Os Arquivos Aurora: Dentro de uma Investigação de Malware em Alta Resolução
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um afiliado de ransomware Aurora de língua russa realizou operações extensas visando mais de vinte organizações. O atacante utiliza ferramentas assistidas por IA, como o Cursor, para planejamento de ataques e implanta criptografadores personalizados baseados em Zig nos ambientes Windows e Linux/ESXi. A campanha combina movimento lateral sofisticado, exploração de ADCS e uma complexa rede de lavagem de criptomoedas.
Investigação
A CloudSEK descobriu um diretório aberto exposto associado ao operador que continha histórico de shell, ferramentas personalizadas e materiais de credenciais. Trabalhando com a TRM Labs, investigadores rastrearam pagamentos de resgate on-chain e identificaram infraestrutura de lavagem compartilhada usada em várias vítimas. A investigação também revelou o uso de um assistente de codificação agentic para gerar planos de exploração escritos em russo.
Mitigação
As organizações devem desativar o LLMNR/NBT-NS, aplicar assinatura SMB e auditar os templates de ADCS para erros de configuração ESC1, ESC6 e ESC8. A infraestrutura de backup deve ser isolada do Active Directory de produção e krbtgt as credenciais devem ser rodadas após uma suspeita de comprometimento. Recomenda-se também monitorar acessos em larga escala aos diretórios de perfis de navegador para reduzir o risco de roubo de credenciais.
Resposta
Se atividades de Aurora forem detectadas, as organizações devem imediatamente isolar os sistemas afetados e segmentar a infraestrutura de backup. Os respondedores de incidentes devem auditar os Serviços de Certificado do Active Directory e rodar credenciais altamente privilegiadas, incluindo a krbtgt conta. As investigações também devem identificar mudanças não autorizadas na configuração SSH e reinicializações de serviço incomuns em hosts Linux ou ESXi.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Apagamento de Cópias de Sombra (via linha de comando)
Possível Comando ESXI Desligando Recursivamente VMs [Linux] (via linha de comando)
Possível Enumeração do Sistema ESXCLI [Linux] (via linha de comando)
IOC (HashSha256) para detectar: Flagrados em 4K: Os Arquivos Aurora
Execução do Criptografador Aurora Baseado em Zig em Linux/ESXi [Evento de Arquivo Linux]
Detecção de Execução do Criptografador Aurora [Criação de Processo do Windows]
Aurora Locker – Entrega de Nota de Resgate no Banner SSH ESXi [Criação de Processo Linux]
Execução de Simulação
Pré-requisito: O Controle de Pré-voo de Telemetria & Baseline deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: O adversário obteve acesso root a um ambiente Linux tipo ESXi. Seu objetivo é maximizar o impacto psicológico garantindo que a nota de resgate seja a primeira coisa que um administrador de sistema veja. Eles executam uma sequência de três etapas: primeiro, eles adicionam uma diretiva a
/etc/ssh/sshd_configpara apontar para um banner personalizado; segundo, eles criam o arquivosshd-bannercontendo o texto do resgate; terceiro, eles usam o gerenciador de serviços legadoinit.dpara reiniciar o serviço SSH, garantindo que as alterações sejam efetivadas. Esta sequência específica é projetada para ser “alta” em sua intenção, mas “silenciosa” para AV baseado em assinaturas que só procura escritas de arquivo. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação do Aurora Locker # Este script imita as strings específicas de linha de comando necessárias para acionar a regra Sigma. echo "[+] Iniciando Simulação do Aurora Locker..." # 1. Modificar sshd_config (Seleção: selection_config) echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config echo "[*] Modificado /etc/ssh/sshd_config" # 2. Criar o arquivo do banner (Seleção: selection_banner_file) echo "SEUS ARQUIVOS FORAM CRIPTOGRAFADOS! PAGUE BTC PARA..." > /etc/ssh/sshd-banner echo "[*] Criado sshd-banner" # 3. Reiniciar SSH usando init.d (Seleção: selection_restart) # Nota: Usamos exatamente as strings 'init.d', 'SSH', e 'reiniciar' para satisfazer a condição 'all'. /etc/init.d/SSH restart echo "[*] Executado /etc/init.d/SSH restart" echo "[+] Simulação Completa. Verifique alertas no SIEM." -
Comandos de Limpeza:
#!/bin/bash # Script de limpeza para restaurar o estado do sistema echo "[+] Limpando artefatos de simulação..." # Remover o arquivo do banner rm -f /etc/ssh/sshd-banner # Reverter sshd_config (Nota: Em um ambiente real, use sed ou edição manual) # Para fins de simulação, vamos comentar a linha do banner sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config # Reiniciar serviço normalmente para garantir que o acesso seja mantido systemctl restart ssh echo "[+] Limpeza completa."