Ransomware JanaWare Alvo a Turquia Via Adwind RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um cluster de ameaças está utilizando uma variante customizada do Adwind RAT baseado em Java para implantar um payload de ransomware conhecido como JanaWare. A atividade é principalmente direcionada a usuários na Turquia, com o malware realizando verificações baseadas em localidade e IP antes de continuar a execução. Os pesquisadores têm rastreado amostras relacionadas desde 2020, enquanto atividades mais recentes de comando e controle indicam que a campanha permaneceu ativa em 2025.
Investigação
A equipe Acronis TRU examinou arquivos JAR maliciosos distribuídos por meio de e-mails de phishing que foram lançados através do Outlook e Chrome. Uma vez executados, a cadeia de infecção moveu-se para javaw.exe, que carregou a versão adaptada do Adwind RAT e posteriormente implantou o componente de ransomware JanaWare. A análise também mostrou o uso de arquivos JAR polimórficos, infraestrutura de comando e controle baseada em Tor e uma nota de resgate escrita em turco.
Mitigação
Defensores devem bloquear o domínio malicioso elementsplugin.duckdns.org e quaisquer portas associadas, enquanto restringem a execução de arquivos Java JAR não assinados em todo o ambiente. As equipes de segurança também devem monitorar linhas de comando suspeitas de chrome.exe relacionadas a downloads do Google Drive e fortalecer as proteções de e-mail contra entrega de phishing. As defesas de endpoint devem ser ajustadas para identificar comportamentos do Adwind RAT, bem como atividades suspeitas de criptografia de arquivos vinculadas à execução de ransomware.
Resposta
Se a infecção for suspeitada, isole os sistemas afetados imediatamente, termine javaw.exe e quaisquer processos maliciosos relacionados, e capture evidências voláteis antes do desligamento ou limpeza. Os esforços de recuperação devem priorizar a restauração de arquivos de backups limpos verificados. As equipes de resposta a incidentes também devem reunir os dados de telemetria de comando e controle disponíveis e avaliar se a notificação à aplicação da lei é apropriada em casos que envolvem exigências de resgate ou extorsão.
Fluxo de Ataque
Detecções
Execução de Aplicativo Java de Localização Suspeita (via criação de processo)
Visualizar
Possível Infiltração/ Exfiltração de Dados/ C2 através de Serviços/ Ferramentas de Terceiros (via dns)
Visualizar
Comunicações de Domínio de Consulta de IP Possíveis Tentadas (via dns)
Visualizar
Serviço de DNS Dinâmico Possivelmente Contatado (via dns)
Visualizar
IOCs (SourceIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT
Visualizar
IOCs (DestinationIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT
Visualizar
Comandos PowerShell para Desabilitar ou Enfraquecer o Microsoft Defender [Windows Powershell]
Visualizar
Entrega de Ransomware JanaWare via Phishing e Execução de Arquivo Java [Criação de Processo Windows]
Visualizar
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e o enredo DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa & Comandos do Ataque:
Um atacante que obteve acesso de usuário com privilégios baixos deseja desativar o Windows Defender para abrir caminho para a implantação de ransomware. Aproveitando opowershell.exebinário assinado (T1218.001), o invasor executa uma linha única que desativa o monitoramento em tempo real e desativa a proteção baseada em nuvem, enfraquecendo assim a postura defensiva do endpoint.# Desativar monitoramento em tempo real e proteção em nuvem Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting DisableA linha de comando contém a palavra-chave
Set-MpPreference, que coincide com oscritérios de seleçãoda regra de detecção. -
Script de Teste de Regressão: O seguinte script PowerShell independente reproduz o ataque e garante que a telemetria seja gerada.
# ============================== # Simulação: Desativar Microsoft Defender # ============================== tente { Write-Host "[*] Desativando monitoramento em tempo real..." Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable Write-Host "[+] Defender desativado." } catch { Write-Error "Falha ao modificar preferências do Defender: $_" } -
Comandos de Limpeza: Restaure a configuração original do Defender para evitar deixar o endpoint exposto.
# Reativar monitoramento em tempo real e proteção em nuvem Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced Write-Host "[*] Defender restaurado para estado padrão."