SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

Do Plano de Pagamento ao Ransomware – Dentro de um Ataque de Grupo Global

Author Photo
SOC Prime Team linkedin icon Seguir
Do Plano de Pagamento ao Ransomware – Dentro de um Ataque de Grupo Global
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Global Group, um rebranding de Black Lock e Mamona, opera uma plataforma sofisticada de Ransomware como Serviço (RaaS). O grupo usa táticas de dupla extorsão, roubando informações sensíveis antes de criptografar sistemas para aumentar a pressão financeira sobre as vítimas. Ele também depende de Corretoras de Acesso Inicial para contornar defesas perimetrais e visar grandes empresas em todo o mundo.

Investigação

O Cofense Phishing Defense Center investigou uma campanha na qual atacantes distribuíram um falso Plano de Pagamento Sugerido e-mail contendo um anexo PDF malicioso. O documento redirecionava as vítimas para um site de download que oferecia um arquivo ISO contendo um executável malicioso e um arquivo LNK. A cadeia de infecção então abusou do legítimo processo WinMerge.exe para recuperar a carga final de criptografia de ransomware.

Mitigação

As organizações devem implantar uma filtragem robusta de e-mail para detectar anexos PDF suspeitos e mensagens enviadas de domínios genéricos ou não confiáveis. A segurança de endpoint deve restringir a execução não autorizada de arquivos ISO e LNK. As equipes de segurança também devem monitorar processos filhos incomuns ou atividades de rede originárias de aplicativos legítimos, como processo WinMerge.exe.

Resposta

Se a atividade do Global Group for detectada, os sistemas afetados devem ser isolados imediatamente para evitar a propagação lateral da carga de criptografia. Os respondedores devem conduzir uma investigação forense completa para determinar o ponto de entrada inicial e identificar potenciais exfiltrações de dados. Os logs de acesso também devem ser revisados em busca de credenciais comprometidas, e o plano de resposta a incidentes de ransomware da organização deve ser ativado.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Arquivo LNK Malicioso com Extensão Dupla (via cmdline)

Equipe SOC Prime
23 de Setembro de 2026

Imagem de Disco Óptico VHDMP Foi Montada (via VHDMP)

Equipe SOC Prime
23 de Setembro de 2026

Comando e Controle Suspeito por Solicitação de DNS com Domínio de Topo (TLD) Incomum (via dns)

Equipe SOC Prime
23 de Setembro de 2026

IOCs (HashSha256) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group

Regras de IA do SOC Prime
23 de Setembro de 2026

IOCs (HashMd5) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group

Regras de IA do SOC Prime
23 de Setembro de 2026

IOCs (SourceIP) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group

Regras de IA do SOC Prime
23 de Setembro de 2026

IOCs (DestinationIP) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group

Regras de IA do SOC Prime
23 de Setembro de 2026

Execução de Carregamento de Ransomware via WinMerge.exe [Criação de Processo do Windows]

Regras de IA do SOC Prime
23 de Setembro de 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário obteve acesso a uma estação de trabalho do desenvolvedor. Para evitar suspeitas, ele usa processo WinMerge.exe (uma ferramenta legítima de comparação de arquivos) para lançar enc.exe (um binário de criptografia simulado). Ao usar um binário confiável como processo pai, eles esperam evadir detecções simples de “pai suspeito”. O objetivo é disparar a lógica específica processo WinMerge.exe -> enc.exe definida na regra de detecção.

  • Script de Teste de Regressão:

    # 1. Crie um 'enc.exe' fictício para simular o componente de ransomware
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Encryption Process Started...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Localize o WinMerge (presume que está no PATH ou local comum)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe não encontrado no PATH. Por favor, certifique-se de que está instalado para esta simulação."
        return
    }
    
    # 3. Execute a sequência de ataque: WinMerge -> enc.exe
    Write-Host "Iniciando Simulação: Lançando WinMerge para chamar enc.exe..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Permitir tempo para que a criação do processo seja registrada
    Start-Sleep -Seconds 5
    Write-Host "Simulação completa."
  • Comandos de Limpeza:

    # Remova o binário de criptografia fictício
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Limpeza completa."