NetMedved: Nova Campanha de Verão Visa Organizações Russas com Táticas Evoluídas

NetMedved: Nova Campanha de Verão Visa Organizações Russas com Táticas Evoluídas

A Positive Technologies detectou uma nova campanha de phishing orquestrada pelo grupo NetMedved, direcionada a organizações russas. A campanha emprega táticas sofisticadas, incluindo documentos-isca, ofuscação e o uso de ferramentas de acesso remoto legítimas para comprometer sistemas.

MundiX News·26 de junho de 2026·10 min de leitura·👁 1 views

A equipe de ciberinteligência da Positive Technologies identificou uma nova campanha de phishing orquestrada pelo grupo de hackers NetMedved, com foco em organizações russas. Similar a ataques anteriores documentados, os operadores utilizam temas de negócios, documentos-isca (bait documents) e a ferramenta de administração remota legítima NetSupport Manager, que é implantada no sistema da vítima. Em campanhas precedentes, o NetMedved já havia empregado arquivos compactados com documentos-isca, arquivos LNK maliciosos, PowerShell downloaders, scripts utilizando o serviço 'finger' e variantes HTA com decodificação de isca e NetSupportRAT extraído do corpo do arquivo. Na nova campanha, os operadores mantiveram o modelo de ataque principal, mas expandiram o conjunto de estágios iniciais e técnicas de infraestrutura.

Durante a investigação, foram identificadas duas principais linhas de desenvolvimento da campanha: Arquivos LNK que iniciam uma cadeia PowerShell através de um serviço redirector, obtêm um PowerShell stage criptografado com AES e implantam o NetSupport Client a partir de um arquivo ZIP; e uma variante ZIP/JScript, onde o payload está embutido diretamente no arquivo .js e é decodificado localmente via Windows Script Host. A cadeia de ataque utilizando arquivos LNK segue um padrão onde os arquivos LNK são disfarçados como pedidos de compra em nome de empresas russas. Os nomes dos documentos e arquivos são elaborados em estilo de negócios, visando funcionários que lidam com compras, contratos e fluxo de documentos. Para as variantes LNK, foi observado o padrão de nomes de arquivos: 'Заявка на закупку от компании [REDACTED] на июнь 2026г.lnk'. O PowerShell nesta cadeia atua como um downloader, acessando um recurso remoto, obtendo o próximo estágio do payload e executando-o na memória. Para dificultar a detecção, são utilizadas várias ofuscações típicas, como o uso do cmdlet Invoke-Expression de forma dinâmica através de Get-Command com um curinga, e a utilização do objeto COM MSXML2.ServerXMLHTTP em vez de mecanismos mais comuns do PowerShell como Invoke-WebRequest.

Na campanha atual, o domínio crop[.]sh não serve como servidor principal de payload, mas sim como uma camada intermediária de redirector entre o LNK inicial e a infraestrutura de entrega. Ao executar o arquivo LNK, é iniciado um acesso ao sunlightfriends.tech, e o servidor retorna um código PowerShell contendo um grande blob codificado em Base64. Este blob é um código PowerShell criptografado com AES para o próximo estágio. A chave e o vetor de inicialização (IV) também estão embutidos no script em formato Base64. O script, após decriptografar o blob com AES-128-CBC, o converte em código PowerShell e o executa na memória através de uma chamada ofuscada a Invoke-Expression. Após a decriptografia, o payload atua como um downloader, acessando o sunlightfriends.tech através do domínio redirect, baixando um arquivo ZIP, salvando-o em um diretório temporário e extraindo o conteúdo para %LOCALAPPDATA%/. O NetSupportRAT é então iniciado a partir do arquivo descompactado. Para persistência no sistema, é criada uma entrada de inicialização automática na chave de registro HKCU\Software\Microsoft\Windows\CurrentVersion\Run, apontando para o NetSupportRAT extraído, garantindo que o payload seja executado automaticamente em logins subsequentes do usuário. Dentro do ZIP, encontra-se o client32.ini, um arquivo de configuração do NetSupport Client que define parâmetros para execução silenciosa, restrições de interface do usuário e servidores gateway.

Uma variante adicional de entrega do NetSupportRAT foi identificada, diferenciando-se da cadeia LNK com PowerShell. Neste caso, os operadores distribuíram um arquivo ZIP contendo um arquivo JScript malicioso, disfarçado de documento de compra. A temática de engenharia social permaneceu a mesma. O script atua como um JScript dropper, utilizando objetos COM do Windows para decodificar dados embutidos, gravar arquivos no disco, iniciar o documento-isca e garantir persistência no sistema. O mecanismo de decodificação de dados embutidos utiliza bin.base64 através do XML DOM, permitindo que tanto o documento-isca quanto os componentes do NetSupport Client sejam armazenados como dados codificados dentro do código JScript. Na variante observada, o payload principal é extraído do corpo do próprio script, eliminando a necessidade de acesso à infraestrutura externa. Após a execução, o JScript cria e abre um arquivo PDF (NOTICE-793-0001.pdf), enquanto simultaneamente implanta o NetSupport RAT. Diferentemente da variante LNK, onde o documento-isca faz parte do arquivo ZIP, na variante JScript o PDF é armazenado codificado diretamente dentro do script. Em uma das amostras LNK, uma tática adicional foi observada: o stager PowerShell abria automaticamente um link para o Yandex Disk, onde o arquivo PDF estava hospedado. O uso de um serviço de nuvem legítimo para hospedar a isca reduz a suspeita de tráfego de rede e dificulta o bloqueio por domínio. A variante JScript utiliza dois mecanismos de persistência: uma tarefa agendada oculta do Windows (Hidden=True) e uma chave de registro de inicialização automática do usuário atual (HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Stereo). A combinação desses mecanismos aumenta a resiliência da instalação. A análise retrospectiva revelou que a variante de entrega JScript tem sido utilizada pelo grupo desde pelo menos 2024, com semelhanças em cadeia de distribuição, documentos-isca e payload final. A nova atividade do NetMedved demonstra a contínua evolução das táticas de entrega de malware, mantendo o NetSupport Manager como payload principal. Mudanças notáveis incluem um serviço de redirector próprio (crop[.]sh), criptografia AES multinível, a variante ZIP/JScript que opera offline, e a infraestrutura clusterizada com domínios registrados na mesma data.

As táticas empregadas pelo NetMedved cobrem diversas fases do ciclo de vida de um ataque, incluindo Acesso Inicial (Phishing: Spearphishing Attachment), Execução (User Execution: Malicious File, PowerShell, JavaScript/JScript, Remote Access Software), Evasão de Defesa (Obfuscated Files or Information, Deobfuscate/Decode Files, Masquerading, Ingress Tool Transfer, Web Service, Time Based Evasion), Persistência (Registry Run Keys, Scheduled Task) e Descoberta (Query Registry, System Information Discovery, WMI). A comunicação de Comando e Controle (C2) utiliza protocolos de camada de aplicação como HTTP/HTTPS e portas não padrão (1414/TCP, 1411/TCP).

Os Indicadores de Comprometimento (IoCs) incluem domínios como crop[.]sh, sunlightfriends[.]tech, fleepsterones[.]fun, imhfamily[.]com, akiliridge[.]com, stillpaving[.]com e glowstickspro[.]com, associados a IPs e ASNs específicos. Indicadores de arquivo abrangem hashes MD5, SHA1 e SHA256 para arquivos ZIP, LNK, JS, PowerShell e documentos DOCX, permitindo a detecção e resposta a incidentes.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.