serviço normalmente para garantir que o acesso seja mantido
    systemctl restart ssh
    
    echo "[+] Limpeza completa."