23 de março de 2022

O que é o Nvidia RTX-LHR v2 Unlocker e como ele funciona?

Por Maor Dahan
Análise de Ameaças

Disseminação de malware por meio de phishing comunitário

Em 22 de fevereiro , a comunidade de mineração de criptomoedas recebeu um alerta massivo de notícias falsas que alegava desbloquear com sucesso o recurso de prevenção de mineração LHR da Nvidia. Posteriormente, isso foi denunciado como malware, o que chamamos de phishing comunitário. Os hackers se infiltraram em fóruns online da comunidade e outros canais de mídia, disseminando malware sob falsas promessas alinhadas às necessidades da comunidade.

Esse tipo de malware é um conjunto de "maltools" que podem ser encontrados facilmente e precisam de conhecimento mínimo para funcionar. Uma campanha desse tipo nos mostra como é fácil para qualquer pessoa criar um malware que evite os produtos de segurança e atinja os objetivos do hacker.

PureCrypter e PurgeStealer são algumas das ferramentas maliciosas que os hackers usaram para compilar um malware de roubo de informações, com recursos de evasão usando C# e uma ampla variedade de informações coletadas e exfiltradas por meio do gofile.io e do Discord.

Introdução ao ataque

A criptomoeda se tornou popular na última década e formou uma nova maneira de executar transações monetárias. Como a criptomoeda é descentralizada por design, ela exige a validação da rede para uma transação. Uma confirmação geralmente requer um alto recurso de computação para executar o algoritmo para essa validação.

Em 2020, a Nvidia lançou a série GeForce 30 , incluindo o recurso RTX, ao qual ela é mais associada. Inicialmente, ela usava os termos "Gamers" (Jogadores) e "Mineradores" (Mineradores) como sinônimos. Posteriormente, em maio de 2021, a Nvidia anunciou a série 30XX Lite Hash Rate (LHR) para diferenciar um produto voltado para mineração de um voltado exclusivamente para jogos. A razão para essa mudança provavelmente está relacionada a questões comerciais: enquanto a Nvidia declara que está disponibilizando os produtos GeForce para jogadores, os mineradores devem usar a série CMP.

Em 23 de fevereiro, os hackers lançaram um malware para roubo de informações sob o disfarce da ferramenta Nvidia LHR v2 Unlocker. Naturalmente, a comunidade de mineradores de Ethereum que desejava essa ferramenta era o alvo, mas eles não caíram na armadilha de dar crédito a eles. No dia anterior, muitos sites de notícias publicaram um artigo que ajudou os hackers a espalhar o malware e, logo depois, publicaram uma atualização confirmando que se tratava de um malware.

O malware tinha como alvo as carteiras dos mineradores e quaisquer outras ferramentas encontradas em uma máquina de mineração Etherium. No entanto, outros dados também foram coletados, como os dados do navegador (senhas, histórico e cookies).

Linha do tempo

O ataque foi conciso e interrompido algumas horas depois, sem motivo aparente. Pode ter sido um bug, ou o atacante estava com medo de ser pego, e pode ser a razão pela qual o alvo do phishing estava ciente da ameaça e a frustrou.

Observei o uso do PurgeStealer devido à proximidade entre o lançamento e o momento em que o invasor inicia a campanha com ele. Outra coincidência relacionada ao LHR da Nvidia foi o fato de o grupo Lapsus$ ter invadido a Nvidia e roubado seu IP. Usando esse IP e outros dados privados, eles poderiam hackear o LHR e tentar vendê-lo por US$ 1 milhão.

Vetor de ataque

  1. T1566 – Começa com o phishing comunitário, como o chamamos, já que o atacante cria uma apresentação falsa de um item desejado ou curioso e pede aos usuários que o executem.
  2. T1059.001 – O instalador executa um PowerShell com privilégios elevados a partir do instalador.
  3. T1620 – O primeiro executável dropper usa carregamento de código reflexivo para executar um ataque na memória e evitar a gravação no disco, burlando assim certos produtos de segurança.
  4. T1218.009 – O segundo dropper está fortemente ofuscado e implementa técnicas anti-depuração, anti-engenharia reversa e de evasão. Por fim, ele usa o RegAsm.exe como proxy para executar o malware de roubo de informações.
  5. T1567.002 – O malware explora o serviço de armazenamento web Gofile.io para exfiltrar os dados roubados sem reduzir as chances de ser detectado por produtos de segurança de monitoramento de rede.
  6. Presume-se que o objetivo principal do invasor sejam as carteiras de criptomoedas, e os usuários muito visados podem obtê-las.

Conclusões

Decidi chamar esse ataque de "Community Phishing", pois ele usa a técnica de phishing para fazer com que os usuários executem programas ou arquivos em suas máquinas sob a impressão de um arquivo legítimo e usando os canais da comunidade como meio. O invasor entende as necessidades das vítimas em potencial e as explora para fornecer malware. E, ao visar uma comunidade, é muito provável que várias suposições aumentem o impacto do ataque: as vítimas são proprietárias de placas gráficas Nvidia RTX e estão interessadas em mineração de Ethereum.

Há mais de uma maneira de ganhar com a infecção de máquinas tão específicas. Por exemplo, o malware poderia ser um minerador e ganharia com a execução em dispositivos potentes. Outra possibilidade são os ataques mais relacionados ao hardware, que podem explorar vulnerabilidades nos drivers da Nvidia e assumir o controle do sistema de forma mais persistente e furtiva.

Não importa o objetivo do ataque, a preocupação com esse ataque em particular foi a facilidade com que ele ocorreu - qualquer pessoa pode criar malware usando maltools. As maltools podem ser encontradas em todos os lugares, são bastante confiáveis e diretas e, graças à criptomoeda, os criminosos podem comprá-las anonimamente.

O phishing é a técnica mais comum de entrega de malware, e podemos ver que há mais maneiras de executá-lo do que o tradicional phishing por e-mail. Na Datto, somos especializados em detecção e prevenção de vetores iniciais, incluindo ataques de phishing. Queremos lembrá-lo de nunca confiar em nada que lhe seja entregue sem que você tenha solicitado. Sempre verifique a fonte e mantenha-se virtualmente seguro.

Sugestões para as próximas leituras