{"id":16151,"date":"2020-10-13T18:56:24","date_gmt":"2020-10-13T21:56:24","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=16151"},"modified":"2020-10-14T18:03:33","modified_gmt":"2020-10-14T21:03:33","slug":"mosaicregressor-uefi-malware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/mosaicregressor-uefi-malware\/16151\/","title":{"rendered":"Envio do malware MosaicRegressor por bootkit de UEFI"},"content":{"rendered":"<p>Alguns pesquisadores descobriram uma s\u00e9rie de <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/\" target=\"_blank\" rel=\"noopener\">ataques sofisticados direcionados<\/a> \u00e0s institui\u00e7\u00f5es diplom\u00e1ticas e algumas ONGs na \u00c1sia, Europa e \u00c1frica. Pelo que sabemos, todas as v\u00edtimas est\u00e3o relacionadas com a Coreia do Norte de uma forma ou de outra, por meio de atividades sem fins lucrativos ou por meio de rela\u00e7\u00f5es diplom\u00e1ticas.<\/p>\n<p>Os invasores usaram um modular framework ciberespa\u00e7o sofisticado que nossos pesquisadores chamaram de MosaicRegressor. Nossa investiga\u00e7\u00e3o revelou que, em alguns casos, o malware foi introduzido nos computadores das v\u00edtimas por meio de UEFIs modificados, um evento muito comum em malware ativo. No entanto, na maioria dos casos, os invasores usam spear-phishing, um m\u00e9todo mais convencional.<\/p>\n<h2>O que \u00e9 UEFI e por que o bootkit \u00e9 perigoso?<\/h2>\n<p>O UEFI, assim como o BIOS (que substitui), \u00e9 um software executado quando o computador \u00e9 inicializado, antes mesmo do sistema operacional ser iniciado. Al\u00e9m disso, ele n\u00e3o \u00e9 armazenado no disco r\u00edgido, mas em um chip na placa-m\u00e3e. Se os cibercriminosos modificarem o c\u00f3digo UEFI, pode ser potencialmente usado para entregar malware ao sistema da v\u00edtima.<\/p>\n<p>Isso \u00e9 exatamente o que encontramos na campanha descrita acima. Al\u00e9m disso, ao criar seu firmware UEFI modificado, os invasores usaram o c\u00f3digo-fonte do VectorEDK, um bootkit da Hacking Team que vazou online. Embora o c\u00f3digo-fonte tenha sido disponibilizado publicamente em 2015, esta \u00e9 a primeira evid\u00eancia que encontramos de seu uso por cibercriminosos.<\/p>\n<p>Quando o sistema \u00e9 iniciado, o bootkit insere o arquivo malicioso IntelUpdate.exe na pasta de inicializa\u00e7\u00e3o do sistema. O execut\u00e1vel baixa e instala outros componentes do MosaicRegressor no computador. Dada a relativa insularidade do UEFI, mesmo se esse arquivo malicioso for detectado, \u00e9 quase imposs\u00edvel remov\u00ea-lo. Excluir ou reinstalar o sistema operacional n\u00e3o ajuda. A \u00fanica maneira de resolver o problema \u00e9 atualizando a placa-m\u00e3e.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\">\n<h2>Como o MosaicRegressor \u00e9 perigoso? h2<\/h2>\n<p>Os componentes do MosaicRegressor que chegavam aos computadores das v\u00edtimas (por meio de um UEFI comprometido ou phishing direcionado) conectados a seus servidores C&amp;C, baixavam m\u00f3dulos adicionais e os executavam. Em seguida, esses m\u00f3dulos foram usados \u200b\u200bpara roubar informa\u00e7\u00f5es. Por exemplo, um deles enviou documentos recentemente abertos para os cibercriminosos.<\/p>\n<p>V\u00e1rios mecanismos foram usados \u200b\u200bpara se comunicar com os servidores C&amp;C: a biblioteca cURL (para HTTP \/ HTTPS), a interface do Background Intelligent Transfer Service (BITS), a interface de programa\u00e7\u00e3o WinHTTP e servi\u00e7os de e-mail que usam o protocolo POP3S, SMTPS ou IMAPS .<\/p>\n<p>Nesta <a href=\"https:\/\/securelist.com\/mosaicregressor\/98849\/\" target=\"_blank\" rel=\"noopener\">publica\u00e7\u00e3o do Securelist<\/a>, voc\u00ea encontrar\u00e1 uma an\u00e1lise t\u00e9cnica mais detalhada do framework malicioso do MosaicRegressor, junto com indicadores de comprometimento.<\/p>\n<h2>Como se proteger do MosaicRegressor<\/h2>\n<p>Para se proteger contra MosaicRegressor, a primeira amea\u00e7a que voc\u00ea deve neutralizar \u00e9 o spear-phishing, pois \u00e9 assim que os ataques mais sofisticados come\u00e7am. Para obter a prote\u00e7\u00e3o do computador dos funcion\u00e1rios, recomendamos que use uma combina\u00e7\u00e3o de produtos de seguran\u00e7a com tecnologias anti-phishing avan\u00e7adas e que ofere\u00e7a treinamento <a href=\"https:\/\/k-asap.com\/pt\/?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">para conscientizar os funcion\u00e1rios<\/a>\u00a0sobre ataques desse tipo.<\/p>\n<p>Nossas <a href=\"https:\/\/www.kaspersky.com.br\/small-to-medium-business-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00f5es de seguran\u00e7a<\/a>\u00a0detectam m\u00f3dulos maliciosos cuja miss\u00e3o \u00e9 roubar dados.<\/p>\n<p>Quanto ao firmware comprometido, infelizmente n\u00e3o sabemos como o bootkit conseguiu penetrar nos computadores das v\u00edtimas. De acordo com informa\u00e7\u00f5es do vazamento do Hacking Team, os invasores provavelmente precisaram de acesso f\u00edsico e usaram uma unidade USB para infectar as m\u00e1quinas. No entanto, outros m\u00e9todos de viola\u00e7\u00e3o de UEFI n\u00e3o podem ser descartados.<\/p>\n<p>Siga estes passos para se proteger contra o bootkit MosaicRegressor UEFI:<\/p>\n<ul>\n<li>Verifique o site do fabricante do seu computador ou placa-m\u00e3e para ver se o seu hardware oferece suporte ao Intel Boot Guard, o que impede a modifica\u00e7\u00e3o n\u00e3o autorizada do firmware UEFI.<\/li>\n<li>Use a criptografia de disco completo para evitar que um bootkit instale sua carga maliciosa.<\/li>\n<li>Use <a href=\"https:\/\/www.kaspersky.com.br\/small-to-medium-business-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">uma solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel<\/a>que pode verificar e identificar amea\u00e7as desse tipo. Desde 2019, nossos produtos encontraram amea\u00e7as ocultas em ROM BIOS e firmware UEFI. Na verdade, nossa tecnologia especializada <a href=\"https:\/\/www.kaspersky.com\/enterprise-security\/wiki-section\/products\/anti-rootkit-and-remediation-technology\" target=\"_blank\" rel=\"noopener nofollow\">Firmware Scanner<\/a> foi a primeira a detectar esse ataque.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-gartner\">\n","protected":false},"excerpt":{"rendered":"<p>Cibercriminosos est\u00e3o empregando um framework sofisticado e malicioso que inclui alguns vazamentos do Hacking Team.<\/p>\n","protected":false},"author":2506,"featured_media":16152,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655],"tags":[2461,141,2316,2463,514,2462],"class_list":{"0":"post-16151","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-bootkit","10":"tag-sas","11":"tag-sas-2020","12":"tag-sashome","13":"tag-security-analyst-summit","14":"tag-uefi"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mosaicregressor-uefi-malware\/16151\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/mosaicregressor-uefi-malware\/21972\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/17450\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/8694\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/23419\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mosaicregressor-uefi-malware\/21607\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/20250\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mosaicregressor-uefi-malware\/24039\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mosaicregressor-uefi-malware\/23044\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mosaicregressor-uefi-malware\/29215\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mosaicregressor-uefi-malware\/37252\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mosaicregressor-uefi-malware\/15781\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/mosaicregressor-uefi-malware\/14031\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mosaicregressor-uefi-malware\/25417\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/mosaicregressor-uefi-malware\/12040\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mosaicregressor-uefi-malware\/29347\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/mosaicregressor-uefi-malware\/26195\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mosaicregressor-uefi-malware\/22968\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mosaicregressor-uefi-malware\/28268\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mosaicregressor-uefi-malware\/28092\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/sas\/","name":"SAS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16151","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=16151"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16151\/revisions"}],"predecessor-version":[{"id":16153,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16151\/revisions\/16153"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/16152"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=16151"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=16151"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=16151"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}