As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de cibersegurança identificaram uma tática preocupante: atores do grupo atrás do ransomware conhecido como Crazy estão aproveitando ferramentas legítimas de supervisão e suporte remoto para se defender em redes corporativas, passar despercebidos e preparar o lançamento da criptografia. Esta estratégia, descrita em detalhes por Huntress, combina software de monitoramento de funcionários com clientes de acesso remoto para criar uma dupla via de acesso que a vítima pode facilmente confundir com atividade administrativa normal.
Em vários incidentes analisados, os atacantes lançaram o produto comercial Net Monitor for Employees Professional instalando o agente pelo instalador do Windows (msiexec.exe) e, em alguns casos, descarregando componentes diretamente da web do desenvolvedor. Uma vez ativo, esse agente permite ver o ecrã em tempo real, mover arquivos e executar comandos remotos, o que proporciona aos intrusos um controle interativo muito semelhante ao de um administrador legítimo. O uso do instalador oficial compôs a detecção, porque os sinais se assemelham a instalações válidas.

Como redundância, os operadores também introduziram o cliente da ferramenta SimpleHelp através de comandos do PowerShell, por vezes renomeando o binário para que parecesse parte do Visual Studio (por exemplo, vhost.exe) ou mesmo como um serviço do OneDrive dentro do ProgramData (por exemplo, C:\\ProgramData\\OneDriveSvc\\OneDriveSvc.exe). Executado esse payload alternativo, os atacantes conservavam acesso mesmo se o agente de monitoramento fosse eliminado.
O registro das intrusões mostra também tentativas de elevar privilégios locais (por exemplo, ativando a conta de administrador com o comando net user administrator /active:yes) e ações de enfraquecimento do antivírus nativo, com tentativas de parar e apagar serviços associados ao Windows Defender. Também foram detectadas regras de alerta configuradas no SimpleHelp para avisar sobre atividade relacionada com criptomoedas (palavras-chave como metamask, exodus, wallet, etherscan, bscscan, binance, entre outras) e para monitorar conexões através de ferramentas de acesso remoto (RDP, AnyDesk, TeamViewer, VNC). Esses sinais indicam que os atacantes não só procuravam implantar ransomware, mas também identificar e exfiltrar criptoativos se surgisse a oportunidade.
O emprego simultâneo de várias ferramentas remotas dá aos intrusos tolerância a falhas: se uma porta de acesso for descoberta ou bloqueada, outra ainda está disponível. Huntress observa padrões técnicos partilhados entre os incidentes, como o mesmo nome de arquivo (vhost.exe) e C2 sobreposição, sugerindo que um único operador ou grupo reutilizou componentes em diferentes vítimas. O resultado concreto foi pelo menos uma infecção com o ransomware Crazy, embora as táticas possam ser aplicadas em campanhas mais amplas.
Este tipo de abuso não é excepcional: os criminosos informáticos têm tempo a aproveitar ferramentas legítimas de administração remota porque geram menos alarme e são mais difíceis de distinguir do tráfego administrativo real. O uso de credenciais comprometidas em VPNs SSL foi o ponto de entrada nos casos examinados, o que sublinha a importância de garantir acessos remotos com controles robustos.
O que as organizações podem fazer para reduzir este risco? Em primeiro lugar, aplicar autenticação multifator (MFA) em todos os serviços de acesso remoto e VPNs reduz drasticamente a probabilidade de que credenciais roubadas permitam um compromisso inicial; é uma recomendação recorrente em guias de cibersegurança como a iniciativa Stop Ransomware da Agência de Segurança Cibernética e Infraestrutura de EE. EUA (CISA) https://www.cisa.gov/stopransomware.
Do ponto de vista técnico, é conveniente habilitar controlos que dificultem a instalação silenciosa de software e a execução de programas não autorizados: mecanismos de controle de aplicativos (AppLocker ou Windows Defender Application Control), proteção contra manipulação do antivírus, e políticas que restrinjam o uso de msiexec e a descarga/extração por PowerShell sem supervisão. A Microsoft oferece documentação prática sobre proteção e registro de PowerShell, bem como sobre a configuração da proteção contra manipulações na Microsoft Defender https://learn.microsoft.com.
A telemetria e a monitorização são outra linha de defesa crítica: os equipamentos de segurança devem auditar instalações de agentes remotos e suportes (por exemplo, pesquisas proativas de processos e rotas suspeitas como ProgramData\\OneDriveSvc\\OneDriveSvc.exe ou executáveis com nomes inesperados semelhantes a vhost.exe), inspeccionar logs por execuções de msiexec e downloads via PowerShell, e gerar alertas para mudanças em configurações de segurança ou atividade anormais em contas privilegiadas. As soluções EDR bem configuradas podem detectar tanto comportamentos como indicadores de compromisso nestas campanhas.

Não menos importante é a segmentação de rede e a limitação de privilégios: separar os ativos críticos, evitar o uso estendido de contas com privilégios locais persistentes e rever regularmente os acessos administrativos. Manter cópias de segurança regularizadas, isoladas e verificadas permite recuperar operações após um ataque por ransomware sem sucumbir à extorsão.
Para entender melhor as ferramentas que os atacantes estão explodindo, você pode consultar o site do fornecedor SimpleHelp https://www.simplehelp.com/ e a página do produto Net Monitor for Employees do desenvolvedor https://www.netmonitorsoft.com/. A pesquisa de Huntress recolhe detalhes técnicos e exemplos de telemetria que podem ajudar equipamentos de detecção a buscar padrões semelhantes em seus ambientes: Relatório de Huntress.
Em suma, o abuso de software legítimo obriga a uma mudança de mentalidade: Já não basta bloquear ferramentas "maliciosas" em listas negras; é necessário monitorar o uso legítimo de ferramentas administrativas, endurecer os controles de acesso e aumentar a visibilidade para detectar quando essas utilidades são usadas para fins maliciosos. A combinação de medidas preventivas — MFA, controle de aplicações, segmentação e cópias de segurança — com capacidade de detecção e resposta rápida é a melhor defesa contra essas operações cada vez mais sigilosas.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...