Bônus 2: Verdade ou Desinformação?

Análise de Blog de Cibersegurança

Neste cenário, queremos que você dê uma olhada no post do blog abaixo e veja se consegue encontrar evidências nos SecurityLogs2 que confirmam ou desmentem as informações publicadas.


[Início do Post do Blog]

“Blog1”

O que é UnhelpfulDesk?

Implantes de malware UnhelpfulDesk são instalados por arquivos com nomes que parecem funções legítimas de TI, como atualizações de software ou redefinição de senha, ou temas de pesquisa médica, como pesquisa de vacinas. Esses arquivos são enviados para as vítimas por e-mails maliciosos contendo links para baixar os arquivos.

Arquivos que instalam UnhelpfulDesk

Nome do arquivoSha256
Thesis_on_vaccine.exe232568cb9c5d1b3698334c504b173e637826d 79074fb8fa23a54981578eb7dc9
ResearchBibliographyGenerator.pptx6e4a6278077f310e69017dba9a173d9d27 eddec9236231e1717a475c26242ae6
Software_Update.rar2f2e5f20a726e9710b9c5c7c681e66240f854acd 48107e5cd193d6133297b72f
IT_PASSWORD_RESET_TOOL.rarfe04d68b163bbf432196c0d7bb184176a42606 30374c93c916cc6b52fc9855f7

Implantes Instalados

Nome do arquivoSha256
updater.dll3666cb55d0c4974bfee855ba43d596fc6d10 baff5eb45ac8b6432a7d604cb8e9
updater.dll42a337bcec26df0130a11baf9e6017999385 1b88f1cabec52973f88774e903fb
updater.dllea05ff75fef906a60545129a7c5bea2956bf de63b8e714eb42db3ae50b99dec3
updater.dll370ce39ba328329ff16b5ede1079f6402e68 abceb34e65cb31883a3b3730b530
updater.dlle3970346ff7fcc3665f027d7f221968087f3 c42705f5799fbc1d2811ab1ca4ea

Nota: Amostras dos arquivos de implante UnhelpfulDesk detectados por pesquisadores da VulnerableArray estão disponíveis no VirusTotal.

Depois de instalado com sucesso, o implante UnhelpfulDesk executa reconhecimento usando os seguintes comandos:

 ping 8.8.8.8    
 whoami    
 net user Administratr 

Depois disso, o malware criptografa arquivos na máquina e exige um resgate para descriptografar os arquivos. O bilhete de resgate é baixado do Pastebin, como mostrado abaixo:

curl https://pastebin[.]com/HOW%20TO%20RECOVER%20YOUR%20FILES.txt 

Outros Indicadores de Comprometimento (IOCs)

214.217.73[.]146
65.69.253[.]41
199.57.49[.]250
install-notice[.]com
remarkablevirus[.]tech
noreply_info[@]hotmail.com
vaccinejournal[@]yahoo.com

[Fim do Post do Blog]


Agora é com você…

Nosso Diretor de Segurança da Informação (CISO) pediu para você avaliar este relatório da VulnerableArray e determinar se ele é preciso usando os logs do banco de dados SecurityLogs2.

🤔 Ao fazer sua análise, considere as seguintes perguntas: