Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine aktuelle Analyse der Sandbox-Plattform ANY. RUN Er zeigte eine anspruchsvolle Operation, die mehr als zwanzig brasilianische Regierung Websites in Malware-Lieferkanäle verwandelt. Weit davon entfernt, ein einfaches Massenphishing zu sein, nutzten die Angreifer legitime Links und Postfächer, um zuverlässige Logik zu validieren und so einen böswilligen Installer zu gleiten, der dann eine modulare Backdoor auf modernen Technologien wie Electron und Node.js installiert.
Der anfängliche Vektor war eine Leihgabe, die imitierte offizielle Kommunikation - Polizeibüros, digitale Beschaffungen und Dokumente mit QR-Codes - und in vielen Fällen kam die Post aus engagierten Konten, die SPF-, DKIM- und DMARC-Kontrollen. Diese Kombination von offiziellen Erscheinungs- und Umleitungsrouten durch kompromittierte .gov.br-Domains reduzierte den Verdacht sowohl von Benutzern als auch von automatischen Steuerungen drastisch, so dass der legitime, aber gepatchte Installer einen index.js mit der Fähigkeit, fortzufahren und nachfolgende Nutzlasten zu liefern.

Aus technischer Sicht war die relevanteste Sache nicht nur ein Download, sondern eine modulare Architektur: eine Backdoor geschrieben, um JavaScript von eval (), erstellen persistente Maschinenkennungen, Fragebefehle in regelmäßigen Abständen und starten andere Malware - Stealer, Loader, Remote-Management-Tools - entsprechend dem Bediener. Diese Ausgestaltung ermöglicht es, den nachfolgenden Schaden zu ändern, ohne die erste Infektionskette zu verändern, die eine signaturbasierte Erkennung und Eindämmung nach einer ersten Infektion erschwert.
Die Auswirkungen auf Banken und öffentliche Einrichtungen sind tiefgreifend: Vertrauen in eine .gov.br URL oder eine authentifizierte E-Mail garantiert keine Sicherheit mehr. Ein Kompromisspunkt kann als Trampolin für den Diebstahl von Anmeldeinformationen, Seitenbewegungen, Finanzbetrug und Exfiltration sensibler Daten dienen. Darüber hinaus signalisiert die Verwendung von legitimen Infrastruktur-Fragmenten und verringert die Sichtbarkeit von Sicherheitsausrüstung, die Streualarmen anstelle eines klaren Musters empfangen kann.
Um das operative Risiko zu reduzieren, müssen Sicherheitsteams traditionelle Verteidigungssysteme mit Verhaltensdetektionen und Bedrohungsjagd auf die gesamte Kette ergänzen. Es ist wichtig, die Installer-Lasts und binär zu überwachen, Modifikationen zu erkennen, Sandboxing-Sessions und Web-Zugriffsdaten zu korrelieren und in unerwarteten Kontexten JavaScript-Performance-Indikatoren zu suchen (z.B. Elektronen-Apps, die externe index.js laden). EDR-Lösungen und Bedrohungsjagdprozesse sollten die Prozesstelemetrie priorisieren, die in JavaScript-Laufzeiten und ausgehenden Verbindungen zur Rotationsinfrastruktur aufgerufen wird.
Im Bereich der Post und Vorbeugung, zusätzlich zur ordnungsgemäßen Umsetzung von SPF / DKIM / DMARC, es ist notwendig, die legitime, delegierbare Nutzung von Domains zu überwachen und haben einen sicheren Unternehmenskanal, um kritische Kommunikation zu validieren. Organisationen sollten einfache und anonyme Berichte für Mitarbeiter ermöglichen, verdächtige Nachrichten zu senden, und Antwort-Teams sollten diese Berichte über das erste Urteil eines Gateways, einschließlich der Inspektion von Links und Zwischenrede analysieren.
Auf der Eindämmungs- und Einfalls-Reaktionsebene handeln Sie auf frühe Signale: isolieren Sie Endpunkte mit nicht verifizierten Installateuren, widerrufen Konto-Berechtigungen mit ungewöhnlicher Aktivität, Kraftkennwörter und Sitzungen Rotation, und wenden minimale Zugriffskontrollen an. Die Identifizierung von Regierungshosts, die in der Kette tätig sind, sollte den nationalen Behörden und Antwortteams für koordinierte Vermittlungs- und Blockademaßnahmen mitgeteilt werden.

Spezifische technische Empfehlungen sollten die Anwendung von White-Software-Listen, Standard-Benutzer-basierte Ausführungsblock, Überwachung der Integrität von gängigen Anwendungen (insbesondere Electron-Kunden und deren Pakete) sowie Netzregeln zur Erkennung von Beaconing-Mustern und ungewöhnlichen Downloads umfassen. Es ist auch wichtig, dass die Teams Playbooks pflegen, um auf Verpflichtungen zu reagieren, die die Beseitigung von JavaScript-Rücktüren und die forensische Bewertung von versteckten Beharrlichkeiten beinhalten.
Um Taktiken und Techniken im Zusammenhang mit Phishing- und Persistenzkampagnen zu vertiefen, sehen Sie öffentliche Ressourcen, die helfen, diese Bedrohungen zu ordnen, wie die ATT & CK-Matrix von MITRE im Phishing https: / / attack.mitre.org / Techniken / T1566 / und nationale Antwortteams wie CERT.br die die Koordinierung und Berichterstattung erleichtern, wenn die öffentliche Infrastruktur missbraucht wird. Außerdem, ANY. Der interaktive Analysebericht von RUN bietet technische Details und IoC, die Teams als Ausgangspunkt für ihre Jagd verwenden können.
Abschließend zeigt die Kampagne, dass sich die Gegner durch die Kombination hoch glaubwürdiger Sozialtechnik mit dem Missbrauch zuverlässiger Infrastruktur und modularer Hintertüren ausnutzen. Wirksame Verteidigung erfordert vollständige Sichtbarkeit, menschliche Validierung sensibler Kommunikationen und schnelle und koordinierte Antwortkapazitäten sowohl innerhalb der betroffenen Organisationen als auch mit den für den Schutz des öffentlichen digitalen Ökosystems verantwortlichen Einrichtungen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...