autopsiadigital.com
tema

#exfiltracao

2 publicações marcadas com esta tag.

risco altoAD-2026-037 · 2025-12-17
0

Ransomware Lynx: de um único logon RDP a nove dias de intrusão até a criptografia dos arquivos

Relatório da The DFIR Report reconstrói uma intrusão completa do ransomware Lynx, iniciada em março de 2025 por um logon RDP bem-sucedido usando credenciais já comprometidas (sem indícios de força bruta), passando por reconhecimento de rede, movimentação lateral até o controlador de domínio, exfiltração de dados via 7-Zip/temp.sh e culminando na implantação do ransomware e exclusão dos jobs de backup do Veeam. A cadeia de eventos, com IOCs e cronologia detalhados, é um caso de referência para times de resposta a incidentes.

Fonte ↗
risco altoAD-2026-047 · 2025-06-30
0

Password spray em RDP exposto evolui em 118 horas até a implantação do ransomware RansomHub

O DFIR Report reconstruiu uma intrusão iniciada em novembro de 2024 por password spray contra um servidor RDP exposto à internet, que evoluiu ao longo de seis dias até a implantação do ransomware RansomHub. O invasor combinou Mimikatz, ferramentas de varredura de rede, software de RMM legítimo (Atera, Splashtop) e Rclone para exfiltrar cerca de 2 GB de dados antes de encriptar o ambiente. O relatório detalha cada fase da cadeia de ataque com IOCs e mapeamento MITRE ATT&CK.

Fonte ↗