SOC Prime Bias: High

15 Apr 2026 14:41 UTC

Ransomware JanaWare Alvo a Turquia Via Adwind RAT

Author Photo
SOC Prime Team linkedin icon Seguir
Ransomware JanaWare Alvo a Turquia Via Adwind RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um cluster de ameaças está utilizando uma variante customizada do Adwind RAT baseado em Java para implantar um payload de ransomware conhecido como JanaWare. A atividade é principalmente direcionada a usuários na Turquia, com o malware realizando verificações baseadas em localidade e IP antes de continuar a execução. Os pesquisadores têm rastreado amostras relacionadas desde 2020, enquanto atividades mais recentes de comando e controle indicam que a campanha permaneceu ativa em 2025.

Investigação

A equipe Acronis TRU examinou arquivos JAR maliciosos distribuídos por meio de e-mails de phishing que foram lançados através do Outlook e Chrome. Uma vez executados, a cadeia de infecção moveu-se para javaw.exe, que carregou a versão adaptada do Adwind RAT e posteriormente implantou o componente de ransomware JanaWare. A análise também mostrou o uso de arquivos JAR polimórficos, infraestrutura de comando e controle baseada em Tor e uma nota de resgate escrita em turco.

Mitigação

Defensores devem bloquear o domínio malicioso elementsplugin.duckdns.org e quaisquer portas associadas, enquanto restringem a execução de arquivos Java JAR não assinados em todo o ambiente. As equipes de segurança também devem monitorar linhas de comando suspeitas de chrome.exe relacionadas a downloads do Google Drive e fortalecer as proteções de e-mail contra entrega de phishing. As defesas de endpoint devem ser ajustadas para identificar comportamentos do Adwind RAT, bem como atividades suspeitas de criptografia de arquivos vinculadas à execução de ransomware.

Resposta

Se a infecção for suspeitada, isole os sistemas afetados imediatamente, termine javaw.exe e quaisquer processos maliciosos relacionados, e capture evidências voláteis antes do desligamento ou limpeza. Os esforços de recuperação devem priorizar a restauração de arquivos de backups limpos verificados. As equipes de resposta a incidentes também devem reunir os dados de telemetria de comando e controle disponíveis e avaliar se a notificação à aplicação da lei é apropriada em casos que envolvem exigências de resgate ou extorsão.

Fluxo de Ataque

Detecções

Execução de Aplicativo Java de Localização Suspeita (via criação de processo)

Equipe SOC Prime
15 abr 2026

Possível Infiltração/ Exfiltração de Dados/ C2 através de Serviços/ Ferramentas de Terceiros (via dns)

Equipe SOC Prime
15 abr 2026

Comunicações de Domínio de Consulta de IP Possíveis Tentadas (via dns)

Equipe SOC Prime
15 abr 2026

Serviço de DNS Dinâmico Possivelmente Contatado (via dns)

Equipe SOC Prime
15 abr 2026

IOCs (SourceIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT

Regras SOC Prime AI
15 abr 2026

IOCs (DestinationIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT

Regras SOC Prime AI
15 abr 2026

Comandos PowerShell para Desabilitar ou Enfraquecer o Microsoft Defender [Windows Powershell]

Regras SOC Prime AI
15 abr 2026

Entrega de Ransomware JanaWare via Phishing e Execução de Arquivo Java [Criação de Processo Windows]

Regras SOC Prime AI
15 abr 2026

Execução de Simulação

Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.

Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e o enredo DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.

  • Narrativa & Comandos do Ataque:
    Um atacante que obteve acesso de usuário com privilégios baixos deseja desativar o Windows Defender para abrir caminho para a implantação de ransomware. Aproveitando o powershell.exe binário assinado (T1218.001), o invasor executa uma linha única que desativa o monitoramento em tempo real e desativa a proteção baseada em nuvem, enfraquecendo assim a postura defensiva do endpoint.

    # Desativar monitoramento em tempo real e proteção em nuvem
    Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable

    A linha de comando contém a palavra-chave Set-MpPreference , que coincide com os critérios de seleção da regra de detecção.

  • Script de Teste de Regressão: O seguinte script PowerShell independente reproduz o ataque e garante que a telemetria seja gerada.

    # ==============================
    # Simulação: Desativar Microsoft Defender
    # ==============================
    tente {
        Write-Host "[*] Desativando monitoramento em tempo real..."
        Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable
        Write-Host "[+] Defender desativado."
    } catch {
        Write-Error "Falha ao modificar preferências do Defender: $_"
    }
  • Comandos de Limpeza: Restaure a configuração original do Defender para evitar deixar o endpoint exposto.

    # Reativar monitoramento em tempo real e proteção em nuvem
    Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced
    Write-Host "[*] Defender restaurado para estado padrão."