Ransomware JanaWare Alvo a Turquia Via Adwind RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um cluster de ameaças está utilizando uma variante customizada do Adwind RAT baseado em Java para implantar um payload de ransomware conhecido como JanaWare. A atividade é principalmente direcionada a usuários na Turquia, com o malware realizando verificações baseadas em localidade e IP antes de continuar a execução. Os pesquisadores têm rastreado amostras relacionadas desde 2020, enquanto atividades mais recentes de comando e controle indicam que a campanha permaneceu ativa em 2025.
Investigação
A equipe Acronis TRU examinou arquivos JAR maliciosos distribuídos por meio de e-mails de phishing que foram lançados através do Outlook e Chrome. Uma vez executados, a cadeia de infecção moveu-se para javaw.exe, que carregou a versão adaptada do Adwind RAT e posteriormente implantou o componente de ransomware JanaWare. A análise também mostrou o uso de arquivos JAR polimórficos, infraestrutura de comando e controle baseada em Tor e uma nota de resgate escrita em turco.
Mitigação
Defensores devem bloquear o domínio malicioso elementsplugin.duckdns.org e quaisquer portas associadas, enquanto restringem a execução de arquivos Java JAR não assinados em todo o ambiente. As equipes de segurança também devem monitorar linhas de comando suspeitas de chrome.exe relacionadas a downloads do Google Drive e fortalecer as proteções de e-mail contra entrega de phishing. As defesas de endpoint devem ser ajustadas para identificar comportamentos do Adwind RAT, bem como atividades suspeitas de criptografia de arquivos vinculadas à execução de ransomware.
Resposta
Se a infecção for suspeitada, isole os sistemas afetados imediatamente, termine javaw.exe e quaisquer processos maliciosos relacionados, e capture evidências voláteis antes do desligamento ou limpeza. Os esforços de recuperação devem priorizar a restauração de arquivos de backups limpos verificados. As equipes de resposta a incidentes também devem reunir os dados de telemetria de comando e controle disponíveis e avaliar se a notificação à aplicação da lei é apropriada em casos que envolvem exigências de resgate ou extorsão.
Fluxo de Ataque
Detecções
Execução de Aplicativo Java de Localização Suspeita (via criação de processo)
Possível Infiltração/ Exfiltração de Dados/ C2 através de Serviços/ Ferramentas de Terceiros (via dns)
Comunicações de Domínio de Consulta de IP Possíveis Tentadas (via dns)
Serviço de DNS Dinâmico Possivelmente Contatado (via dns)
IOCs (SourceIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT
IOCs (DestinationIP) para detectar: Novo ransomware JanaWare alvo Turquia via Adwind RAT
Comandos PowerShell para Desabilitar ou Enfraquecer o Microsoft Defender [Windows Powershell]
Entrega de Ransomware JanaWare via Phishing e Execução de Arquivo Java [Criação de Processo Windows]
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria e Linha de Base deve ter passado.
Racional: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e o enredo DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa & Comandos do Ataque:
Um atacante que obteve acesso de usuário com privilégios baixos deseja desativar o Windows Defender para abrir caminho para a implantação de ransomware. Aproveitando opowershell.exebinário assinado (T1218.001), o invasor executa uma linha única que desativa o monitoramento em tempo real e desativa a proteção baseada em nuvem, enfraquecendo assim a postura defensiva do endpoint.# Desativar monitoramento em tempo real e proteção em nuvem Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting DisableA linha de comando contém a palavra-chave
Set-MpPreference, que coincide com oscritérios de seleçãoda regra de detecção. -
Script de Teste de Regressão: O seguinte script PowerShell independente reproduz o ataque e garante que a telemetria seja gerada.
# ============================== # Simulação: Desativar Microsoft Defender # ============================== tente { Write-Host "[*] Desativando monitoramento em tempo real..." Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable Write-Host "[+] Defender desativado." } catch { Write-Error "Falha ao modificar preferências do Defender: $_" } -
Comandos de Limpeza: Restaure a configuração original do Defender para evitar deixar o endpoint exposto.
# Reativar monitoramento em tempo real e proteção em nuvem Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced Write-Host "[*] Defender restaurado para estado padrão."