Atacante infeta o próprio PC e expõe rede global de cibercrime
O erro de um operador de cibercrime permitiu desvendar os bastidores da operação internacional StopAndProtect.
A investigação da Check Point Research revelou um dado, no mínimo, insólito: um dos próprios atacantes terá infetado acidentalmente o seu computador pessoal de trabalho, provocando o envio de ferramentas internas, código-fonte e dados confidenciais de desenvolvimento para a infraestrutura pública que geria o esquema.
A falha operacional expôs em detalhe uma teia que já tinha infetado mais de 5000 computadores em todo o mundo e que dependia de cerca de 2000 domínios WordPress comprometidos para operar.
Graças ao lapso do programador do grupo malicioso, os especialistas de segurança conseguiram aceder a diretórios abertos com registos de atividade, capturas de ecrã das vítimas, documentos roubados e as soluções de automatização utilizadas para controlar a rede à escala global.
Segundo nota enviada ao DN, o esquema não recorria a falhas técnicas avançadas para furar as defesas das vítimas.
Em vez disso, iniciava-se através da técnica de engenharia social conhecida como ClickFix: apresenta-se um falso teste CAPTCHA, em que os utilizadores eram instruídos a copiar, colar e executar comandos no terminal do próprio sistema operativo, ativando inadvertidamente uma cadeia de infeção.
A sustentação do ataque dependia da transformação de milhares de sites legítimos em WordPress — desatualizados ou com manutenção deficiente — numa infraestrutura criminosa distribuída.
Estes domínios idóneos serviam em simultâneo para alojar o malware , comunicar com os terminais controlados, exfiltrar informação sensível e preparar o terreno para o lançamento de ransomware , confundindo o tráfego criminoso com as comunicações normais da Internet.
Face a este caso, a Check Point Research reitera que nenhum teste CAPTCHA legítimo requer a execução manual de comandos fora do navegador e recomenda a monitorização de rotinas no PowerShell, bem como a atualização imediata de todos os módulos e temas em plataformas WordPress.
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em www.dn.pt — o conteúdo pertence a Diário de Notícias.