{"id":19414,"date":"2022-05-08T17:13:11","date_gmt":"2022-05-08T20:13:11","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19414"},"modified":"2022-05-08T17:13:13","modified_gmt":"2022-05-08T20:13:13","slug":"malware-raspberry-robin","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/05\/basico\/malware-raspberry-robin\/","title":{"rendered":"Malware Raspberry Robin"},"content":{"rendered":"\n<h1 class=\"story-title\"><span>Pesquisadores alertam sobre malware &#8216;Raspberry Robin&#8217; se espalhando por meio de unidades externas<\/span><\/h1>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Pesquisadores de seguran\u00e7a cibern\u00e9tica descobriram um novo malware do Windows com recursos semelhantes a worms e \u00e9 propagado por meio de dispositivos USB remov\u00edveis.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Atribuindo o malware a um cluster chamado &#8221; <\/span><b><span>Raspberry Robin<\/span><\/b><span> &#8220;, os pesquisadores da Red Canary <\/span><span>observaram<\/span><span> que o worm &#8220;alavanca o Windows Installer para alcan\u00e7ar dom\u00ednios associados \u00e0 QNAP e baixar uma DLL maliciosa&#8221;.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"\">Diz-se que os primeiros sinais da atividade remontam a setembro de 2021, com infec\u00e7\u00f5es observadas em organiza\u00e7\u00f5es ligadas aos setores de tecnologia e manufatura.<\/span><\/span><\/p>\n<div class=\"ad_two clear\"><center class=\"cf\">\n<div id=\"00000001-b580add3-fd85-40e1-817e-fc45da4fe62e\" class=\"_ap_apex_ad\" data-section=\"00000001-b580add3-fd85-40e1-817e-fc45da4fe62e\" data-orig-id=\"967ecfad-bf6b-429e-9a39-9770c8b7d188\" data-render-time=\"1652040301858\">\u00a0<\/div>\n<\/center><\/div>\n<p style=\"text-align: justify;\"><span>As cadeias de ataque pertencentes ao Raspberry Robin come\u00e7am com a conex\u00e3o de uma unidade USB infectada a uma m\u00e1quina Windows. Presente no dispositivo est\u00e1 a carga \u00fatil do worm, que aparece como um arquivo de atalho .LNK para uma pasta leg\u00edtima.<\/span><\/p>\n<p>\u00a0<\/p>\n<div class=\"separator\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjHA2wTPQH6zXk-RjE4MjaE_4GC_ldeEneWzRmc3Yp6uplX3f7KXcX8vl-4kslLjtBhQYBO8uOIxQ83lnWx58_PizeMKeoAOPLa_jZzYLy3VquWgA0RYUrxaB5e93TYFeArtWnGDamZpsqW_SWev5Sr-XbANSwHSJja-LFlJKCg43lPOeCJIxu7c7WT\/s728-e100\/usb.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Pisco de Framboesa\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjHA2wTPQH6zXk-RjE4MjaE_4GC_ldeEneWzRmc3Yp6uplX3f7KXcX8vl-4kslLjtBhQYBO8uOIxQ83lnWx58_PizeMKeoAOPLa_jZzYLy3VquWgA0RYUrxaB5e93TYFeArtWnGDamZpsqW_SWev5Sr-XbANSwHSJja-LFlJKCg43lPOeCJIxu7c7WT\/s728-e1000\/usb.jpg\" alt=\"Pisco de Framboesa\" width=\"606\" height=\"173\" border=\"0\" data-original-height=\"208\" data-original-width=\"728\" \/><\/a><\/div>\n<div>\u00a0<\/div>\n<div>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">O worm ent\u00e3o se encarrega de gerar um novo processo usando cmd.exe para ler e executar um arquivo malicioso armazenado na unidade externa.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Isso \u00e9 seguido pelo lan\u00e7amento do explorer.exe e msiexec.exe, o \u00faltimo dos quais \u00e9 usado para comunica\u00e7\u00e3o de rede externa com um dom\u00ednio n\u00e3o autorizado para fins de comando e controle (C2) e para baixar e instalar um arquivo de biblioteca DLL.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A DLL maliciosa \u00e9 posteriormente carregada e executada usando uma cadeia de utilit\u00e1rios leg\u00edtimos do Windows, como fodhelper.exe, rundll32.exe a rundll32.exe e odbcconf.exe, <\/span><span>ignorando efetivamente o Controle de Conta de Usu\u00e1rio<\/span><span> (UAC).<\/span><\/p>\n<p>\u00a0<\/p>\n<\/div>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Tamb\u00e9m comum nas detec\u00e7\u00f5es do Raspberry Robin at\u00e9 agora \u00e9 a presen\u00e7a de contato C2 de sa\u00edda envolvendo os processos regsvr32.exe, rundll32.exe e dllhost.exe para endere\u00e7os IP associados aos n\u00f3s Tor.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Dito isto, os objetivos dos operadores permanecem sem resposta nesta fase. Tamb\u00e9m n\u00e3o est\u00e1 claro como e onde as unidades externas est\u00e3o infectadas, embora se suspeite que seja realizado offline.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cTamb\u00e9m n\u00e3o sabemos por que o Raspberry Robin instala uma DLL maliciosa\u201d, informaram os pesquisadores. &#8220;Uma hip\u00f3tese \u00e9 que pode ser uma tentativa de estabelecer persist\u00eancia em um sistema infectado.&#8221;<\/span><\/p>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de: <a href=\"https:\/\/thehackernews.com\/2022\/05\/researchers-warn-of-raspberry-robin.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/05\/researchers-warn-of-raspberry-robin.html<\/a>\u00a0 (Autor: <span class=\"author\">Ravie Lakshmanan<\/span>)<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Pesquisadores alertam sobre malware &#8216;Raspberry Robin&#8217; se espalhando por meio de unidades externas \u00a0 Pesquisadores de seguran\u00e7a cibern\u00e9tica descobriram um novo malware do Windows com recursos semelhantes a worms e \u00e9 propagado por meio de dispositivos USB remov\u00edveis. \u00a0 Atribuindo o malware a um cluster chamado &#8221; Raspberry Robin &#8220;, os pesquisadores da Red Canary [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19415,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,105],"tags":[],"class_list":["post-19414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19414"}],"version-history":[{"count":3,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19414\/revisions"}],"predecessor-version":[{"id":19418,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19414\/revisions\/19418"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19415"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}