Uma nova campanha de ciberataques está utilizando sites falsos que imitam plataformas conhecidas como DocuSign e Gitcode para disseminar o malware NetSupport RAT. A tática envolve scripts maliciosos em PowerShell que, quando executados pelas vĂtimas, iniciam uma cadeia de downloads culminando na instalação do trojan de acesso remoto.
Os cibercriminosos criam páginas enganosas que simulam serviços legĂtimos e orientam os usuários a copiar e colar comandos PowerShell no atalho “Executar” do Windows. Esse script inicial aciona uma sequĂŞncia de downloads em mĂşltiplas etapas, cada uma responsável por buscar novos scripts e arquivos, atĂ© que o malware final seja instalado.
No caso dos sites falsos do Gitcode, os scripts recuperam cargas do domĂnio “tradingviewtool[.]com”. Já as páginas que imitam o DocuSign utilizam uma tática adicional: uma falsa verificação CAPTCHA. Ao interagir com ela, o comando malicioso Ă© furtivamente copiado para a área de transferĂŞncia da vĂtima. Quando colado e executado, ele inicia o processo de infecção.
Parte da carga inclui um executável hospedado no GitHub que garante persistência no sistema, sendo ativado a cada novo login do usuário. Embora um dos arquivos (“wbdims.exe”) estivesse fora do ar durante a investigação, o comportamento observado sugere que ele inicia uma sequência de requisições ao servidor que culmina no download de um arquivo ZIP com o malware final, executado por meio de “jp2launcher.exe”.
Essa tĂ©cnica fragmentada visa dificultar a detecção e análise por soluções de segurança. A origem da campanha ainda Ă© incerta, mas compartilha caracterĂsticas com ataques anteriores do tipo SocGholish. O NetSupport, embora legĂtimo, tem sido amplamente usado por grupos como FIN7 e Storm-0408 para fins maliciosos.
Dica de prevenção:
Para se proteger contra esse tipo de ameaça:
-
Desconfie de sites que solicitam a execução de comandos no terminal ou “Executar” do Windows
-
Evite copiar e colar comandos de fontes não confiáveis
-
Mantenha soluções de segurança atualizadas e ativas
-
Implemente polĂticas de segurança que restrinjam a execução de scripts nĂŁo autorizados
A segurança começa com a conscientização
Na LC SEC, oferecemos soluções especializadas para proteger sua empresa contra ameaças cibernĂ©ticas, como o NetSupport RAT. Com serviços de testes de intrusĂŁo, desenvolvimento de polĂticas de segurança e treinamentos de conscientização, ajudamos a fortalecer a defesa digital da sua organização.
Conheça nossos serviços: lcsec.io