{"id":380148,"date":"2023-06-19T18:18:58","date_gmt":"2023-06-19T18:18:58","guid":{"rendered":"https:\/\/redepress.ecompare.com.br\/noticias\/?p=380148"},"modified":"2023-06-20T00:44:06","modified_gmt":"2023-06-20T00:44:06","slug":"clm-alerta-malware-geacon-agora-mira-os-macs","status":"publish","type":"post","link":"https:\/\/redepress.com.br\/noticias\/2023\/06\/clm-alerta-malware-geacon-agora-mira-os-macs\/","title":{"rendered":"CLM alerta: malware GEACON agora mira os Macs"},"content":{"rendered":"<p style=\"text-align: center\"><em>SentinelOne detecta o uso do malware Geacon para al&eacute;m do Windows. O alvo agora &eacute; a implementa&ccedil;&atilde;o Go do sistema operacional da Apple, MacOS<\/em><\/p>\n<p><a href=\"http:\/\/www.clm.tech\/\">CLM<\/a>, distribuidor latino-americano de valor agregado com foco em seguran&ccedil;a da informa&ccedil;&atilde;o, prote&ccedil;&atilde;o de dados, cloud e infraestrutura para data centers, <strong>alerta para malware Geacon, em ataques contra dispositivos rodando o Apple MacOS.<\/strong> Muito utilizado por Red Teams de empresas de seguran&ccedil;a e SOCs, o Cobalt, plataforma de simula&ccedil;&atilde;o de ataques, j&aacute; vinha sendo usado com frequ&ecirc;ncia por ciberatacantes contra plataformas Windows.<\/p>&nbsp;&nbsp;\n<p>De acordo com <strong>Pedro Di&oacute;genes, CTO da CLM<\/strong>, nos &uacute;ltimos meses, a <strong>SentinelOne<\/strong>, especializada em tecnologias de ciberseguran&ccedil;a baseada em IA que abrange desde preven&ccedil;&atilde;o, detec&ccedil;&atilde;o, resposta e ca&ccedil;a aos ataques, observou diversos payloads do Geacon no VirusTotal, servi&ccedil;o online gratuito que analisa arquivos e URLs para identificar conte&uacute;do malicioso detect&aacute;vel por antiv&iacute;rus e scanners em sites.<\/p>&nbsp;&nbsp;\n<p>&ldquo;&Eacute; prov&aacute;vel que algumas dessas investidas sejam opera&ccedil;&otilde;es de Red Teams, mas outras, conforme an&aacute;lise da SentinelOne, t&ecirc;m caracter&iacute;sticas de aut&ecirc;nticos ataques maliciosos. Ao que tudo indica, os ciberatacantes usam o projeto p&uacute;blico e mesmo os private forks do Geacon. Al&eacute;m disso, o aumento de amostras do Geacon nos &uacute;ltimos meses indica que as equipes de seguran&ccedil;a devem prestar aten&ccedil;&atilde;o a essa ferramenta e garantir que suas redes tenham prote&ccedil;&atilde;o ativa&rdquo;, adverte Diogenes.<\/p>&nbsp;&nbsp;\n<h2><strong>O que &eacute; o Geacon?<\/strong><\/h2>\n<p>Geacon &eacute; um projeto que apareceu h&aacute; quatro anos no <a href=\"https:\/\/github.com\/darkr4y\/geacon\">Github<\/a> como a implementa&ccedil;&atilde;o Go do Cobalt Strike Beacon. Apesar de ser amplamente difundido, at&eacute; recentemente, a SentinelOne n&atilde;o tinha observado sua implanta&ccedil;&atilde;o contra alvos Apple rodando o MacOS. Ao analisar os payloads no VirusTotal, parece que o que mudou foi a popularidade dos dois forks do Geacon, criados por um desenvolvedor chin&ecirc;s an&ocirc;nimo que se identifica como &ldquo;z3ratu1&rdquo;.<\/p>&nbsp;&nbsp;\n<p>Em uma postagem no <a href=\"https:\/\/tttang-com.translate.goog\/archive\/1789\/?_x_tr_sl=zh-CN&amp;_x_tr_tl=en&amp;_x_tr_hl=en&amp;_x_tr_pto=sc\">blog popping candy<\/a>, no fim de outubro de 2022, z3ratu1 afirma que &ldquo;um dia fui fazer compras e vi esse projeto do geacon, ent&atilde;o surgiu esse projeto experimental e seu guia de desenvolvimento&rdquo;. O primeiro payload do Mach-O Geacon foi submetido ao VirusTotal n&atilde;o muito tempo depois, em 10 de novembro do ano passado.<\/p>&nbsp;&nbsp;\n<p>Em abril deste ano, os projetos p&uacute;blicos <a href=\"https:\/\/github-com.translate.goog\/Z3ratu1\/geacon_plus?_x_tr_sl=zh-CN&amp;_x_tr_tl=en&amp;_x_tr_hl=en&amp;_x_tr_pto=sc\">geacon_plus<\/a> e os privados (possivelmente &agrave; venda) <a href=\"https:\/\/github-com.translate.goog\/H4de5-7\/geacon_pro?_x_tr_sl=zh-CN&amp;_x_tr_tl=en&amp;_x_tr_hl=en&amp;_x_tr_pto=sc\">geacon_pro<\/a>, desenvolvidos pelo z3ratu1, &ldquo;ganharam quase 1k de estrelas&rdquo; e foram inclu&iacute;dos no <a href=\"https:\/\/github-com.translate.goog\/knownsec\/404StarLink-Project?_x_tr_sl=zh-CN&amp;_x_tr_tl=en&amp;_x_tr_hl=en&amp;_x_tr_pto=sc\">projeto 404 Starlink<\/a>, um reposit&oacute;rio p&uacute;blico de Red Teams de c&oacute;digo aberto e de ferramentas de penetra&ccedil;&atilde;o mantidas pelo Laborat&oacute;rio Zhizhi Chuangyu. No mesmo m&ecirc;s, dois payloads Geacon diferentes foram enviados ao VirusTotal que chamaram a aten&ccedil;&atilde;o da SentinelOne. Um deles em particular tinha marcas de uma campanha genuinamente maliciosa.<\/p>&nbsp;&nbsp;\n<p><strong>Como se proteger dos payloads do Geacon<\/strong><\/p>\n<p>A plataforma SentinelOne identifica os payloads do Geacon como maliciosos e os elimina na grava&ccedil;&atilde;o (no modo de prote&ccedil;&atilde;o) ou na execu&ccedil;&atilde;o (no modo de detec&ccedil;&atilde;o).<\/p>&nbsp;&nbsp;\n<p>&nbsp;<\/p>\n<h2>Detalhamento t&eacute;cnico de dois ataques recentes pelo Geacon<\/h2>\n<h2><strong>Resume_20230320.app do Xu Yiqing<\/strong><\/h2>\n<p>O Resume_20230320.app do Xu Yiqing foi enviado ao VirusTotal em 5 de abril. Este miniaplicativo usa um <a href=\"https:\/\/www.sentinelone.com\/labs\/fade-dead-adventures-in-reversing-malicious-run-only-applescripts\/\">AppleScript somente de execu&ccedil;&atilde;o<\/a> compilado para acionar um servidor C2 remoto e baixar um payload Geacon.<\/p>&nbsp;&nbsp;\n<p>O aplicativo foi <a href=\"https:\/\/www.sentinelone.com\/resources\/the-complete-guide-to-understanding-apple-mac-security-for-enterprise\/\">coprojetado ad hoc<\/a> e compilado para arquiteturas Apple Silicon e Intel. A an&aacute;lise do script, apenas para execu&ccedil;&atilde;o, mostra que ele cont&eacute;m l&oacute;gica para determinar a arquitetura atual e baixar um payload do Geacon criado especificamente para o dispositivo de destino.<\/p>&nbsp;&nbsp;\n<p>O payload Geacon, n&atilde;o assinado, &eacute; baixado de um endere&ccedil;o IP na China. Antes de iniciar sua atividade de sinaliza&ccedil;&atilde;o, o usu&aacute;rio &eacute; apresentado a um documento &ldquo;isca&rdquo; de duas p&aacute;ginas incorporado no bin&aacute;rio Geacon. Um PDF &eacute; aberto exibindo um curr&iacute;culo de uma pessoa chamada &ldquo;Xu Yiqing&rdquo;.<\/p>&nbsp;&nbsp;\n<p><strong>Payload em trojan disfar&ccedil;ado de SecureLink<\/strong><\/p>\n<p>Um segundo payload do Geacon apareceu no VirusTotal em 11 de abril. Nesse caso, o payload, fa9b04bdc97ffe55ae84e5c47e525c295fca1241, est&aacute; incorporando um trojan disfar&ccedil;ado de SecureLink, aplicativo empresarial para suporte remoto seguro.<\/p>&nbsp;&nbsp;\n<p>Di&oacute;genes explica que o trojan ou cavalo de Tr&oacute;ia &eacute; um aplicativo simples, n&atilde;o assinado, criado a partir de um fluxo de trabalho do Automator, app desenvolvido pela Apple para o OS X, em vez de um applet do Editor de scripts, e possui o identificador de pacote com.apple.automator.makabaka. Esse c&oacute;digo bin&aacute;rio visa apenas dispositivos Intel.<\/p>&nbsp;&nbsp;\n<p><strong>&Eacute; melhor prevenir do que remediar: BAS na ciberseguran&ccedil;a<\/strong><\/p>\n<p>Para n&atilde;o correr riscos, o executivo da CLM, Alisson Santos, esclarece que existem solu&ccedil;&otilde;es de simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque (BAS &ndash; Breach and Attack Simulation) pioneiras no mundo, que ajudam as empresas a melhorarem sua capacidade de lidar com as adversidades cibern&eacute;tica.<\/p>&nbsp;&nbsp;\n<p>&ldquo;A simula&ccedil;&atilde;o inverte a din&acirc;mica do zero day a favor da organiza&ccedil;&atilde;o, o zero trust, permitindo-as serem proativas na preven&ccedil;&atilde;o. O Picus Complete Security Control Validation, por exemplo, mostra como um cibercriminoso poderia roubar dados confidenciais de uma empresa e monitorar, em tempo real e de forma cont&iacute;nua, se os sistemas est&atilde;o configurados corretamente, o que permite corre&ccedil;&otilde;es e aprimoramentos. Al&eacute;m de analisar a configura&ccedil;&atilde;o dos dispositivos de seguran&ccedil;a e de outros ativos da rede&rdquo;, conclui.<\/p>&nbsp;&nbsp;\n","protected":false},"excerpt":{"rendered":"<p>SentinelOne detecta o uso do malware Geacon para al&eacute;m do Windows. O alvo agora &eacute; a&hellip;<\/p>\n","protected":false},"author":4,"featured_media":380147,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[21201,21433],"tags":[13798,16456],"class_list":["post-380148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-destaques","category-tecnologia","tag-ciberseguranca","tag-clm","wpcat-21201-id","wpcat-21433-id"],"_links":{"self":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/380148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/comments?post=380148"}],"version-history":[{"count":0,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/posts\/380148\/revisions"}],"wp:attachment":[{"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/media?parent=380148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/categories?post=380148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/redepress.com.br\/noticias\/wp-json\/wp\/v2\/tags?post=380148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}