18 de novembro de 2021

O que é o Bazar Loader e como se preparar?

Por Rotem Shemesh
Análise de AmeaçasDatto MDR

O que é o Bazar Loader?

O Bazar Loader é um ataque sem arquivo que faz download pela porta dos fundos, permitindo que os invasores instalem malware adicional, geralmente usado para ataques de ransomware. Desde sua criação em abril de 2020, o Bazar Loader atacou uma grande variedade de organizações na América do Norte e na Europa. A suposição comum é que o Bazar Loader foi desenvolvido por um grupo de hackers conhecido como Trickbot.

Como funciona o Bazar Loader:

O método de entrega e o curso do ataque

Neste post, daremos um exemplo de um ataque recente do Bazar Loader que capturamos e o analisaremos, apontando os modos de ação típicos do Bazar Loader. Nesse exemplo específico, o ataque foi enviado a uma empresa de aviação. No entanto, ataques semelhantes têm como alvo diversos setores e organizações de diferentes tamanhos e localizações geográficas.

O Bazar Loader normalmente explora as correspondências de "e-mail" existentes. Ele "responde" a uma conversa de e-mail real com conteúdo malicioso e usa truques de engenharia social para parecer legítimo e atrair a vítima.

Em muitos casos, o texto na linha de assunto e no corpo do e-mail usa um senso de urgência e induz a vítima a abrir o anexo sem pensar. Aqui está um exemplo:

Normalmente, o arquivo anexado ao e-mail é um arquivo ZIP que requer uma senha. A própria senha é indicada no corpo do e-mail. Do ponto de vista do invasor, o motivo de usar um arquivo protegido por senha é dificultar a verificação do arquivo pelas soluções de segurança. Um ser humano, por outro lado, pode abri-lo facilmente, pois a senha é fornecida no próprio e-mail.

A abertura do arquivo ZIP leva a um arquivo do Microsoft Word. O próprio .doc mostra uma mensagem solicitando a execução de uma macro para visualizar o arquivo. Isso leva o usuário a clicar em "ativar conteúdo" na barra superior e permite que a macro seja executada.

Como visto na imagem acima, o arquivo contém um pequeno texto oculto em branco - esse é o conteúdo do arquivo HTA (Aplicativo HTML) que é salvo no computador. Por padrão, os arquivos com extensão HTA são executados por meio do mshta.exe, uma ferramenta que já existe e é assinada pelo Windows. Os atacantes usam o mshta.exe porque ele já existe no Windows e não levanta suspeitas. Por isso, ele é muito popular entre os hackers.

O HTA é então executado e se comunica com o servidor dos malfeitores. O servidor retorna o arquivo DLL malicioso, que seria gravado no computador e executado no sistema.

Nesse ponto, a DLL, que é o backdoor, é executada pelo regsvr32.exe e permite a comunicação com um servidor C2 que envia e recebe mensagens do computador atacado, permitindo que os atacantes extraiam informações das vítimas ou baixem outra ferramenta de ataque para o computador. A investigação dessa comunicação mostrou que as solicitações de DNS vêm de vários lugares do mundo, incluindo EUA, Rússia, Alemanha e Panamá.

Técnicas típicas de evasão e antidepuração

O Bazar Loader usa vários truques para burlar as soluções de segurança e dificultar a exposição dos pesquisadores de segurança. Aqui estão alguns exemplos que foram usados no ataque específico analisado:

  • A solicitação http para o servidor que retorna o arquivo dll para o computador infectado é enviada com um agente de usuário escrito como se fosse proveniente de um navegador. Essa é uma forma de contornar as soluções de segurança ao fazer o download do arquivo malicioso, comunicando-se com o servidor do invasor. O uso dessa técnica pode fazer com que as comunicações pareçam legítimas.
  • Executar código antes do ponto de entrada tradicional. O software de depuração e os pesquisadores de segurança geralmente começam a investigar os arquivos a partir do ponto de entrada tradicional. Portanto, as partes do código que são executadas antes desse ponto de entrada podem ser facilmente perdidas. É pouco provável que os pesquisadores percebam isso, a menos que tenham ajustado as configurações do depurador com antecedência ou até que a máquina esteja infectada.
  • O arquivo backdoor mal-intencionado contém um teste de Informações de Recursos da CPU (cpuid) para verificar se ele atingiu um computador real em vez de uma máquina virtual. Ao fazer isso, ele pode impedir a execução do malware ou alterar a forma como ele é executado para evitar a sandbox. Em seguida, ele executará o malware conforme planejado quando atingir o ponto final.

Concluindo, os ataques do Bazar Loader usam uma interessante combinação de técnicas, desde a engenharia social, passando pela ocultação do arquivo mal-intencionado por trás de um ZIP protegido por senha, até as técnicas de evasão, o que permite contornar as soluções de proteção avançadas e os pesquisadores de segurança.

Como se defender do Bazar Loader?

O Bazar Loader está se tornando cada vez mais popular e espera-se que surjam variantes adicionais do Bazar Loader, permitindo que ele evite as soluções de segurança tradicionais e prejudique as organizações. Aqui estão algumas dicas para ajudá-lo a tomar cuidado com esse ataque e saber quando pensar duas vezes antes de clicar:

  • Será que é mesmo essa pessoa? Não caia na armadilha da engenharia social, mesmo que o e-mail tenha vindo de alguém que você conhece ou a conversa pareça familiar. Se você não esperava receber esse e-mail específico, se ele chegou em um horário estranho ou se contém qualquer outra característica suspeita, não clique em nenhum link ou arquivo anexado.
  • Um arquivo protegido por senha deve despertar suspeitas. Os hackers sabem que arquivos protegidos por senha são mais complexos para as soluções de segurança analisarem e, portanto, os utilizam frequentemente para enviar conteúdo malicioso. Caso receba um arquivo desse tipo (seja um arquivo ZIP, PDF ou qualquer outro tipo), desconfie e verifique-o cuidadosamente antes de clicar. É provável que o remetente lhe envie esse tipo de arquivo? Faz sentido que esse arquivo esteja protegido por senha? Você esperava receber este e-mail?
  • Use soluções de proteção avançadas que não recorram a atalhos. A maioria das soluções de proteção de e-mail disponíveis no mercado atualmente se baseia em reputação ou padrões e tende a "confiar" em remetentes confiáveis ​​em vez de analisar minuciosamente todos os e-mails recebidos. É assim que essas soluções evitam análises "desnecessárias" de e-mails considerados de baixo risco. Como já sabemos, o Bazar Loader geralmente se aproveita de conversas de e-mail existentes consideradas seguras. Por isso, muitas soluções de segurança de e-mail sequer analisam esses e-mails maliciosos. No exemplo descrito aqui, o e-mail veio de uma fonte confiável e, portanto, teria facilmente contornado as soluções de segurança que se baseiam em reputação. Para se proteger contra o Bazar Loader e outros ataques que utilizam técnicas semelhantes, implemente uma solução avançada de proteção contra ameaças que analise todos os e-mails antes que entrem na organização, incluindo todos os links e anexos, e que seja especializada em identificar a parte maliciosa (em vez de se especializar em identificar padrões). Saiba mais sobre o Datto SaaS Defense aqui .
  • Por que usar o mshta.exe se não for necessário?! Recomenda-se bloquear o uso do mshta.exe o máximo possível em toda a organização, já que ele é o componente que permite ao Bazar Loader executar o arquivo malicioso. Felizmente, na maioria dos casos, o mshta.exe não tem uso substancial no trabalho diário, então é melhor neutralizá-lo.
  • O que fazer em caso de infecção? Você pode identificar um ataque do Bazar Loader monitorando as requisições de DNS. Requisições para domínios que terminam com .bazar indicam que a máquina está infectada. Bloquear o domínio nesse momento impedirá que o ransomware envie dados ou mesmo criptografe os arquivos.

Para saber mais sobre como os produtos da Datto podem ajudar você a se proteger contra ransomware, e o Bazar Loader em particular, confira Datto SaaS Defense e Datto RMM .

Sugestões para as próximas leituras