Do Plano de Pagamento ao Ransomware – Dentro de um Ataque de Grupo Global
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Global Group, um rebranding de Black Lock e Mamona, opera uma plataforma sofisticada de Ransomware como Serviço (RaaS). O grupo usa táticas de dupla extorsão, roubando informações sensíveis antes de criptografar sistemas para aumentar a pressão financeira sobre as vítimas. Ele também depende de Corretoras de Acesso Inicial para contornar defesas perimetrais e visar grandes empresas em todo o mundo.
Investigação
O Cofense Phishing Defense Center investigou uma campanha na qual atacantes distribuíram um falso Plano de Pagamento Sugerido e-mail contendo um anexo PDF malicioso. O documento redirecionava as vítimas para um site de download que oferecia um arquivo ISO contendo um executável malicioso e um arquivo LNK. A cadeia de infecção então abusou do legítimo processo WinMerge.exe para recuperar a carga final de criptografia de ransomware.
Mitigação
As organizações devem implantar uma filtragem robusta de e-mail para detectar anexos PDF suspeitos e mensagens enviadas de domínios genéricos ou não confiáveis. A segurança de endpoint deve restringir a execução não autorizada de arquivos ISO e LNK. As equipes de segurança também devem monitorar processos filhos incomuns ou atividades de rede originárias de aplicativos legítimos, como processo WinMerge.exe.
Resposta
Se a atividade do Global Group for detectada, os sistemas afetados devem ser isolados imediatamente para evitar a propagação lateral da carga de criptografia. Os respondedores devem conduzir uma investigação forense completa para determinar o ponto de entrada inicial e identificar potenciais exfiltrações de dados. Os logs de acesso também devem ser revisados em busca de credenciais comprometidas, e o plano de resposta a incidentes de ransomware da organização deve ser ativado.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Arquivo LNK Malicioso com Extensão Dupla (via cmdline)
Imagem de Disco Óptico VHDMP Foi Montada (via VHDMP)
Comando e Controle Suspeito por Solicitação de DNS com Domínio de Topo (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group
IOCs (HashMd5) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group
IOCs (SourceIP) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group
IOCs (DestinationIP) para detectar: Do Plano de Pagamento ao Ransomware – Dentro de um Ataque do Global Group
Execução de Carregamento de Ransomware via WinMerge.exe [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa do Ataque & Comandos: O adversário obteve acesso a uma estação de trabalho do desenvolvedor. Para evitar suspeitas, ele usa
processo WinMerge.exe(uma ferramenta legítima de comparação de arquivos) para lançarenc.exe(um binário de criptografia simulado). Ao usar um binário confiável como processo pai, eles esperam evadir detecções simples de “pai suspeito”. O objetivo é disparar a lógica específicaprocesso WinMerge.exe->enc.exedefinida na regra de detecção. -
Script de Teste de Regressão:
# 1. Crie um 'enc.exe' fictício para simular o componente de ransomware $dummyEncPath = "$env:TEMPenc.exe" $code = @" using System; namespace DummyEnc { class Program { static void Main() { Console.WriteLine("Encryption Process Started..."); } } } "@ Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication # 2. Localize o WinMerge (presume que está no PATH ou local comum) $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source if (-not $winMergePath) { Write-Error "WinMerge.exe não encontrado no PATH. Por favor, certifique-se de que está instalado para esta simulação." return } # 3. Execute a sequência de ataque: WinMerge -> enc.exe Write-Host "Iniciando Simulação: Lançando WinMerge para chamar enc.exe..." Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath # Permitir tempo para que a criação do processo seja registrada Start-Sleep -Seconds 5 Write-Host "Simulação completa." -
Comandos de Limpeza:
# Remova o binário de criptografia fictício Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue Write-Host "Limpeza completa."