SOC Prime Bias: High

30 Jul 2026 15:58 UTC

Malware Astaroth Abusa Ngrok e Esteganografia para C2

Author Photo
SOC Prime Team linkedin icon Seguir
Malware Astaroth Abusa Ngrok e Esteganografia para C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Astaroth, também conhecido como Guildma, é um trojan bancário para Windows baseado em Delphi que visa portais financeiros e de criptomoedas. Ele utiliza carregamento em múltiplos estágios, oco de processos e injeção em memória para evitar detecção. O malware mantém sua resiliência buscando configurações criptografadas através de imagens esteganográficas e roteando tráfego C2 por túneis Ngrok.

Investigação

O relatório detalha o fluxo de execução do Astaroth desde a entrega inicial via phishing até o roubo de credenciais. Destaca as técnicas avançadas de anti-análise do malware, incluindo enumeração de processos, impressão digital de número de série de volume e detecção de sandbox baseada em localidade. A investigação também expõe o uso de protocolos binários personalizados e esteganografia para resiliência C2.

Mitigação

As equipes de segurança devem implementar filtros robustos de e-mail para bloquear arquivos LNK, VBS e HTA maliciosos. Monitorar o uso não autorizado de túneis Ngrok e injeção de processos suspeitos em RegSvcs.exe é crítico. Além disso, validar os controles de segurança contra TTPs conhecidos de trojans bancários pode ajudar a identificar tentativas de evasão.

Resposta

Ao detectar, isole os sistemas afetados para evitar a exfiltração de credenciais via Ngrok. Conduza uma análise forense de memória e arquivos locais como dump.log para identificar a configuração C2. Realize uma redefinição abrangente de senhas para todas as contas bancárias e de criptomoeda acessadas na máquina comprometida.

Fluxo de Ataque

Detecções

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)

Equipe SOC Prime
30 Jul 2026

Possível Serviço de Túnel de Porta (via dns)

Equipe SOC Prime
30 Jul 2026

Detecção de Injeção de Malware Astaroth em RegSvcs.exe [Evento do Registro do Windows]

Regras da IA do SOC Prime
30 Jul 2026

Detecção de Comunicação C2 do Malware Astaroth via Ngrok [Conexão de Rede do Windows]

Regras da IA do SOC Prime
30 Jul 2026

Detecção de Execução do Trojan Astaroth [Criação de Processo do Windows]

Regras da IA do SOC Prime
30 Jul 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-voo de Telemetria & Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa de Ataque & Comandos: O adversário pretende estabelecer um canal de Comando e Controle (C2) usando o método preferido do malware Astaroth: o tunelamento Ngrok. Ao usar o subdomínio específico 5.tcp.ngrok.io, o atacante visa contornar listas negras simples de IP. A simulação irá imitar isso iniciando uma conexão TCP com o subdomínio alvo. Esta ação é projetada para acionar a entrada de log de conexão de rede especificamente procurando pelo 5.tcp.ngrok.io domínio no campo de destino.

  • Script de Teste de Regressão:

    # Simulação de C2 do Astaroth via subdomínio Ngrok
    # Nota: Este script apenas tenta uma conexão para gerar telemetria.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Iniciando Simulação de C2 do Astaroth..."
    tenta {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] Conexão bem-sucedida. Telemetria gerada."
        $connection.Close()
    } catch {
        Write-Host "[-] Conexão falhou (esperado se o subdomínio estiver inativo), mas a telemetria ainda deve ser gerada."
    }
  • Comandos de Limpeza:

    # Nenhuma alteração persistente feita pelo script de simulação.
    Write-Host "[*] Limpeza da simulação completa. Sem artefatos restantes."