SOC Prime Bias: Critical

15 Sep 2026 14:59 UTC

Hack da LiteLLM Desencadeia Uma das Maiores Quebras na Cadeia de Suprimento de IA de 2026

Author Photo
SOC Prime Team linkedin icon Seguir
Hack da LiteLLM Desencadeia Uma das Maiores Quebras na Cadeia de Suprimento de IA de 2026
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

PasteSwitch é uma campanha de malvertising em grande escala e coordenada, que abusou de uma conta verificada do Reddit para distribuir cargas maliciosas através da engenharia social ClickFix. A operação utiliza comandos de terminal enganosos para persuadir os usuários a executar código que instala stealers macOS, loaders para Windows e clippers de criptomoedas. Sua infraestrutura é altamente resiliente, dependendo da rotação de C2 baseada em blockchain e falsificação de TLS SNI para evitar a detecção.

Investigação

Pesquisadores da Hudson Rock e ADAMnetworks identificaram a campanha depois que um usuário relatou anúncios suspeitos da HBO Max no Reddit. A investigação revelou uma complexa estrutura de entrega com ramificações específicas de plataforma separadas para macOS e Windows. Os analistas também identificaram domínios rotativos e contratos inteligentes na Binance Smart Chain usados para gerenciar a infraestrutura de Comando e Controle.

Mitigação

As organizações devem impor controles rigorosos em torno da execução de comandos no terminal e monitorar comportamentos suspeitos de copiar-colar como parte da engenharia social. As equipes de segurança devem detectar a criação não autorizada de tarefas agendadas e a execução de shellcode na memória. Monitorar discrepâncias de TLS SNI e conexões de saída incomuns para endereços IP diretos também pode melhorar a detecção.

Resposta

Se atividade maliciosa for detectada, os terminais afetados devem ser isolados imediatamente e as credenciais das contas acessadas a partir do dispositivo comprometido devem ser redefinidas. Respondedores devem realizar forense de memória para identificar cargas injetadas como o Amatera. Atividades de blockchain e telemetria de rede também devem ser revisadas para conexões com a conhecida infraestrutura C2 do PasteSwitch.

Fluxo de Ataque

Detecções

Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via process_creation)

Equipe SOC Prime
15 de Set 2026

Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
15 de Set 2026

Possível Manipulação de Strings Codificadas em Base64 [MacOS] (via cmdline)

Equipe SOC Prime
15 de Set 2026

Tentativa Suspeita de Execução de Curl [MacOS] (via cmdline)

Equipe SOC Prime
15 de Set 2026

Arquivo Foi Criado Na Pasta Temporária do MacOS (via file_event)

Equipe SOC Prime
15 de Set 2026

IoCs (HashSha256) para detectar: Maior Violação da Cadeia de Abastecimento de IA de 2026: Hack do LiteLLM Impacta Milhares de Empresas Globais Parte 3

Regras de IA do SOC Prime
15 de Set 2026

IoCs (HashSha256) para detectar: Maior Violação da Cadeia de Abastecimento de IA de 2026: Hack do LiteLLM Impacta Milhares de Empresas Globais Parte 2

Regras de IA do SOC Prime
15 de Set 2026

IoCs (HashSha256) para detectar: Maior Violação da Cadeia de Abastecimento de IA de 2026: Hack do LiteLLM Impacta Milhares de Empresas Globais Parte 1

Regras de IA do SOC Prime
15 de Set 2026

IoCs (SourceIP) para detectar: Maior Violação da Cadeia de Abastecimento de IA de 2026: Hack do LiteLLM Impacta Milhares de Empresas Globais

Regras de IA do SOC Prime
15 de Set 2026

IoCs (DestinationIP) para detectar: Maior Violação da Cadeia de Abastecimento de IA de 2026: Hack do LiteLLM Impacta Milhares de Empresas Globais

Regras de IA do SOC Prime
15 de Set 2026

Detecção de Injeção de Shellcode do Amatera Stealer [Windows Sysmon]

Regras de IA do SOC Prime
15 de Set 2026

Detectar Falsificação Enganosa de TLS SNI com SNI do facebook.com [Windows Network Connection]

Regras de IA do SOC Prime
15 de Set 2026

Detecção de Atividade Maliciosa Usando Comandos MSHTA e PowerShell [Windows Powershell]

Regras de IA do SOC Prime
15 de Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: Um atacante conseguiu acesso inicial via um link de phishing. Para contornar a detecção baseada em assinaturas básicas, ele usa mshta.exe para executar um script malicioso HTA hospedado em um diretório temporário local. Uma vez dentro, o atacante usa um comando PowerShell codificado para baixar uma carga de segundo estágio, tentando disfarçar a intenção do script. Finalmente, para garantir a manutenção de acesso mesmo após uma reinicialização, eles criam uma tarefa agendada que executa um script PowerShell cada vez que o sistema inicia.

  • Script de Teste de Regressão:

    # 1. Simular execução de MSHTA (T1218.005)
    # Criando um arquivo HTA falso
    $htaContent = "<html><body><script>alert('HTA Malicioso');</script></body></html>"
    $htaPath = "$env:TEMPmalicious.hta"
    $htaContent | Out-File -FilePath $htaPath -Encoding ascii
    
    # Acionando MSHTA (Isso deve acionar a regra)
    Start-Process "mshta.exe" -ArgumentList "`"$htaPath`""
    
    # 2. Simular PowerShell Codificado (T1027.017)
    # O seguinte é uma versão codificada de 'Write-Host "Malicious Payload Executed"'
    $encodedCommand = "V3JpdGUtSG9zdCAiTWFsaWNpb3VzIFBheWxvYWQgRXhlY3V0ZWQi"
    
    # Acionando PowerShell com EncodedCommand (Isso deve acionar a regra)
    powershell.exe -NoProfile -EncodedCommand $encodedCommand
    
    # 3. Simular Persistência de Tarefa Agendada (T1053)
    # Criando uma tarefa que executa um comando PowerShell
    $taskName = "WindowsUpdateCheck"
    $action = New-ScheduledTaskAction -Execute "powershell.exe" -Argument "-ExecutionPolicy Bypass -WindowStyle Hidden -Command 'Write-Host Malicious Task'"
    Register-ScheduledTask -Action $action -Trigger (New-ScheduledTaskTrigger -AtLogOn) -TaskName $taskName -Description "Simulated Persistence"
  • Comandos de Limpeza:

    # Remover o arquivo HTA falso
    Remove-Item -Path "$env:TEMPmalicious.hta" -Force
    
    # Remover a tarefa agendada
    Unregister-ScheduledTask -TaskName "WindowsUpdateCheck" -Confirm:$false