autopsiadigital.com
tema

#malware

17 publicações marcadas com esta tag.

panoramaAD-2026-156 · 2026-09-09
0

SCRIPTIOC-BENCH: benchmark mostra que LLMs ainda erram bastante ao extrair IOCs de malware em script

Um novo benchmark, o SCRIPTIOC-BENCH, reúne 634 amostras reais e verificadas manualmente de malware em JavaScript, PowerShell e VBScript para medir a capacidade de LLMs de extrair estaticamente indicadores de comprometimento — URLs, domínios, IPs e artefatos de sistema de arquivos — sem executar o código. O modelo mais forte avaliado atingiu apenas 65,4 de F1, o que mostra que a extração automatizada de IOCs continua não confiável quando os indicadores estão ofuscados ou exigem decodificação, mesmo usando os modelos mais capazes disponíveis.

Fonte ↗
panoramaAD-2026-150 · 2026-09-04
0

ICFlowNet: aprendizado em grafos para reconstruir fluxo de controle indireto em binários stripped

Pesquisadores apresentam o ICFlowNet, um framework de aprendizado em grafos que recupera arestas de fluxo de controle indireto (chamadas indiretas, tail calls, jump tables e returns) em binários x86-64 sem símbolos de depuração. O trabalho também propõe um protocolo de avaliação mais rigoroso, com deduplicação em nível de função e separação por pacote, para evitar vazamento de dados entre treino e teste, um problema comum na literatura anterior.

Fonte ↗
risco altoAD-2026-146 · 2026-09-01
0

Campanha do malware Guildma/Astaroth usa e-mail em português brasileiro e ADS para infectar vítimas no Brasil

O ISC SANS documentou uma infecção real do trojan bancário Guildma (também rastreado como Astaroth) iniciada por e-mail de phishing em português, disfarçado de contrato digital e com geofencing para só entregar a carga a sistemas configurados no Brasil. A cadeia de infecção usa atalho LNK, Alternate Data Streams para ocultar uma DLL e um script AutoIt compilado para persistência, comunicando-se com C2 hospedado em infraestrutura legítima como Azure Web Apps.

Fonte ↗
panoramaAD-2026-141 · 2026-08-28
0

Estudo em larga escala mapeia compiladores usados em 23,5 milhões de arquivos PE maliciosos

Um pesquisador do SANS Internet Storm Center processou 1,3 TB de amostras de malware do MalwareBazaar, cobrindo fevereiro de 2020 a julho de 2026, para identificar qual toolchain de compilação gerou cada binário PE malicioso. O script, construído sobre a biblioteca pefile, combina leitura do Rich Header, do cabeçalho CLR (.NET) e heurísticas de string para atribuir compilador/linker às amostras. O resultado mostra predominância de binários 32-bit, forte presença do MSVC entre as amostras identificáveis e uma fatia relevante de amostras sem toolchain identificável, provavelmente por empacotamento ou remoção de metadados.

Fonte ↗
panoramaAD-2026-140 · 2026-08-25
0

EGAMA-RC propõe triagem de malware em memória forense calibrada por risco e evidência

Pesquisadores apresentam o EGAMA-RC, um framework de triagem de malware para forense de memória que vai além da acurácia bruta de classificação, incorporando calibração de risco, detecção de novidade e roteamento de casos incertos para revisão humana. Em três datasets de malware, o sistema aceitou automaticamente 93,12% das amostras com 99,86% de acurácia nos casos aceitos e taxa de falso-positivo de 0,136%, com inferência rápida via XGBoost (latência sub-milissegundo).

Fonte ↗
risco altoAD-2026-153 · 2026-08-24
0

BengalSEO: anatomia de uma operação de envenenamento de SEO que distribui o malware MayaBot

O DFIR Report detalha a BengalSEO, uma operação criminosa baseada em Rajasthan (Índia) e ativa desde 2015, que combina black hat SEO em larga escala com um sistema de distribuição de tráfego para posicionar páginas maliciosas no topo de buscas por softwares populares. As vítimas são levadas a páginas de isca hospedadas em plataformas legítimas (github.io, pages.dev, readthedocs.io) e, após triagem por CAPTCHA e fingerprinting, recebem o dropper JavaScript MayaBot ou são direcionadas a golpes de suporte técnico por telefone. O relatório é a parte 1 de uma série e traz reconstrução completa da infraestrutura, TTPs mapeados no MITRE ATT&CK e um extenso conjunto de IOCs.

Fonte ↗
risco médioAD-2026-135 · 2026-08-24
0

DOUBLECUP: payload PowerShell disfarçado de PNG, sem esteganografia real

O pesquisador Didier Stevens (ISC/SANS) analisou uma variante do loader DOUBLECUP que anexa um script PowerShell em texto puro logo após um arquivo PNG válido, sem embuti-lo em pixels ou metadados. A extração usa um truque simples: um marcador de quebra de linha (CR+LF) seguido de FINDSTR para localizar e redirecionar o script ao interpretador, dispensando qualquer parser customizado.

Fonte ↗
risco médioAD-2026-133 · 2026-08-21
0

Netresec decodifica protocolo C2 binário do RAT CNCMachineRMS

A Netresec publicou uma engenharia reversa do protocolo de comando e controle (C2) binário usado pelo RAT CNCMachineRMS, malware entregue como estágio final de cadeias de ataque BabaDeda via ClickFix com CAPTCHAs falsos. A análise, apoiada em capturas de sandbox e no motor de detecção FlowCarp, mapeou múltiplos servidores C2 e dois domínios de registro recente, entregando hashes e IOCs para defensores de rede.

Fonte ↗
risco altoAD-2026-132 · 2026-08-21
0

Estudo usa algoritmos genéticos para evoluir ransomware que engana monitores comportamentais

Pesquisadores tratam a execução de ransomware como um problema de otimização de engenharia de software baseada em busca, usando um algoritmo genético para calibrar a criptografia de arquivos de forma que o desvio estatístico em relação à atividade normal do sistema permaneça mínimo. O resultado são padrões de ataque capazes de escapar de monitores comportamentais e técnicas de fingerprinting, permanecendo ocultos por horas em vez de minutos.

Fonte ↗
panoramaAD-2026-122 · 2026-08-13
0

SRE-Bench expõe limites de agentes de IA na engenharia reversa de binários reais

Pesquisadores construíram do zero, com mais de 5.000 horas de trabalho de especialistas em engenharia reversa, um benchmark livre de contaminação com 19 programas privados de escala real e 44 primitivas anti-análise proprietárias, gerando 262 binários e 1.572 tarefas avaliadas de forma determinística. O modelo mais forte testado resolveu completamente apenas 31,5% das instâncias, evidenciando que a forte capacidade de LLMs em análise de código-fonte não se transfere para análise binária.

Fonte ↗
risco médioAD-2026-096 · 2026-07-29
0

Round-up DFIR: forense de memoria para malware em Go, artefatos de notificacao no iOS, assistentes de IA no navegador e anti-forense em botnet Mirai

A edicao semanal do Forensic Focus reune avancos tecnicos relevantes para peritos: um framework premiado no DFRWS USA 2026 para forense de memoria de malware escrito em Go, novos parsers para bancos de notificacao e Biome streams do iOS, rastros forenses deixados por assistentes de IA integrados a navegadores, e uma tecnica de anti-forense usada pela variante de botnet Mirai batizada Tengu. O conjunto ilustra bem a velocidade com que novos artefatos e tecnicas de evasao surgem no dia a dia da pericia digital.

Fonte ↗
risco médioAD-2026-086 · 2026-07-28
0

Campanha de phishing bancário usa AutoIT para injetar payload via process hollowing

Diário do SANS ISC detalha uma cadeia de infecção que começa com um e-mail falso de banco e um RAR malicioso, passa por scripts VBS/PowerShell ofuscados e termina com um script AutoIT injetando shellcode no processo legítimo charmap.exe para executar o keylogger VIPKeylogger. A análise expõe cada camada de ofuscação e as chamadas de API usadas na injeção.

Fonte ↗
risco médioAD-2026-085 · 2026-07-27
0

PureLogs, PureRAT e a confusão em torno do rótulo "zgRAT"

O pesquisador Erik Hjelmvik (Netresec) argumenta que o rótulo "zgRAT", usado por diversos antivírus e sandboxes, mistura na verdade duas famílias distintas do mesmo autor (PureCoder): o infostealer PureLogs e o RAT PureRAT. O artigo traz portas de C2, comportamento de rede e assinaturas Suricata para diferenciar as duas ameaças e propõe abandonar a classificação genérica.

Fonte ↗
risco médioAD-2026-025 · 2026-06-25
0

VBScripts distribuídos via WhatsApp abusam do RMM chinês Ping32 para entregar o ValleyRAT

A Netresec analisou uma campanha em que VBScripts maliciosos, distribuídos por mensagens diretas do WhatsApp, instalavam a ferramenta legítima de RMM Ping32 (Shandong Anzai) como estágio intermediário para entregar o ValleyRAT. A análise de tráfego de rede identificou o protocolo customizado Gh0stKCP sobre UDP usado pelo C2 do malware.

Fonte ↗
risco altoAD-2026-046 · 2025-07-14
0

Campanha KongTuke leva a nova variante em PHP do RAT do grupo de ransomware Interlock

O DFIR Report, em parceria com a Proofpoint, documentou desde maio de 2025 uma campanha ligada ao Interlock que compromete sites legítimos para exibir um falso CAPTCHA e induzir a vítima a colar e executar um comando PowerShell (padrão FileFix/ClickFix). A partir de junho de 2025 os autores identificaram uma nova variante do RAT Interlock reescrita em PHP, abandonando a base anterior em JavaScript (NodeSnake), com canal de comando e controle escondido atrás de túneis Cloudflare. O relatório traz a cadeia de execução completa, TTPs mapeados no MITRE ATT&CK e indicadores de comprometimento.

Fonte ↗
panoramaAD-2026-055 · 2022-02-18
0

Resultados do Concurso de Plugins do Volatility 2021 trazem novas capacidades de forense de memória

A equipe do Volatility divulgou os vencedores da 9ª edição do concurso anual de plugins, com sete submissões de sete países cobrindo forense de memória de containers Docker, extração de configuração do Cobalt Strike, análise de Rich header para detectar processos mascarados e recuperação de credenciais do LastPass. O material é relevante por documentar extensões concretas de uma das principais ferramentas open-source de análise de memória usadas em resposta a incidentes.

Fonte ↗
panoramaAD-2026-076 · 2019-10-29
0

Volatility Foundation lança beta pública do Volatility 3, com reescrita completa do framework de forense de memória

O Volatility Foundation anunciou a beta pública do Volatility 3, reescrito do zero para lidar com o crescimento no tamanho das amostras de RAM e cenários com múltiplas capturas de memória por investigação. A nova arquitetura elimina a dependência de profiles fixos, adiciona resolução automática de símbolos e suporte adequado a código 32 bits rodando sob WoW64 em sistemas 64 bits.

Fonte ↗