Grupo de hackers primeiro espia se as vítimas são lucrativas

Compartilhar postagem

Os especialistas em segurança da Proofpoint descobriram um novo grupo de hackers chamado TA866, que atacou dezenas de milhares de empresas com malware entre outubro de 2022 e janeiro de 2023. As atividades destinam-se especialmente a organizações na Alemanha e nos Estados Unidos.

Um detalhe dos ataques TA866 se destaca: os cibercriminosos primeiro analisam capturas de tela dos ambientes de TI de suas vítimas em potencial para identificar alvos particularmente lucrativos. Eles só tentam infectar a vítima com um bot ou ladrão se acharem que vale a pena se envolver mais.

🔎 A cadeia de ataque mostra todos os scripts, ferramentas e malwares envolvidos (Imagem: Proofpoint).

Lançamento de ataque com screentime

De outubro de 2022 a janeiro de 2023, a Proofpoint observou um conjunto de atividades motivadas financeiramente que os especialistas chamam de "tempo de tela". A cadeia de ataques começa com um e-mail que contém um anexo ou URL malicioso. Ambos levam a malware conhecido como "WasabiSeed" e "Screenshotter". Em alguns casos, a Proofpoint observou atividades que incluíam AHK Bot e Rhadamanthys Stealer após a infecção primária.

A maioria das campanhas em outubro e novembro de 2022 consistia em um número limitado de e-mails e focado em um pequeno número de empresas. As campanhas foram observadas em média uma ou duas vezes por semana e as mensagens continham arquivos do editor anexados. Em novembro e dezembro de 2022, na época em que o grupo fez a transição para o uso de URLs, a escala das operações aumentou e o volume de e-mail aumentou drasticamente. Campanhas típicas compreendiam milhares ou mesmo dezenas de milhares de e-mails e podiam ser observadas de duas a quatro vezes por semana. Em janeiro de 2023, a frequência das campanhas diminuiu, mas o volume de emails cresceu ainda mais.

A cadeia de infecção

Em 23 e 24 de janeiro de 2023, a Proofpoint observou dezenas de milhares de mensagens de e-mail direcionadas a mais de mil empresas. As mensagens visavam organizações nos Estados Unidos e na Alemanha. Os e-mails enviados pareciam depender de sequestro de tópicos e atraídos com linhas de assunto como "Verifique minha apresentação". Essas mensagens continham URLs maliciosos que lançavam uma cadeia de ataques em vários estágios. Quando um usuário clica no URL, ele inicia a cadeia de ataques. Em uma postagem no blog da Proofpoint, todas as etapas individuais são examinadas e documentadas usando várias capturas de tela.

Mais em proofpoint.com

 


Sobre o Proofpoint

A Proofpoint, Inc. é uma empresa líder em cibersegurança. O foco da Proofpoint é a proteção dos funcionários. Porque estes representam o maior capital para uma empresa, mas também o maior risco. Com um conjunto integrado de soluções de segurança cibernética baseadas em nuvem, a Proofpoint ajuda organizações em todo o mundo a interromper ameaças direcionadas, proteger seus dados e educar os usuários corporativos de TI sobre os riscos de ataques cibernéticos.


 

Artigos relacionados ao tema

Plataforma de cibersegurança com proteção para ambientes 5G

A especialista em segurança cibernética Trend Micro revela sua abordagem baseada em plataforma para proteger a superfície de ataque em constante expansão das organizações, incluindo segurança ➡ Leia mais

Manipulação de dados, o perigo subestimado

Todos os anos, o Dia Mundial do Backup, em 31 de março, serve como um lembrete da importância de backups atualizados e de fácil acesso. ➡ Leia mais

Impressoras como um risco à segurança

As frotas de impressoras empresariais estão a tornar-se cada vez mais num ponto cego e representam enormes problemas para a sua eficiência e segurança. ➡ Leia mais

A Lei AI e suas consequências para a proteção de dados

Com o AI Act, a primeira lei para IA foi aprovada e dá aos fabricantes de aplicações de IA entre seis meses e ➡ Leia mais

Sistemas operacionais Windows: Quase dois milhões de computadores em risco

Não há mais atualizações para os sistemas operacionais Windows 7 e 8. Isto significa lacunas de segurança abertas e, portanto, valiosas e ➡ Leia mais

AI no Enterprise Storage combate ransomware em tempo real

A NetApp é uma das primeiras a integrar inteligência artificial (IA) e aprendizado de máquina (ML) diretamente no armazenamento primário para combater ransomware ➡ Leia mais

Conjunto de produtos DSPM para Zero Trust Data Security

O gerenciamento da postura de segurança de dados – abreviadamente DSPM – é crucial para que as empresas garantam a resiliência cibernética contra a multidão ➡ Leia mais

Criptografia de dados: Mais segurança em plataformas em nuvem

As plataformas online são frequentemente alvo de ataques cibernéticos, como o Trello recentemente. 5 dicas para garantir criptografia de dados mais eficaz na nuvem ➡ Leia mais