{"id":19390,"date":"2022-05-04T15:32:05","date_gmt":"2022-05-04T18:32:05","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19390"},"modified":"2022-05-04T15:32:07","modified_gmt":"2022-05-04T18:32:07","slug":"malware-bumblebee","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/05\/basico\/malware-bumblebee\/","title":{"rendered":"Malware Bumblebee"},"content":{"rendered":"\n<h1 class=\"story-title\">Cibercriminosos usando o novo carregador de malware &#8216;Bumblebee&#8217;<\/h1>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span class=\"goog-text-highlight\">Atores cibercriminosos observados anteriormente entregando BazaLoader e IcedID como parte de suas campanhas de malware teriam feito a transi\u00e7\u00e3o para um novo carregador chamado Bumblebee que est\u00e1 em desenvolvimento ativo.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\">\u201cCom base no momento de sua apari\u00e7\u00e3o no cen\u00e1rio de amea\u00e7as e no uso por v\u00e1rios grupos de criminosos cibern\u00e9ticos \u00e9 prov\u00e1vel que o Bumblebee seja, se n\u00e3o um substituto direto do BazaLoader, uma nova ferramenta multifuncional usada por atores que historicamente favoreceram outros malwares\u201d, informou a empresa. empresa de seguran\u00e7a Proofpoint em um relat\u00f3rio compartilhado com o The Hacker News.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\">Diz-se que as campanhas de distribui\u00e7\u00e3o do novo carregador altamente sofisticado come\u00e7aram em mar\u00e7o de 2022, enquanto o compartilhamento se sobrep\u00f5e a atividades maliciosas que levam \u00e0 implanta\u00e7\u00e3o do ransomware Conti e Diavol, aumentando a possibilidade de que o carregador possa atuar como precursor de ataques de ransomware.<\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span class=\"\">\u201cOs agentes de amea\u00e7as que usam o Bumblebee est\u00e3o associados a cargas \u00fateis de malware que foram vinculadas a campanhas de ransomware subsequentes\u201d, informaram os pesquisadores.<\/span><\/p>\n<div class=\"clear post-head\">\n<div class=\"postmeta\">\u00a0<\/div>\n<\/div>\n<div id=\"articlebody\" class=\"articlebody clear cf\">\n<div class=\"separator\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEithUGy72lvJuY9unBW1IHR3KmTDI0E70cKuCD2tj9czeLobqO_kkSWaJct6GDjBQBBXkBLes4Vw8ETvxdLarljcS5ZT-oQPhc0bBVvFbo-vzENghfEVFGd-g_B0rZYQ0P_JIhvq2csE5rFMSGp4X02udgz2ky08_iTngFS2YUpRgcwqB0piSHhhjMh\/s728-e100\/malware-pp.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEithUGy72lvJuY9unBW1IHR3KmTDI0E70cKuCD2tj9czeLobqO_kkSWaJct6GDjBQBBXkBLes4Vw8ETvxdLarljcS5ZT-oQPhc0bBVvFbo-vzENghfEVFGd-g_B0rZYQ0P_JIhvq2csE5rFMSGp4X02udgz2ky08_iTngFS2YUpRgcwqB0piSHhhjMh\/s728-e100\/malware-pp.jpg\" alt=\"\" width=\"590\" height=\"308\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" \/><\/a><\/div>\n<div>\u00a0<\/div>\n<\/div>\n<div>\n<p style=\"text-align: justify;\"><span class=\"goog-text-highlight\">Al\u00e9m de apresentar verifica\u00e7\u00f5es anti-virtualiza\u00e7\u00e3o, o Bumblebee \u00e9 escrito em C++ e foi projetado para atuar como um downloader para recuperar e executar cargas \u00fateis do pr\u00f3ximo est\u00e1gio, incluindo Cobalt Strike, Sliver, Meterpreter e shellcode.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\">Curiosamente, o aumento da detec\u00e7\u00e3o do carregador de malware no cen\u00e1rio de amea\u00e7as corresponde a uma queda nas implanta\u00e7\u00f5es do BazaLoader desde fevereiro de 2022, outro carregador popular usado para entregar malware de criptografia de arquivos e desenvolvido pela agora extinta gangue TrickBot, que desde ent\u00e3o foi absorvida pela Cont.<\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">As cadeias de ataque que distribuem o Bumblebee assumiram a forma de iscas de phishing de e-mail com a marca DocuSign incorporando links fraudulentos ou anexos HTML, levando v\u00edtimas em potencial a um arquivo ISO compactado hospedado no Microsoft OneDrive.<\/p>\n<p>\u00a0<\/p>\n<\/div>\n<div class=\"separator\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhfEwDeAIheFwjPkoaW_16_u2Nc7Q_x7QLWSW4teQPfD6C5wx5MuJuZ8f6fGY0emE0DMgK1Uf5fh5Tfe1_8Cg-Amq-tnwtBJu3q-6kgHJ0j8XS9Wncn3ESdkur5MmhhyNHNWnUpsKz7RpbmPqn-dO7LwPNoL7CZRzQqNJ6O58_nvW1Xvv3Suz9BtLQ4\/s728-e100\/malware-chain.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhfEwDeAIheFwjPkoaW_16_u2Nc7Q_x7QLWSW4teQPfD6C5wx5MuJuZ8f6fGY0emE0DMgK1Uf5fh5Tfe1_8Cg-Amq-tnwtBJu3q-6kgHJ0j8XS9Wncn3ESdkur5MmhhyNHNWnUpsKz7RpbmPqn-dO7LwPNoL7CZRzQqNJ6O58_nvW1Xvv3Suz9BtLQ4\/s728-e100\/malware-chain.jpg\" alt=\"\" width=\"588\" height=\"210\" border=\"0\" data-original-height=\"260\" data-original-width=\"728\" \/><\/a><\/div>\n<div>\u00a0<\/div>\n<div>\n<p style=\"text-align: justify;\"><span class=\"goog-text-highlight\">Al\u00e9m disso, a URL incorporada no anexo HTML faz uso de um sistema de dire\u00e7\u00e3o de tr\u00e1fego (TDS) apelidado de <\/span><span class=\"goog-text-highlight\">Prometheus<\/span><span class=\"goog-text-highlight\"> que est\u00e1 dispon\u00edvel para venda em plataformas subterr\u00e2neas por US$ 250 por m\u00eas para redirecionar as URLs para os arquivos de arquivo com base no fuso hor\u00e1rio e cookies das v\u00edtimas.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">Os arquivos ZIP, por sua vez, incluem arquivos .LNK e .DAT, com o arquivo de atalho do Windows executando o \u00faltimo, contendo o downloader Bumblebee, antes de us\u00e1-lo para entregar o malware BazaLoader e IcedID.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\">Uma segunda campanha em abril de 2022 envolveu um esquema de sequestro de threads, no qual e-mails leg\u00edtimos com temas de faturas foram assumidos para enviar arquivos ISO compactados, que foram usados \u200b\u200bpara executar um arquivo DLL para ativar o carregador.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span class=\"goog-text-highlight\">Observa-se tamb\u00e9m o uso abusivo do formul\u00e1rio de contato presente no site do alvo para envio de mensagem alegando viola\u00e7\u00e3o de direitos autorais de imagens, direcionando a v\u00edtima para um link do Google Cloud Storage que resulta no download de um arquivo ISO compactado, dando continuidade \u00e0 j\u00e1 mencionada sequ\u00eancia de infec\u00e7\u00e3o .<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span class=\"\">A transi\u00e7\u00e3o do BazaLoader para o Bumblebee \u00e9 mais uma evid\u00eancia de que esses agentes de amea\u00e7as\u00a0 provavelmente corretores de acesso inicial que se infiltram em alvos e depois vendem esse acesso a outros e est\u00e3o recebendo o malware de uma fonte comum, ao mesmo tempo em que sinalizam uma sa\u00edda ap\u00f3s o kit de ferramentas de ataque<\/span><span class=\"\"> do grupo Conti <\/span><span class=\"\">se tornar <\/span><span class=\"\">conhecimento p\u00fablico<\/span><span class=\"\"> na mesma \u00e9poca.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">O desenvolvimento tamb\u00e9m coincide com a Conti assumindo o infame botnet TrickBot e fechando-o para se concentrar no desenvolvimento do malware BazaLoader e Anchor. N\u00e3o est\u00e1 imediatamente claro se o Bumblebee \u00e9 o trabalho dos atores do TrickBot e se os vazamentos levaram a gangue a abandonar o BazaLoader em favor de um malware totalmente novo.<\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">Mas o pesquisador de malware da Cybereason, Eli Salem, em uma an\u00e1lise independente , identificou pontos de semelhan\u00e7a entre o Bumblebee e o TrickBot, incluindo o uso do m\u00f3dulo de inje\u00e7\u00e3o da web deste \u00faltimo e a mesma t\u00e9cnica de evas\u00e3o, dando credibilidade \u00e0 possibilidade de que os autores por tr\u00e1s do Bumblebee possam ter acesso ao c\u00f3digo-fonte do TrickBot.<\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\">\u201cA introdu\u00e7\u00e3o do Bumblebee loader no cen\u00e1rio de amea\u00e7as de crimeware e sua aparente substitui\u00e7\u00e3o pelo BazaLoader demonstram a flexibilidade que os agentes de amea\u00e7as t\u00eam para mudar rapidamente os TTPs e adotar novos malwares\u201d, informou Sherrod DeGrippo, vice-presidente de pesquisa e detec\u00e7\u00e3o de amea\u00e7as da Proofpoint.<\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\">\u201cAl\u00e9m disso, o malware \u00e9 bastante sofisticado e demonstra estar em desenvolvimento cont\u00ednuo e ativo, introduzindo novos m\u00e9todos para evitar a detec\u00e7\u00e3o\u201d, acrescentou DeGrippo.<\/p>\n<\/div>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de: <a href=\"https:\/\/thehackernews.com\/2022\/04\/cybercriminals-using-new-malware-loader.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/04\/cybercriminals-using-new-malware-loader.html<\/a>\u00a0 (Autor: <span class=\"author\">Ravie Lakshmanan<\/span>)<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Cibercriminosos usando o novo carregador de malware &#8216;Bumblebee&#8217; \u00a0 Atores cibercriminosos observados anteriormente entregando BazaLoader e IcedID como parte de suas campanhas de malware teriam feito a transi\u00e7\u00e3o para um novo carregador chamado Bumblebee que est\u00e1 em desenvolvimento ativo. \u00a0 \u201cCom base no momento de sua apari\u00e7\u00e3o no cen\u00e1rio de amea\u00e7as e no uso por [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19394,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,105],"tags":[],"class_list":["post-19390","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19390","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19390"}],"version-history":[{"count":3,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19390\/revisions"}],"predecessor-version":[{"id":19395,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19390\/revisions\/19395"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19394"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19390"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19390"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19390"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}