Como os Ladrões de Informações Estão Impulsionando a Economia de Malware como Serviço
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atacantes estão adotando cada vez mais modelos de Malware como Serviço (MaaS) para distribuir famílias de infostealers como AuraStealer, ACRStealer e RemusStealer. Essas ferramentas são projetadas para roubar informações sensíveis, incluindo credenciais, carteiras de criptomoedas e tokens de sessão de dispositivos comprometidos. O modelo reduz a barreira de entrada para os cibercriminosos ao oferecer malware pronto para uso por meio de serviços de assinatura e afiliados.
Investigação
Pesquisadores da ReversingLabs analisaram várias amostras de infostealers observadas entre junho e agosto de 2026. A investigação examinou a evolução das técnicas de virtualização do AuraStealer, o rebranding do ACRStealer como Amatera e o surgimento do RemusStealer como uma variante LummaStealer de 64 bits que usa EtherHiding para comunicação C2.
Mitigação
Os usuários devem estar atentos a instruções técnicas não solicitadas, prompts falsos de reCAPTCHA e links suspeitos de vídeos em redes sociais. As organizações devem implantar soluções robustas de EDR/AV e monitorar técnicas de engenharia social como ClickFix e ClearFake. Manter uma forte visibilidade na integridade de arquivos e no comportamento de processos é essencial para identificar técnicas de evasão avançada, incluindo ovação de processos.
Resposta
Se a atividade de infostealer for detectada, os hosts afetados devem ser isolados imediatamente para evitar mais exfiltração de dados. Os respondentes devem realizar análises forenses de memória para identificar a injeção de processos ou atividade de hollowing. Todas as credenciais acessadas do sistema comprometido devem ser redefinidas, e o vetor de infecção original, incluindo o envenenamento por SEO ou malvertising, deve ser investigado.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Download de Arquivo Suspeito por IP Direto (via proxy)
IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 5
IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 4
IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 3
IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 2
IOCs (HashSha256) para detectar: Infostealers destacam a tendência de malware como serviço Parte 1
IOCs (HashSha1) para detectar: Infostealers destacam a tendência de malware como serviço
IOCs (SourceIP) para detectar: Infostealers destacam a tendência de malware como serviço
IOCs (DestinationIP) para detectar: Infostealers destacam a tendência de malware como serviço
Detecção de Comunicação C2 do AuraStealer e Remus Stealer [Conexão de Rede do Windows]
Detectar Hollowing e Injeção de Processos por Infostealers [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A Verificação Preliminar de Telemetria e Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica de adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: Um adversário implantou com sucesso um infostealer em uma estação de trabalho. Para exfiltrar credenciais roubadas e metadados do sistema, o malware tenta alcançar sua infraestrutura de Comando e Controle (C2). O atacante utiliza o domínio
aimemtools.cfdpara estabelecer uma conexão. Além disso, para esconder instruções dentro de transações de blockchain, o malware realiza uma consulta/conexão paraethereum.org. Essas ações são destinadas a acionar os padrões específicos de domínio e URL definidos na lógica de detecção. -
Script de Teste de Regressão:
# Script de Simulação: Simulação de C2 do AuraStealer/Remus Stealer # Este script simula conexões de rede para os domínios especificados na regra Sigma. Write-Host "[+] Iniciando Simulação de Comunicação C2..." -ForegroundColor Cyan # 1. Simular conexão para o domínio do AuraStealer/Remus Stealer Write-Host "[+] Tentando conexão com domínio malicioso: aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] conexão falhou (esperado se o domínio for sinkholed), mas a telemetria deve ser gerada." -ForegroundColor Gray } # 2. Simular conexão com Ethereum para C2 via Contrato Inteligente Write-Host "[+] Tentando conexão com ethereum.org para C2 furtivo" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] conexão falhou (esperado), mas a telemetria deve ser gerada." -ForegroundColor Gray } Write-Host "[+] Simulação Concluída." -ForegroundColor Cyan -
Comandos de Limpeza:
# Nenhuma alteração persistente feita pelo script de simulação. # Nenhuma limpeza necessária. Write-Host "[+] Limpeza completa: Nenhum artefato deixado." -ForegroundColor Green