Ciberataque à empresa petrolífera do Cazaquistão foi simulação

São Paulo — InkDesign News — Uma empresa de cibersegurança confirmou que uma atividade maliciosa direcionada a uma empresa de petróleo e gás do Cazaquistão, inicialmente atribuída a um possível grupo de ameaça russo, na verdade, foi um exercício de phishing em larga escala.
Vetor de ataque
Os atacantes realizaram simulações utilizando táticas e técnicas observadas em outros ciberataques na região. Com um e-mail comprometido de um funcionário do departamento financeiro da empresa КМГ, eles enviaram e-mails de phishing a outros colaboradores. O assunto dos e-mails indicava urgência ao dizer “URGENTE!” e solicitava que os destinatários revisassem questões relacionadas a mudanças de políticas corporativas.
Impacto e resposta
O e-mail direcionava os funcionários a um arquivo zip que continha um documento falso e um arquivo de atalho, chamado “Salary Schedule.lnk”. Quando executado, este arquivo baixava um script PowerShell malicioso denominado “DownShell”. A primeira parte do script realizava uma abordagem de anti-análise, explorando a interface de varredura antimalware do Windows (AMSI). Isso permitiu ao código malicioso contornar as defesas de segurança do sistema.
“Felizmente, como o KMG reconheceu publicamente, isso não foi um ciberataque real, mas um exercício de simulação interna.”
(“Thankfully, as KMG has publicly acknowledged, this was not an actual cyberattack but an internal simulation exercise.”)— Seqrite Labs
Análise e recomendações
A avaliação do caso pela Seqrite Labs indicou que, embora KMG tenha inicialmente negado qualquer ataque real, a utilização de técnicas observadas em atividades de ameaças reais levanta preocupações sobre a segurança na região. As práticas simuladas refletem os riscos enfrentados por organizações, com um potencial aumento nas tentativas de ciberataques direcionadas à infraestrutura crítica do Cazaquistão e outras nações da Ásia Central. Recomendamos uma revisão das práticas de segurança e treinamentos frequentes sobre identificação de phishing e conscientização cibernética.
Este incidente destaca a crescente sofisticação dos ataques de phishing e a importância de exercícios de simulação para fortalecer as defesas contra ameaças reais no setor.
Fonte: (Dark Reading – Segurança Cibernética)