7 de Janeiro de 2022: A CyberHoot investigou uma nova forma de malware conhecida como Malsmoke. Este malware está se aproveitando de uma vulnerabilidade da mesma forma que a Microsoft assina digitalmente um tipo de arquivo específico. A empresa de inteligência contra ameaças cibernéticas Check Point Research afirma que ataque usa o infame malware bancário Zloader para roubar credenciais de contas e outros dados privados. O malware já infectou 2,170 máquinas exclusivas que baixaram o malware Atera arquivo envolvido no exploit. A maioria das vítimas está nos EUA e Canadá, mas a campanha atingiu mais de 100 outros países, incluindo Índia, Alemanha, Rússia e Reino Unido. A CyberHoot decidiu compartilhar este aviso com nossos administradores para fins de conscientização.
Para a maioria dos provedores de serviços gerenciados, o risco para o Atera RMM é muito pequeno. As três principais soluções de RMM – Connectwise, Datto e Kaseya – não correm risco com essa vulnerabilidade. Dito isso, é sempre útil saber mais sobre o que os hackers estão fazendo, então continue lendo.
A Check Point afirmou que a campanha, vista pela primeira vez no início de novembro de 2021, utiliza software legítimo de gerenciamento remoto para acessar a máquina alvo. A partir daí, os invasores exploram o método de verificação de assinatura digital da Microsoft para injetar sua carga maliciosa em um arquivo DLL assinado do Windows e, assim, contornar as defesas de segurança.
Especificamente, a campanha começa com a instalação do Software de monitoramento e gerenciamento remoto Atera em uma máquina alvo. Uma ferramenta remota legítima usada por profissionais de TI, o produto da Atera oferece um teste gratuito de 30 dias para novos usuários, uma opção que os invasores provavelmente estão usando para obter acesso inicial. Uma vez instalado o produto, os operadores têm controle total do sistema para executar scripts e carregar ou baixar arquivos.
Para ajudar você a proteger a si mesmo e sua organização contra essa exploração específica, a Check Point recomenda que você aplique Atualização da Microsoft para verificação rigorosa do Authenticode.
Para MSPs que utilizam o Datto RMM, eles oferecem um monitor para verificar a presença deste agente. O componente (Atera Agent Monitor/Uninstaller [WIN]) está disponível na ComStore e pode ser implantado imediatamente.
Aviso da Equipe de Segurança da Informação da Datto: Aviso da Atera para MSPs
Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.
Um guia prático para vCISOs: O aviso que ignoramos ou não conseguimos entender. Durante anos, as fontes mais confiáveis...
Ler mais
Um guia para identificar golpes de falsificação de identidade de altos executivos antes que o falso CEO receba uma transferência bancária verdadeira.
Ler mais
A Inteligência Artificial (ou IA) está tornando os e-mails de phishing mais inteligentes, os malwares mais sorrateiros e o roubo de credenciais mais fácil...
Ler maisTenha uma visão mais aguçada dos riscos humanos com uma abordagem positiva que supera os testes de phishing tradicionais.
