Pesquisadores identificam nova campanha de malware impulsionando o Solarmarker
Pesquisadores de segurança com o Cisco Talos identificaram e examinaram uma nova campanha maliciosa usando o malware Solarmarker. De acordo com a pesquisa, a nova campanha é conduzida por agentes de ameaças qualificados e sofisticados.
Solarmarker é uma ferramenta maliciosa multiuso que possui funcionalidade RAT, backdoor, infostealer e keylogger. Ele não foi usado em uma campanha orquestrada maior nos últimos meses, o que levou a Cisco a se concentrar mais de perto neste impulso mais recente.
A seleção do componente keylogger do Solarmarker nesta campanha específica revelou que ele era muito provavelmente focado em vítimas europeias, já que a ferramenta só funciona e entende strings em inglês, alemão e russo.
No entanto, os malfeitores por trás da campanha atual não são particularmente exigentes com seus alvos. ZDNet citou o relatório da Cisco, descrevendo que a campanha Solarmarker tem como alvo instituições governamentais, de saúde e educacionais, aparentemente sem um padrão específico.
Os pesquisadores que trabalham com a Microsoft também observaram que parece que os malfeitores estão usando algum tipo de envenenamento de SEO. O objetivo dessa técnica é melhorar a visibilidade do dropper do malware em várias páginas de resultados de mecanismos de pesquisa. Curiosamente, a campanha anterior, quando o envenenamento por SEO foi detectado pela primeira vez com o Solarmarker, era voltada principalmente para vítimas nos Estados Unidos.
A Infosec está alertando que a versão atual do Solarmarker em uso pode roubar não apenas informações inseridas em um formulário de navegador por funcionários da empresa, mas também raspar credenciais de login que podem levar ao comprometimento de toda a rede.
Solarmarker usa um módulo DLL apelidado de Jupyter que é usado para exfiltrar informações pessoais, credenciais de login e dados de preenchimento de formulário do Chrome e do Firefox.
O conta-gotas do malware é distribuído principalmente por meio de páginas infectadas e falsas em sites de download gratuito. Como acontece com muitos outros malwares, a melhor maneira de evitar o Solarmarker é evitar todo e qualquer download suspeito.