SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Infecção por malware Guildma (Astaroth) através de email em português brasileiro

Author Photo
SOC Prime Team linkedin icon Seguir
Infecção por malware Guildma (Astaroth) através de email em português brasileiro
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um host Windows foi infectado com o malware Guildma (Astaroth) através de um e-mail malicioso em português brasileiro contendo um link geocercado. O ataque entrega um arquivo ZIP com um atalho do Windows que baixa conteúdo em um fluxo de dados alternativo dentro do diretório Temp antes de instalar uma carga útil baseada em AutoIt. O malware então estabelece persistência no sistema comprometido.

Investigação

A investigação reproduziu a infecção em um laboratório usando um link geocercado configurado para entregar malware apenas quando configurações de idioma e região em português do Brasil eram detectadas. A análise revelou o uso de um atalho do Windows, fluxos de dados alternativos e um script AutoIt para estabelecer persistência. Os pesquisadores também examinaram o tráfego de rede no Wireshark para identificar domínios de Comando e Controle (C2).

Mitigação

As organizações devem usar filtragem de e-mail para bloquear links e anexos suspeitos, com atenção especial para campanhas de phishing geocercadas ou localizadas. As equipes de segurança devem monitorar .lnk arquivos que baixam conteúdo em diretórios Temp e detectar a criação de fluxos de dados alternativos. A execução não autorizada de AutoIt e artefatos de persistência incomuns em diretórios públicos também devem ser monitorados.

Resposta

Se uma atividade Guildma for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação C2 adicional. Os investigadores devem procurar por arquivos não autorizados em AppDataLocalTemp and C:UsersPublicLibraries. Os logs de rede também devem ser revisados para conexões com domínios maliciosos conhecidos e abuso suspeito de serviços legítimos, como GitHub ou WhatsApp, para exfiltração de dados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução Suspeita a partir do Perfil Público do Usuário (via process_creation)

Equipe SOC Prime
01 Sep 2026

Arquivos Suspeitos no Perfil Público do Usuário (via file_event)

Equipe SOC Prime
01 Sep 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)

Equipe SOC Prime
01 Sep 2026

IOCs (HashSha256) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro

Regras de IA SOC Prime
01 Sep 2026

IOCs (SourceIP) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro

Regras de IA SOC Prime
01 Sep 2026

IOCs (DestinationIP) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro

Regras de IA SOC Prime
01 Sep 2026

Detectar Comunicação C2 de Malware Guildma [Conexão de Rede Windows]

Regras de IA SOC Prime
01 Sep 2026

Infecção de Malware Guildma via E-mail em Português Brasileiro [Evento de Arquivo do Windows]

Regras de IA SOC Prime
01 Sep 2026

## Execução da Simulação

  • Narrativa & Comandos de Ataque: O adversário visa estabelecer um ponto de apoio usando a técnica de malware Guildma. Eles primeiro soltam um arquivo de atalho especialmente criado chamado 868283789726483.lNk em um diretório. Uma vez que o usuário interage com isso (ou é acionado via script), o malware cria um arquivo de configuração/log oculto localizado em C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Para evadir ainda mais a detecção, o malware usa um Fluxo de Dados Alternativo para ocultar cargas adicionais dentro deste arquivo de log. Esta sequência específica de criação de nome de arquivo é o que a regra de detecção visa.

  • Script de Teste de Regressão:

    # Script de Simulação de Infecção por Malware Guildma
    # Este script gera os eventos de arquivo específicos exigidos pela regra de detecção.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. Criar a estrutura do diretório
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Simular a criação do arquivo .LNK (Seleção 1)
    # Criamos isso no diretório atual para imitar um download/extração
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] Arquivo de atalho criado: $lnkFile"
    
    # 3. Simular a criação do arquivo de log malicioso (Seleção 2)
    # Este arquivo é criado no caminho específico mencionado na regra
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] Arquivo de log criado: $logPath"
    
    # 4. Simular o uso de Fluxos de Dados Alternativos (ADS) conforme descrito na regra
    # Isso grava conteúdo no fluxo 'content' do arquivo de log
    Set-Content -Path $logPath -Stream "content" -Value "Dados de Carga Útil Maliciosa"
    Write-Host "[+] Aplicado Fluxo de Dados Alternativo a $logFile"
    
    Write-Host "[!] Simulação Completa. Verifique o SIEM para alertas."
  • Comandos de Limpeza:

    # Script de limpeza para remover artefatos simulados
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."