LeakNet redefine o ransomware com ClickFix: engenharia social, Deno e execução em memória

Autor: Publicada 5 min de lectura 230 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Nos últimos meses, vimos como certas bandas de ransomware evoluem de táticas conhecidas para métodos mais sutis e orientados para a engenharia social. Um dos exemplos mais marcantes vem da LeakNet, uma operação que apareceu no final de 2024 e que hoje está mudando sua forma de acessar redes: em vez de depender tanto de contas roubadas compradas no mercado negro, apoia-se em truques que induzem a vítima a executar comandos por sua própria mão.

O mecanismo estrela que implementou LeakNet é conhecido como ClickFix. Em essência, os atacantes comprometem sites legítimos e os usam para mostrar falsos controles - por exemplo, verificações tipo CAPTCHA - que persuadem o usuário a copiar e colar um comando no quadro Executar do Windows. Esse comando costuma invocar msiexec.exe para lançar um instalador aparentemente inocuo, mas que, na verdade, desencadeia uma cadeia de carga de malware. A atração do truque é dupla: a confiança é explorada em páginas legítimas e é evitada grande parte dos sinais de rede que detectariam tráfego de infraestruturas maliciosas próprias. ReliaQuest documenta essa mudança e sua análise é uma leitura recomendada para quem quiser aprofundar a técnica ( Relatório do ReliaQuest).

LeakNet redefine o ransomware com ClickFix: engenharia social, Deno e execução em memória
Imagem gerada com IA.

Outra peça chave do puzzle tecnológico é a inclusão de um carregador (loader) baseado em Deno, o moderno runtime para JavaScript e TypeScript. Em vez de deixar arquivos visíveis em disco, este loader executa código codificado em Base64 diretamente em memória, contacta com servidores externos para baixar etapas posteriores e entra em um ciclo de pesquisa que permite trazer novas instruções sem deixar demasiada evidência persistente. Para entender Deno e por que os atacantes o usam como um "runtime próprio", o site oficial oferece documentação e detalhes técnicos ( deno.land).

Esta abordagem corresponde a uma estratégia mais ampla: ao prescindir de intermediários que vendam acessos iniciais, LeakNet reduz custos por vítima e agudiza sua capacidade de escala. Além disso, porque a entrega é realizada a partir de sites confiáveis, mas comprometidos, as defesas que se apoiam na reputação de domínios ou em padrões de rede tradicionais têm menos margem para identificar a intrusão a tempo. WatchGuard e outros rastreadores já têm registros sobre LeakNet desde sua aparição em novembro de 2024 ( perfil no WatchGuard).

Quando o ator consegue executar seu código, a cadeia de pós-explotação que descreve ReliaQuest tende a se repetir: o loader inicia um DLL maliciosa por técnicas de DLL side-loading, são utilizadas ferramentas legítimas como PsExec para mover-se lateralmente pela rede, buscam credenciais e tickets ativos com comandos como klist Para acelerar o acesso a serviços existentes, e, finalmente, os dados são filtrados e os sistemas são criptografados. A Microsoft fornece informações sobre PsExec e seu uso legítimo que pode ajudar a contextualizar por que esta ferramenta é atraente para os atacantes ( Documentação do PsExec) e a própria Microsoft documenta o comando klist usado para inspeccionar credenciais ( klist na documentação da Microsoft).

O exfiltrado também recebe uma atenção particular: em vez de usar canais claramente maliciosos, LeakNet foi observado usando buckets de S3 para armazenar dados roubados, aproveitando que o tráfego para serviços na nuvem costuma parecer legítimo e assim passar despercebido. As melhores práticas de registro e monitoramento na Amazon S3 são, portanto, um fator defensivo importante ( Guia Amazon S3).

Nem todas as intrusões das que falam os centros de inteligência seguem exatamente o mesmo roteiro do ClickFix: ReliaQuest também registrou tentativas em que os atacantes usaram phishing via Microsoft Teams para enganar funcionários e conseguir que executassem uma cadeia de cargas que terminava, de novo, em um loader baseado em Deno. Essa variedade sugere duas possibilidades: ou LeakNet ampliou deliberadamente seu repertório de vetores de entrada, ou a técnica BYOR – “bring your own runtime”, trazer seu próprio runtime – está sendo adotada por outros grupos. Independentemente da autoria, o resultado empata com observações mais gerais do panorama do ransomware: segundo o Google Threat Intelligence Group, as explorações de vulnerabilidades em VPNs e firewalls continuam sendo uma causa frequente de acesso inicial, e o roubo de dados em incidentes de ransomware está aumentando ( Relatório do Google).

LeakNet redefine o ransomware com ClickFix: engenharia social, Deno e execução em memória
Imagem gerada com IA.

Para aqueles que defendem redes, a boa notícia é que este conjunto de táticas não é completamente indetectável: a operação de LeakNet exibe uma sequência pós-compromissiva relativamente constante, o que abre janelas concretas para detecção e resposta antes da cifra em massa. Monitorar processos incomuns que lancem msiexec.exe a partir de contextos web, identificar instâncias de Deno executando-se de forma suspeita, monitorar movimentos laterais com PsExec e buscar acessos ou aumentos anómalas a buckets S3 são medidas que podem marcar a diferença. Além disso, a educação do usuário — para que não pegue comandos que lhe indicam páginas web mesmo que pareçam verificados — continua sendo uma linha de defesa crítica.

Em um plano mais amplo, o ecossistema do ransomware mostra tensões contrapostas: por um lado, a resiliência das operações e sua adaptação contínua; por outro, sinais de que a rentabilidade agregada do negócio do resgate poderia estar diminuindo, o que empurra alguns atores para mudar de branco ou táticas para maximizar volume ou eficiência. Análises recentes de mercado e resposta a incidentes debatem estas dinâmicas e seus efeitos sobre as tendências de extorsão ( Análise de Coveware).

Se houver uma conclusão prática, as defesas precisam se adaptar à mistura de engenharia social sofisticada e ferramentas legítimas reutilizadas para fins hostis. A mudança de LeakNet para ClickFix e a execução em memória com Deno é um lembrete de que a segurança é tanto técnica como humana: fortalecer configurações, aplicar adesivos em infra-estruturas expostas, segmentar redes, auditar e alertar sobre comportamentos anormais em runtimes e serviços na nuvem, e manter as pessoas informadas sobre táticas de engano deve ser uma prioridade. Para aqueles que querem indagar em mais detalhes técnicos e em provas de ataques, os relatórios de ReliaQuest e Dragos oferecem mapas e exemplos que ajudam a compreender a ameaça em profundidade ( Análise de Dragos).

Cobertura

Relacionadas

Mas notícias do mesmo assunto.