Uma vulnerabilidade de alta gravidade no Microsoft Defender SmartScreen está sendo usada para entregar malware que rouba informações na Espanha, Tailândia e EUA, dizem pesquisadores de segurança. Os pesquisadores descobriram a campanha de roubo usando arquivos armadilhados para explorar a vulnerabilidade e entregar ladrões de informações como ACR Stealer, Lumma e Meduza.
O Fortinet FortiGuard Labs observou a última campanha de roubo espalhando vários arquivos que podem contornar o Microsoft Defender’s SmartScreen para baixar software malicioso em computadores alvo. A vulnerabilidade de segurança foi abordada no CVE-2024-21412.
Desde que a Microsoft fechou essa falha de segurança com uma atualização lançada em fevereiro de 2024, a notícia destaca a importância de instalar atualizações de segurança prontamente. A divulgação vem na esteira da falha do CrowdStrike, que também está sendo aproveitada para entregar malware: CrowdStrike revelou que atores de ameaça estão entregando um manual de recuperação falso que entrega um ladrão previamente não documentado chamado Daolpu.
A pesquisadora de segurança Cara Lin disse (via The Hacker News) que os atacantes “atraem as vítimas a clicar em um link criado para um arquivo URL projetado para baixar um arquivo LNK.” Uma vez baixado e aberto, o arquivo LNK baixa um arquivo executável contendo um script de Aplicativo HTML (HTA).
Em seguida, o HTA decodifica e descriptografa o código PowerShell ofuscado que recupera arquivos PDF falsos junto com um injetor de código shell. Este injetor de código shell então implanta e lança o software malicioso. O malware transmite informações de navegadores web, carteiras de criptomoedas, aplicativos de mensagens, clientes FTP e email, serviços de VPN e gerenciadores de senhas através de um resolvedor de queda morto no site da comunidade Steam, um serviço de jogos popular.
O ACR Stealer visa uma ampla variedade de aplicativos populares. Estes incluem várias versões do Google Chrome, Epic Privacy Browser, Vivaldi, Microsoft Edge, Opera e Mozilla Firefox, para citar alguns. Também visa aplicativos de mensagens, incluindo Telegram, Pidgin, Signal, Tox, Psi, Psi+ e WhatsApp, junto com inúmeros clientes FTP.
Os serviços de VPN NordVPN e AzireVPN também foram alvo, assim como os gerenciadores de senhas Bitwarden, NordPass, 1Password e RoboForm. Embora os dados sequestrados de um gerenciador de senhas devam estar criptografados, ainda há algum risco de dados sensíveis serem extraídos deles. A Fortinet tem uma lista completa de software conhecido como alvo em sua análise da campanha de roubo.
Mais uma vez, a vulnerabilidade do Microsoft Defender SmartScreen foi corrigida em uma atualização de segurança de fevereiro de 2024. No entanto, se uma organização não instalar essas atualizações regularmente, ela permanece vulnerável à ameaça.
Fonte: Tom’s Hardware


