Campanha de Ataque Cibernético Utiliza CAPTCHA Falso e Script do Microsoft App-V
Uma recente campanha de ataque cibernético, descoberta por pesquisadores da BlackPoint, está utilizando um método de ataque chamado ClickFix para explorar scripts do Microsoft Application Virtualization (App-V) e distribuir malware. Essa campanha é particularmente preocupante devido à sua sofisticação e capacidade de coletar informações sensíveis dos usuários.
A campanha começa com um CAPTCHA falso, que instrui o usuário a executar um comando malicioso por meio do recurso de “Executar” do Windows. Esse comando explora um script legítimo do App-V da Microsoft, chamado “SyncAppvPublishingServer.vbs”, que é usado para publicar e gerenciar aplicativos empresariais virtuais.
- O comando verifica se a execução do script ocorreu conforme o esperado.
- O malware recupera dados de configuração de um arquivo do Google Agenda, que contém informações codificadas em Base64.
- Um processo oculto do PowerShell é iniciado, desencadeando uma série de ataques ao sistema que são carregados diretamente na memória do dispositivo para o infostealer ser devidamente instalado.
O infostealer instalado é conhecido como “Amatera” e permite que os hackers obtenham acesso ao sistema visado para coletar informações sensíveis do usuário, assim como dados do navegador. A operação é considerada uma combinação maliciosa, pois utiliza um script do tipo living off-the-land, que não traz um arquivo propriamente dito para infectar o sistema.
Diante da ameaça, os especialistas recomendam que os usuários restrinjam o acesso à caixa de “Executar” do Windows, removendo componentes do App-V quando não forem necessários. Além disso, é fundamental manter o sistema operacional e os aplicativos atualizados, bem como utilizar ferramentas de segurança para detectar e prevenir ataques cibernéticos.
A evolução do Amatera é uma preocupação para os especialistas, pois parece estar se tornando mais sofisticado a cada nova atualização. É fundamental que os usuários estejam cientes dessas ameaças e tomem medidas para proteger seus sistemas e informações.
Este conteúdo pode conter links de compra.
Fonte: link