🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
desktops

AvisLoader: vírus para Windows se passa pelo DocuSign e se esconde na rede do Tox para não ser derrubado

Web Story
AvisLoader: vírus para Windows se passa pelo DocuSign e se esconde na rede do Tox para não ser derrubado

Pesquisadores da Varonis, empresa de segurança de dados, publicaram nesta quarta-feira (23) a análise de um malware para Windows batizado de AvisLoader. Ele foi achado num servidor exposto, junto com o painel de controle e ferramentas de apoio dos criminosos, e chama atenção por dois motivos: a isca, que usa a marca do DocuSign, e a forma de receber ordens, desenhada para sobreviver a tentativas de derrubada.

A infecção começa com uma página falsa de assinatura digital. Em vez de um botão de “assinar”, ela exibe uma suposta verificação que pede para a vítima copiar uma linha e colá-la no terminal do Windows. É uma variação do golpe conhecido como ClickFix, que se espalhou nos últimos anos justamente porque o próprio usuário executa o código e o antivírus tende a enxergar a ação como legítima. A Varonis lembra o óbvio que muita gente esquece: plataformas de assinatura nunca pedem comandos manuais.

Anúncio do AvisLoader em fórum de crimes cibernéticos, descrevendo o uso da rede Tox

Sem servidor para derrubar

O que diferencia o AvisLoader é o canal de comando. Malwares comuns conversam com um domínio ou IP fixo, e é assim que pesquisadores e provedores costumam neutralizá-los. Este usa o Tox, protocolo de mensagens diretas e criptografadas ponto a ponto. Na prática, os operadores podem mudar a base do ataque para qualquer máquina e continuar controlando os computadores infectados, que respondem à mesma chave registrada na rede. Daniel Kelley, autor do relatório, resume que não há endereço fixo a bloquear e que a identidade do grupo sobrevive à troca de servidor.

Para ficar no sistema, o programa altera os atalhos da área de trabalho e da barra de tarefas. Quando a vítima abre um aplicativo do dia a dia, o malware roda antes e só então chama o programa verdadeiro, sem levantar suspeita. O pacote encontrado trazia ainda módulos para elevar privilégios e esconder processos, embora os analistas não tenham visto indício de que esses extras tenham funcionado em ataques reais.

Painel de controle do AvisLoader com contagem de máquinas infectadas

No painel, os criminosos veem a lista de PCs dominados com localização, hardware e antivírus instalado, e dali mandam novas cargas maliciosas. O loader também aparecia anunciado à venda num fórum de crimes cibernéticos, o que indica que pode ser usado por grupos diferentes. Para empresas brasileiras que recebem contratos por DocuSign, a recomendação é treinar as equipes para desconfiar de qualquer “verificação” que envolva terminal e monitorar tráfego para a rede Tox, que raramente tem uso legítimo em ambiente corporativo.



Gostou deste artigo?

★ ★ ★ ★ ★
-- • -- votos

Você pode gostar também