{"id":19603,"date":"2022-06-05T16:21:41","date_gmt":"2022-06-05T19:21:41","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19603"},"modified":"2022-06-05T16:21:43","modified_gmt":"2022-06-05T19:21:43","slug":"malware-controla-sites-na-rede-parrot-tds","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/06\/basico\/malware-controla-sites-na-rede-parrot-tds\/","title":{"rendered":"Malware controla sites na rede Parrot TDS"},"content":{"rendered":"\n<h1 class=\"story-title\"><span><span class=\"goog-text-highlight\">Pesquisadores descobrem malware que controla milhares de sites na rede Parrot TDS<\/span><\/span><\/h1>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>O sistema de dire\u00e7\u00e3o de tr\u00e1fego Parrot (TDS) que veio \u00e0 tona no in\u00edcio deste ano teve um impacto maior do que se pensava anteriormente, de acordo com uma nova pesquisa.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A Sucuri, que acompanha a mesma campanha desde fevereiro de 2019 sob o nome &#8220;NDSW\/NDSX&#8221;, informou que &#8220;o malware foi uma das principais infec\u00e7\u00f5es&#8221; detectadas em 2021, contabilizando mais de 61.000 sites.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>O Parrot TDS foi <\/span><span>documentado<\/span><span> em abril de 2022 pela empresa tcheca de seguran\u00e7a cibern\u00e9tica Avast, observando que o script PHP havia enredado servidores da Web que hospedavam mais de 16.500 sites para atuar como um gateway para outras campanhas de ataque.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Isso envolve anexar um c\u00f3digo malicioso a todos os arquivos JavaScript em servidores da Web comprometidos que hospedam sistemas de gerenciamento de conte\u00fado (CMS), como o WordPress, que por sua vez, s\u00e3o violados ao tirar proveito de credenciais de login fracas e plugins vulner\u00e1veis.<\/span><\/p>\n<p>\u00a0<\/p>\n<div class=\"ad_two clear\">\u00a0<\/div>\n<p style=\"text-align: justify;\"><span>Al\u00e9m de usar diferentes t\u00e1ticas de ofusca\u00e7\u00e3o para ocultar o c\u00f3digo, o &#8220;JavaScript injetado tamb\u00e9m pode ser encontrado bem recuado para que pare\u00e7a menos suspeito para um observador casual&#8221;, informou o pesquisador da Sucuri Denis <\/span><span>Sinegubko.<\/span><\/p>\n<p>\u00a0<\/p>\n<table class=\"tr-caption-container\" style=\"width: 100%; height: 441px;\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr style=\"height: 418px;\">\n<td style=\"height: 418px; text-align: center;\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhP_Wm7lqozB_wQn147Yg7wFNKeMvxgHQviHUevXcQEas6HLkeTOpZcLil-U7zv46Ex5cdF6Gz28QIeXA-XRBx-KHwudRUM5sFSDrgOQ_TdWVL3sTd3hY5kdTh35LVKmhJmd7IEtYTS5g42ZYbgyP_A_yNJxQYzFiqm50Ix0qHtfIzWWftLQibOxpj0\/s728-e100\/javascript.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt-BR\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Parrot TDS Network\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhP_Wm7lqozB_wQn147Yg7wFNKeMvxgHQviHUevXcQEas6HLkeTOpZcLil-U7zv46Ex5cdF6Gz28QIeXA-XRBx-KHwudRUM5sFSDrgOQ_TdWVL3sTd3hY5kdTh35LVKmhJmd7IEtYTS5g42ZYbgyP_A_yNJxQYzFiqm50Ix0qHtfIzWWftLQibOxpj0\/s728-e1000\/javascript.jpg\" alt=\"Parrot TDS Network\" width=\"561\" height=\"374\" border=\"0\" data-original-height=\"486\" data-original-width=\"728\" \/><\/a><\/td>\n<\/tr>\n<tr style=\"height: 23px;\">\n<td class=\"tr-caption\" style=\"height: 23px; text-align: center;\"><span>Variante JavaScript usando a vari\u00e1vel ndsj<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00a0<\/p>\n<table class=\"tr-caption-container\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td class=\"tr-caption\">\u00a0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"text-align: justify;\"><span>O objetivo do c\u00f3digo JavaScript \u00e9 iniciar a segunda fase do ataque, que \u00e9 executar um script PHP j\u00e1 implantado no servidor e projetado para coletar informa\u00e7\u00f5es sobre um visitante do site (por exemplo, endere\u00e7o IP, referenciador, navegador, etc.) e transmitir os detalhes para um servidor remoto.<\/span><\/p>\n<p>\u00a0<\/p>\n<table class=\"tr-caption-container\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td>\n<p><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEif2_MF0odpDhkl5NZUFRVO9jYoDGGdqMzMocnqf4eGyziYZKBr-NY7ua96rd4sg72PyAw71vScYdKpGA2zsANBOXwXAZt0tTzxLD3e4AYsz6kVfGZXffzSaJt57GznUj4hgh6Ew_6Ckzpr7uv6NcDHEPFKWs06I7az-iemtBqPucj355GkyEsHrqm9\/s728-e100\/php.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt-BR\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" title=\"Parrot TDS Network\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEif2_MF0odpDhkl5NZUFRVO9jYoDGGdqMzMocnqf4eGyziYZKBr-NY7ua96rd4sg72PyAw71vScYdKpGA2zsANBOXwXAZt0tTzxLD3e4AYsz6kVfGZXffzSaJt57GznUj4hgh6Ew_6Ckzpr7uv6NcDHEPFKWs06I7az-iemtBqPucj355GkyEsHrqm9\/s728-e1000\/php.jpg\" alt=\"Parrot TDS Network\" width=\"580\" height=\"534\" border=\"0\" data-original-height=\"670\" data-original-width=\"728\" \/><\/a><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\"><span>Malware PHP ofuscado t\u00edpico encontrado na campanha NDSW<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00a0<\/p>\n<table class=\"tr-caption-container\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td class=\"tr-caption\">\u00a0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p style=\"text-align: justify;\"><span>A terceira camada do ataque chega na forma de um c\u00f3digo JavaScript do servidor, que atua como um sistema de dire\u00e7\u00e3o de tr\u00e1fego para decidir a carga exata a ser entregue para um usu\u00e1rio espec\u00edfico com base nas informa\u00e7\u00f5es compartilhadas na etapa anterior.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>&#8220;Depois que o TDS verifica a elegibilidade de um visitante espec\u00edfico do site, o script NDSX carrega a carga final de um site de terceiros&#8221;, informou Sinegubko. O malware de terceiro est\u00e1gio mais comumente usado \u00e9 um downloader de JavaScript chamado <\/span><span>FakeUpdates<\/span><span> (tamb\u00e9m conhecido como SocGholish).<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Somente em 2021, a Sucuri disse que removeu o Parrot TDS de quase 20 milh\u00f5es de arquivos JavaScript encontrados em sites infectados. Nos primeiros cinco meses de 2022, mais de 2.900 PHP e 1,64 milh\u00e3o de arquivos JavaScript foram observados contendo o malware.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cA campanha de malware NDSW \u00e9 extremamente bem-sucedida porque usa um kit de ferramentas de explora\u00e7\u00e3o vers\u00e1til que adiciona constantemente novas vulnerabilidades divulgadas e de Zero-Day\u201d, explicou Sinegubko.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>&#8220;Depois que o agente mal-intencionado obt\u00e9m acesso n\u00e3o autorizado ao ambiente, ele adiciona v\u00e1rios backdoors e usu\u00e1rios administrativos do CMS para manter o acesso ao site comprometido muito tempo depois que a vulnerabilidade original for fechada.&#8221;<\/span><\/p>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de: <a href=\"https:\/\/thehackernews.com\/2022\/06\/researchers-uncover-malware-controlling.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/06\/researchers-uncover-malware-controlling.html<\/a>\u00a0 (Autor: <span class=\"author\">Ravie Lakshmanan<\/span>)<\/p>\n<div class=\"ad_two clear\" style=\"text-align: left;\">\u00a0<\/div>\n<table class=\"tr-caption-container\" style=\"width: 0%; height: 5px;\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td style=\"width: 100%;\">\u00a0<\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"width: 100%; text-align: center;\">\u00a0<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Pesquisadores descobrem malware que controla milhares de sites na rede Parrot TDS \u00a0 O sistema de dire\u00e7\u00e3o de tr\u00e1fego Parrot (TDS) que veio \u00e0 tona no in\u00edcio deste ano teve um impacto maior do que se pensava anteriormente, de acordo com uma nova pesquisa. \u00a0 A Sucuri, que acompanha a mesma campanha desde fevereiro de [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19609,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,105],"tags":[],"class_list":["post-19603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19603"}],"version-history":[{"count":6,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19603\/revisions"}],"predecessor-version":[{"id":19610,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19603\/revisions\/19610"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19609"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}