Tecnologia

Falha no Microsoft Defender ainda usada para roubo de dados

Uma vulnerabilidade de alta gravidade no Microsoft Defender SmartScreen está sendo usada para entregar malware que rouba informações na Espanha, Tailândia e EUA, dizem pesquisadores de segurança. Os pesquisadores descobriram a campanha de roubo usando arquivos armadilhados para explorar a vulnerabilidade e entregar ladrões de informações como ACR Stealer, Lumma e Meduza.

O Fortinet FortiGuard Labs observou a última campanha de roubo espalhando vários arquivos que podem contornar o Microsoft Defender’s SmartScreen para baixar software malicioso em computadores alvo. A vulnerabilidade de segurança foi abordada no CVE-2024-21412.

Desde que a Microsoft fechou essa falha de segurança com uma atualização lançada em fevereiro de 2024, a notícia destaca a importância de instalar atualizações de segurança prontamente. A divulgação vem na esteira da falha do CrowdStrike, que também está sendo aproveitada para entregar malware: CrowdStrike revelou que atores de ameaça estão entregando um manual de recuperação falso que entrega um ladrão previamente não documentado chamado Daolpu.

A pesquisadora de segurança Cara Lin disse (via The Hacker News) que os atacantes “atraem as vítimas a clicar em um link criado para um arquivo URL projetado para baixar um arquivo LNK.” Uma vez baixado e aberto, o arquivo LNK baixa um arquivo executável contendo um script de Aplicativo HTML (HTA).

Em seguida, o HTA decodifica e descriptografa o código PowerShell ofuscado que recupera arquivos PDF falsos junto com um injetor de código shell. Este injetor de código shell então implanta e lança o software malicioso. O malware transmite informações de navegadores web, carteiras de criptomoedas, aplicativos de mensagens, clientes FTP e email, serviços de VPN e gerenciadores de senhas através de um resolvedor de queda morto no site da comunidade Steam, um serviço de jogos popular.

O ACR Stealer visa uma ampla variedade de aplicativos populares. Estes incluem várias versões do Google Chrome, Epic Privacy Browser, Vivaldi, Microsoft Edge, Opera e Mozilla Firefox, para citar alguns. Também visa aplicativos de mensagens, incluindo Telegram, Pidgin, Signal, Tox, Psi, Psi+ e WhatsApp, junto com inúmeros clientes FTP.

Os serviços de VPN NordVPN e AzireVPN também foram alvo, assim como os gerenciadores de senhas Bitwarden, NordPass, 1Password e RoboForm. Embora os dados sequestrados de um gerenciador de senhas devam estar criptografados, ainda há algum risco de dados sensíveis serem extraídos deles. A Fortinet tem uma lista completa de software conhecido como alvo em sua análise da campanha de roubo.

Mais uma vez, a vulnerabilidade do Microsoft Defender SmartScreen foi corrigida em uma atualização de segurança de fevereiro de 2024. No entanto, se uma organização não instalar essas atualizações regularmente, ela permanece vulnerável à ameaça.

Fonte: Tom’s Hardware

Shares:

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *