- Publicidade -
- Publicidade -
- Publicidade -
Segurança Cibernética

TAG-140 utiliza phishing para atacar governo da Índia

- Publicidade -
- Publicidade -

São Paulo — InkDesign News — Um novo ataque cibernético registrado pela Insikt Group revela que um grupo hacker está utilizando uma variante modificada do trojan de acesso remoto DRAT, visando organizações do governo indiano na campanha batizada de “TAG-140”.

Vetor de ataque

O acesso inicial aos dispositivos das vítimas foi facilitado por um método considerado como um “isca de engenharia social estilo ClickFix”. Embora os pesquisadores não tenham conseguido determinar o mecanismo exato de entrega, suspeitam que foram utilizados e-mails de phishing direcionados. As vítimas eram persuadidas a executar um script malicioso via mshta.exe, que levava à execução do carregador BroaderAspect .NET, já empregado anteriormente pelo grupo TAG-140.

Impacto e resposta

A nova campanha, que incluiu a clonagem de um portal de comunicados de imprensa do Ministério da Defesa da Índia, revela uma mudança notável na arquitetura do malware e nas funcionalidades de comando e controle (C2). O grupo expande seu foco, além dos setores tradicionais de governo e defesa, incluindo agora ministérios ligados a ferrovias, petróleo e gás, e assuntos externos da Índia. Os pesquisadores afirmaram que “o desdobramento do DRAT V2 reflete o contínuo aprimoramento das ferramentas de acesso remoto do TAG-140, transitando de uma versão baseada em .NET para uma nova variante compilada em Delphi”.

Análise e recomendações

Apesar de suas melhorias, o DRAT V2 usa métodos básicos de infecção e persistência, tornando-o detectável tanto em análises estáticas quanto comportamentais. O malware possui diversas habilidades, como exfiltração de dados, upload de cargas adicionais e reconhecimento. A vigilância sobre a infraestrutura de spear-phishing, reutilização de carregadores e indicadores comportamentais será fundamental para manter uma visibilidade contínua sobre as atividades do TAG-140.

“Essas funções proporcionam ao TAG-140 controle persistente e flexível sobre o sistema infectado, permitindo tanto atividades automatizadas quanto interativas de pós-exploração, sem a necessidade de implantação de ferramentas auxiliares de malware.”
(“These functions provide TAG-140 with persistent, flexible control over the infected system and allow for both automated and interactive post-exploitation activity without requiring the deployment of auxiliary malware tools.”)

— Pesquisadores, Insikt Group

Espera-se que, com a evolução das estratégias do TAG-140, as organizações se tornem mais vigilantes em relação a esses novos vetores de ataque, adaptando suas defesas cibernéticas a uma realidade constantemente em mudança.

Fonte: (Dark Reading – Segurança Cibernética)

- Publicidade -
- Publicidade -

Tiago F Santiago

Tiago F. Santiago é Analista de Marketing na C2HSolutions, onde, em sua atuação fixa, combina estratégia e tecnologia para impulsionar soluções digitais. Paralelamente, dedica-se como hobby à InkDesign News, contribuindo com a criação de notícias e conteúdos jornalísticos. Apaixonado por programação, ele projeta aplicações web e desenvolve sites sob medida, apoiando-se em sua sólida expertise em infraestrutura de nuvem — dominando Amazon Web Services, Microsoft Azure e Google Cloud — para garantir que cada projeto seja escalável, seguro e de alta performance. Sua versatilidade e experiência técnica permitem-lhe transformar ideias em produtos digitais inovadores.

Artigos relacionados

0 0 votos
Classificação do artigo
Inscrever-se
Notificar de
guest

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.

0 Comentários
Mais votado
mais recentes mais antigos
Feedbacks embutidos
Ver todos os comentários
- Publicidade -
Botão Voltar ao topo
0
Adoraria saber sua opinião, comente.x
Fechar

Adblock detectado

Olá! Percebemos que você está usando um bloqueador de anúncios. Para manter nosso conteúdo gratuito e de qualidade, contamos com a receita de publicidade.
Por favor, adicione o InkDesign News à lista de permissões do seu adblocker e recarregue a página.
Obrigado pelo seu apoio!