SOC Prime Bias: High

24 Sep 2026 06:58 UTC

A História de Duas Notas de Resgate INC

Author Photo
SOC Prime Team linkedin icon Seguir
A História de Duas Notas de Resgate INC
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma organização foi alvo do ransomware INC após uma violação inicial provavelmente realizada por um corretor de acesso inicial. O ataque utilizou técnicas de Traga Seu Próprio Driver Vulnerável (BYOVD) para desabilitar os controles de segurança e implantou múltiplas notas de resgate para intensificar a pressão sobre a vítima. A intrusão se desenrolou ao longo de várias semanas em agosto, com uma pausa notável entre o acesso inicial e a implantação final do ransomware.

Investigação

Os analistas da Huntress reconstruíram a intrusão usando a telemetria residual do EDR e os Logs de Eventos do Windows após o evento de ransomware já ter ocorrido. A investigação descobriu uma fase inicial envolvendo implantes obfuscados do PowerShell e movimento lateral através do RDP, seguida por uma fase posterior usando AnyDesk e um ataque BYOVD. Os analistas identificaram tarefas agendadas específicas, executáveis renomeados e o driver vulnerável usado para habilitar o assassino de EDR/AV.

Mitigação

As organizações devem restringir e monitorar de perto as ferramentas de acesso remoto, ao mesmo tempo em que aplicam a autenticação multifatorial (MFA) para todas as contas privilegiadas. Bloquear serviços de driver não assinados ou inesperados e monitorar tarefas agendadas suspeitas são medidas defensivas importantes. Manter backups offline testados e um plano de resposta a incidentes bem praticado também é essencial para um contenção rápida.

Resposta

Se for detectada atividade do ransomware INC, os endpoints afetados devem ser isolados imediatamente para evitar movimento lateral adicional. Os respondedores devem identificar e terminar ferramentas de gerenciamento remoto não autorizadas, como AnyDesk, e investigar drivers de modo kernel recém-instalados ou suspeitos. Tarefas agendadas também devem ser revisadas para persistência, enquanto contas de usuário comprometidas devem ser auditadas para sessões de RDP não autorizadas.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
23 Set 2026

Provável Uso de Ferramentas de Hack do Windows [Parte 3] (via cmdline)

Equipe SOC Prime
22 Set 2026

Software Alternativo de Acesso / Gerenciamento Remoto (via creation_process)

Equipe SOC Prime
22 Set 2026

Provável Uso de Ferramentas de Hack do Windows [Parte 3] (via file_event)

Equipe SOC Prime
22 Set 2026

Driver do Windows Criado em Pasta Incomum (via file_event)

Equipe SOC Prime
22 Set 2026

Arquivos Suspeitos em Perfil de Usuário Público (via file_event)

Equipe SOC Prime
22 Set 2026

Movimento Lateral Possível via Tarefas Agendadas [atsvc] (via auditoria)

Equipe SOC Prime
22 Set 2026

IOCs (SourceIP) para detectar: O Conto de Duas Notas de Resgate INC

Regras de IA da SOC Prime
22 Set 2026

IOCs (DestinationIP) para detectar: O Conto de Duas Notas de Resgate INC

Regras de IA da SOC Prime
22 Set 2026

Detecção de IP de Comando e Controle Utilizado para Instalação do AnyDesk [Conexão de Rede do Windows]

Regras de IA da SOC Prime
22 Set 2026

DLL Carregado de Caminho Suspeito [Sysmon do Windows]

Regras de IA da SOC Prime
22 Set 2026

Detecção de Script PowerShell Obfuscado Comunicando com Domínio Malicioso [PowerShell do Windows]

Regras de IA da SOC Prime
22 Set 2026

Execução de Simulação

  • Narrativa e Comandos de Ataque: O adversário visa alcançar persistência ou escalar privilégios carregando um DLL malicioso. Para evitar a detecção por monitores básicos de integridade de arquivos, eles escolhem um diretório frequentemente negligenciado, mas globalmente gravável: C:UsersPublic. O invasor primeiro soltará um DLL falso neste caminho e, em seguida, usará um script PowerShell para acionar o carregamento deste módulo em um novo processo, simulando a execução de uma carga maliciosa projetada para evadir a fiscalização padrão baseada no perfil de usuário.

  • Script de Teste de Regressão:

    # 1. Definir caminhos
    $targetDir = "C:UsersPublic"
    $dllName = "malicious_sim.dll"
    $dllPath = Join-Path $targetDir $dllName
    
    # 2. Criar um arquivo DLL falso (usando uma matriz de bytes pequenos para simular um arquivo)
    # Em um cenário real, isso seria um DLL compilado.
    $dummyContent = [byte[]](0x4D, 0x5A, 0x90, 0x00, 0x03, 0x00, 0x00, 0x00) # Cabeçalho MZ
    [System.IO.File]::WriteAllBytes($dllPath, $dummyContent)
    
    Write-Host "[+] DLL falso criado em $dllPath"
    
    # 3. Simular o carregamento do DLL via PowerShell
    # Isso aciona o evento ID 7 do Sysmon
    try {
        Write-Host "[+] Tentando carregar o DLL..."
        Write-Host "[+] DLL carregado com sucesso (Simulação Completa)."
    }
    catch {
        Write-Host "[-] Falha ao carregar DLL (Esperado se o arquivo não for um PE válido): $($_.Exception.Message)"
    }
  • Comandos de Limpeza:

    # Remover o arquivo malicioso simulado
    $dllPath = "C:UsersPublicmalicious_sim.dll"
    if (Test-Path $dllPath) {
        Remove-Item -Path $dllPath -Force
        Write-Host "[+] Limpeza: Removedo $dllPath"
    } else {
        Write-Host "[-] Limpeza: Arquivo não encontrado."
    }