{"id":16173,"date":"2020-10-15T19:00:30","date_gmt":"2020-10-15T22:00:30","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=16173"},"modified":"2020-10-15T19:13:56","modified_gmt":"2020-10-15T22:13:56","slug":"montysthree-industrial-cyberspy","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/montysthree-industrial-cyberspy\/16173\/","title":{"rendered":"MontysThree: ciberespionagem industrial"},"content":{"rendered":"<p>Nossos especialistas encontraram vest\u00edgios da atividade de um novo grupo de espionagem de empresas industriais. Os cibercriminosos realizam ataques direcionados usando uma ferramenta que chamamos\u00a0 de MontysThree e procuram documentos nos computadores das v\u00edtimas. O grupo parece estar ativo desde pelo menos 2018.<\/p>\n<h2>Como MontysThree infecta computadores?<\/h2>\n<p>Os cibercriminosos usam t\u00e9cnicas cl\u00e1ssicas de <a href=\"https:\/\/www.kaspersky.com.br\/blog\/security-economics-2019\/14493\/\" target=\"_blank\" rel=\"noopener\">spear-phishing<\/a> para invadir os computadores das v\u00edtimas, enviando e-mails contendo arquivos execut\u00e1veis que emulam documentos em formato .pdf ou .doc para funcion\u00e1rios de corpora\u00e7\u00f5es industriais. Esses arquivos geralmente t\u00eam nomes como \u201cAtualiza\u00e7\u00e3o de dados corporativos\u201d, \u201cEspecifica\u00e7\u00f5es t\u00e9cnicas\u201d, \u201cLista de n\u00fameros de telefone do funcion\u00e1rio 2019\u201d e semelhantes. Em alguns casos, os invasores tentam fazer com que os arquivos pare\u00e7am documentos m\u00e9dicos, com nomes como \u201cResultados de an\u00e1lises m\u00e9dicas\u201d ou \u201cInvitro-106650152-1.pdf\u201d (Invitro \u00e9 um dos laborat\u00f3rios cl\u00ednicos mais importantes da R\u00fassia).<\/p>\n<h2>O que os cibercriminosos buscam?<\/h2>\n<p>O MontysThree procura documentos espec\u00edficos nos formatos Microsoft Office e Adobe Acrobat localizados em v\u00e1rios diret\u00f3rios e m\u00eddias conectados. Ap\u00f3s a infec\u00e7\u00e3o, o malware rastreia um perfil do computador da v\u00edtima: ele envia a vers\u00e3o do sistema, uma lista de processos e prints da \u00e1rea de trabalho para o servidor de <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/command-and-control-server-cc\/\" target=\"_blank\" rel=\"noopener\">comando e controle<\/a>, bem como uma lista de documentos abertos recentemente, junto com seus extens\u00f5es .doc, .docx, .xls, .xlsx, .rtf, .pdf, .odt, .psw e .pwd nos diret\u00f3rios USERPROFILE e APPDATA.<\/p>\n<h2>O que mais o MontysThree pode fazer?<\/h2>\n<p>Os desenvolvedores implementaram v\u00e1rios mecanismos um tanto incomuns em seu malware. Por exemplo, ap\u00f3s a infec\u00e7\u00e3o, o m\u00f3dulo de download extrai e descriptografa o m\u00f3dulo principal, que \u00e9 criptografado em uma imagem usando <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/steganofraphy\/\" target=\"_blank\" rel=\"noopener\">estenografia<\/a> . Nossos especialistas acreditam que os invasores escreveram o algoritmo de esteganografia do zero; ou seja, eles n\u00e3o o copiaram de amostras de c\u00f3digo aberto, como costuma ser o caso.<\/p>\n<p>O malware se comunica com o servidor de comando e controle usando servi\u00e7os de nuvem p\u00fablica, como Google, Microsoft e Dropbox, bem como WebDAV. Al\u00e9m disso, o m\u00f3dulo de comunica\u00e7\u00e3o pode enviar solicita\u00e7\u00f5es usando RDP e Citrix. Para piorar as coisas, os criadores do malware n\u00e3o inseriram nenhum protocolo de comunica\u00e7\u00e3o em seu c\u00f3digo; em vez disso, MontyThree usa programas leg\u00edtimos (RDP, clientes Citrix e Internet Explorer).<\/p>\n<p>Para manter o malware no sistema da v\u00edtima pelo maior tempo poss\u00edvel, um m\u00f3dulo auxiliar modifica os atalhos no painel de inicializa\u00e7\u00e3o r\u00e1pida do Windows, para que quando o usu\u00e1rio inicie um atalho (por exemplo, para abrir o navegador ), o m\u00f3dulo carregador MontyThree \u00e9 executado ao mesmo tempo.<\/p>\n<h2>Quem s\u00e3o os respons\u00e1veis pelo ataque?<\/h2>\n<p>Nossos especialistas n\u00e3o veem sinais de vincula\u00e7\u00e3o dos criadores do MontysThree a ataques recentes. Este parece ser um grupo inteiramente novo de cibercriminosos e, a julgar por v\u00e1rios trechos do c\u00f3digo, o russo \u00e9 a l\u00edngua materna dos autores. Al\u00e9m disso, provavelmente seu principal alvo ser\u00e3o as empresas que tamb\u00e9m t\u00eam o russo como idioma; alguns dos diret\u00f3rios pesquisados pelo malware existem na vers\u00e3o cir\u00edlica do sistema. Embora nossos especialistas tamb\u00e9m tenham encontrado informa\u00e7\u00f5es de contas de servi\u00e7os de comunica\u00e7\u00e3o que sugerem uma origem na China, elas parecem iscas falsas destinadas a esconder os rastros dos invasores.<\/p>\n<p>Nesta postagem da Securelist, voc\u00ea encontrar\u00e1 uma <a href=\"https:\/\/securelist.com\/montysthree-industrial-espionage\/98972\/\" target=\"_blank\" rel=\"noopener\">descri\u00e7\u00e3o t\u00e9cnica detalhada do MontysThree, junto com indicadores de comprometimento.<\/a><\/p>\n<h2>Como agir?<\/h2>\n<p>Primeiro, reforce a comunica\u00e7\u00e3o interna, com seus funcion\u00e1rios, que os ataques direcionados geralmente come\u00e7am com e-mail, ent\u00e3o eles devem ser extremamente cautelosos ao abrir arquivos, especialmente aqueles que n\u00e3o est\u00e3o esperando. Para garantir que eles entendam a necessidade desse alerta, recomendamos que voc\u00ea n\u00e3o apenas mencione os perigos de tal comportamento, mas tamb\u00e9m desenvolva suas habilidades para combater ciberamea\u00e7as atuais usando o <a href=\"https:\/\/k-asap.com\/pt\/?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<p>Al\u00e9m disso, para se proteger contra ataques direcionados sofisticados, opte por uma <a href=\"https:\/\/www.kaspersky.com.br\/enterprise-security\/threat-management-defense-solution?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____tmd___\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a integrada<\/a> que combina prote\u00e7\u00e3o de endpoint, funcionalidade de EDR e ferramentas adicionais para analisar e impedir ataques.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Um grupo de cibercriminosos usa a esteganografia para ocultar seus c\u00f3digos e pesquisar dados industriais.<\/p>\n","protected":false},"author":2581,"featured_media":16174,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655],"tags":[71,1185,286,141,2478,2316,514,1324],"class_list":{"0":"post-16173","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-apt","10":"tag-business","11":"tag-espionagem","12":"tag-sas","13":"tag-sas-home","14":"tag-sas-2020","15":"tag-security-analyst-summit","16":"tag-seguranca-industrial"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/montysthree-industrial-cyberspy\/16173\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/montysthree-industrial-cyberspy\/21976\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/17454\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/23423\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/montysthree-industrial-cyberspy\/21611\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/20265\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/montysthree-industrial-cyberspy\/24049\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/montysthree-industrial-cyberspy\/23048\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/montysthree-industrial-cyberspy\/8903\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/37263\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/montysthree-industrial-cyberspy\/15785\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/montysthree-industrial-cyberspy\/25442\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/montysthree-industrial-cyberspy\/12046\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/montysthree-industrial-cyberspy\/29387\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/montysthree-industrial-cyberspy\/26198\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/montysthree-industrial-cyberspy\/28272\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/montysthree-industrial-cyberspy\/28096\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/business\/","name":"Business"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=16173"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16173\/revisions"}],"predecessor-version":[{"id":16177,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16173\/revisions\/16177"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/16174"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=16173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=16173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=16173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}