Variantes do malware Sagerunex: um olhar mais atento à evolução da ameaça cibernética

A Backdoor in a Ruby Password Checking Library

Pesquisadores de segurança cibernética descobriram novos desenvolvimentos nas atividades em andamento do grupo de hackers conhecido como Lotus Panda. Esse ator de ameaças, que se acredita ter laços com a China, tem visado ativamente organizações governamentais, de manufatura, de telecomunicações e de mídia em várias regiões, incluindo Filipinas, Vietnã, Hong Kong e Taiwan. No centro de suas operações está um conjunto de malware em evolução conhecido como Sagerunex, que tem sido usado como backdoor para espionagem cibernética desde pelo menos 2016.

O que é Sagerunex?

Sagerunex é um malware backdoor sofisticado projetado para infiltrar sistemas alvos, coletar informações do host e exfiltrar dados para um servidor externo controlado por invasores. O malware passou por modificações significativas ao longo dos anos, com suas variantes mais recentes exibindo capacidades aprimoradas para manter a persistência e evitar a detecção. Essas modificações são uma prova dos esforços contínuos do Lotus Panda para refinar suas ferramentas e aprimorar suas operações de espionagem cibernética.

Originalmente derivado de um malware mais antigo chamado Evora, o Sagerunex serve como um ponto de entrada em redes comprometidas. Uma vez lá dentro, ele estabelece um canal de comunicação secreto que permite que os invasores emitam comandos remotamente. As versões mais recentes do malware aproveitam serviços on-line amplamente usados, como Dropbox , X (antigo Twitter) e Zimbra, usando-os como túneis de comando e controle (C2). Ao aproveitar essas plataformas legítimas, os invasores podem ignorar medidas de segurança convencionais e manter acesso de longo prazo aos sistemas comprometidos.

O que os atacantes querem?

O objetivo principal das campanhas do Lotus Panda é conduzir espionagem cibernética coletando informações confidenciais de entidades alvo. O malware permite que os invasores:

  • Informações do sistema de coleta : o Sagerunex coleta detalhes sobre a máquina host, incluindo credenciais do usuário, processos em execução e configurações de rede.
  • Executar comandos remotos : o backdoor permite que agentes de ameaças executem comandos em dispositivos comprometidos, fornecendo a eles um alto grau de controle sobre as máquinas infectadas.
  • Roubar dados : informações roubadas geralmente são compactadas e criptografadas antes de serem enviadas para servidores remotos, tornando a detecção e a análise mais desafiadoras para as equipes de segurança cibernética.
  • Mantenha a discrição e a persistência : ao se incorporar em serviços web legítimos, o malware garante que pode escapar das ferramentas de segurança e continuar operando em redes comprometidas por longos períodos.

Um recurso notável da variante Zimbra webmail do Sagerunex é sua capacidade de receber instruções de comando por meio do conteúdo do e-mail. Os invasores incorporam comandos dentro das mensagens de e-mail Zimbra e o malware verifica se há instruções legítimas. Se comandos válidos forem detectados, eles serão executados; caso contrário, o conteúdo da mensagem será excluído para evitar levantar suspeitas. Essa abordagem inovadora destaca a crescente sofisticação das operações cibernéticas do Lotus Panda.

Como o Sagerunex opera?

Embora o método exato de infecção inicial permaneça obscuro, o Lotus Panda tem um histórico de empregar campanhas de spear-phishing e ataques de watering hole. Essas técnicas envolvem:

  • Spear-Phishing : envio de e-mails cuidadosamente elaborados que induzem os destinatários a clicar em links maliciosos ou abrir anexos infectados.
  • Ataques de Watering Hole : comprometem sites confiáveis que são frequentemente visitados pelas organizações visadas, permitindo que malware seja entregue por meio de downloads aparentemente legítimos.

Uma vez dentro de um sistema, o Sagerunex prossegue com atividades de reconhecimento, reunindo inteligência no ambiente de rede. Comandos como net, tasklist, ipconfig e netstat são executados para identificar a arquitetura do sistema, processos em execução e conexões de rede. Se o acesso à internet for restrito, o malware pode se adaptar utilizando as configurações de proxy do alvo ou implantando a ferramenta de proxy Venom para estabelecer uma conexão externa.

Ferramentas adicionais implantadas em conjunto com o Sagerunex incluem:

  • Um ladrão de cookies : extrai credenciais armazenadas do navegador Chrome, potencialmente concedendo acesso a contas e serviços adicionais.
  • Programas de escalonamento de privilégios : ajusta as permissões do usuário para conceder acesso de nível superior aos invasores.
  • Ferramentas de criptografia e compactação de dados : empacota com segurança dados roubados para exfiltração, dificultando a detecção de transmissões não autorizadas por profissionais de segurança cibernética.

Implicações para a segurança cibernética

A evolução contínua do Sagerunex representa um desafio significativo para equipes de segurança cibernética, particularmente dentro dos setores governamentais e de infraestrutura crítica. O uso de serviços legítimos para comunicação e exfiltração de dados complica os esforços de detecção, pois as medidas de segurança tradicionais podem ignorar atividades aparentemente benignas envolvendo plataformas como Dropbox e Zimbra.

As organizações devem adotar uma abordagem proativa para se defender contra esses tipos de ameaças. As estratégias recomendadas incluem:

  • Fortalecimento da segurança de e-mail : implementar filtragem avançada de e-mail e treinar funcionários para reconhecer tentativas de spear-phishing pode reduzir o risco de infecção inicial.
  • Monitoramento do tráfego de rede : analisar comunicações de saída em busca de atividades incomuns pode ajudar a identificar canais C2 ocultos.
  • Aprimorando a proteção de endpoints : a implantação de ferramentas de análise comportamental pode detectar processos suspeitos indicativos de atividade de malware.
  • Aplicação dos princípios de confiança zero : restringir o acesso com base em identidades verificadas e implementar estratégias de segmentação pode restringir a capacidade de um invasor de se mover lateralmente dentro de uma rede.

Considerações finais

O surgimento de novas variantes do Sagerunex ressalta a adaptabilidade e a persistência de agentes de ameaças cibernéticas como o Lotus Panda. À medida que suas táticas continuam a evoluir, as defesas das organizações visadas também devem evoluir. Ao entender as capacidades e os objetivos desse malware, empresas e entidades governamentais podem tomar as medidas necessárias para fortalecer sua postura de segurança cibernética e minimizar os riscos apresentados por essas ameaças cada vez mais sofisticadas.

March 7, 2025
Carregando…

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.