Car-tech

Pesquisadores do fornecedor de segurança AlienVault identificaram uma variante de uma exploração do Internet Explorer recentemente descoberta que é usada para infectar computadores de destino com o programa RAT (Remote Access Trojan). A variante de exploração recém-descoberta visa a mesma vulnerabilidade não corrigida no IE 6, 7, 8 e 9 como a exploração original, mas usa um código ligeiramente diferente e tem uma carga útil diferente, disse o gerente da AlienVault Labs, Jaime Blasco, em um post

Malware - Informática para Concursos - Prof. Araujo - Aula 03 - Focus Concursos

Malware - Informática para Concursos - Prof. Araujo - Aula 03 - Focus Concursos
Anonim

No entanto, datas de modificação de arquivo os dois servidores sugerem que as duas versões do exploit estão em uso desde pelo menos 14 de setembro.

"Sabemos que o grupo que usa ativamente o malware PlugX, também chamado Flowershow, tinha acesso ao Internet Explorer ZeroDay [exploração visando uma vulnerabilidade não corrigida] dias antes de ser descoberto ", disse Blasco. "Devido às semelhanças do novo código de exploração descoberto e o descoberto alguns dias atrás, é muito provável que o mesmo grupo esteja por trás de ambas as instâncias."

Os pesquisadores da AlienVault têm monitorado ataques que usam o PlugX RAT desde o início deste ano. Com base em caminhos de depuração de arquivos encontrados dentro do malware, eles acreditam que o relativamente novo RAT foi desenvolvido por um hacker chinês conhecido como WHG, que tinha laços anteriores com o Hacker do Programa Network Crack (NCPH), um conhecido grupo hacker chinês. Pesquisadores da AlienVault também identificaram dois sites adicionais que serviram à nova exploração do IE no passado, mas nenhuma carga útil poderia ser obtida deles, disse Blasco. Um era um site de notícias de defesa da Índia e o outro era provavelmente uma versão falsa do 2º site do International LED Professional Symposium, disse ele. (Veja também "Aplicativos maliciosos da web: como identificá-los, como vencê-los".)

"Parece que os caras por trás desse 0 dia estavam visando indústrias específicas", disse Blasco.

O servidor onde o IE original explora foi encontrado também armazenou um exploit para uma vulnerabilidade Java não corrigida no mês passado. A exploração Java foi usada em ataques atribuídos por pesquisadores de segurança a um grupo de hackers chineses apelidado de "Nitro". A Microsoft já divulgou um alerta de segurança sobre a nova vulnerabilidade do IE e recomendou soluções temporárias de mitigação enquanto trabalha em um patch.