O APT37 da Coreia do Norte implanta um novo kit de ferramentas sofisticado para se infiltrar em redes isoladas por meio de malware USB. CISA emite um comunicado atualizado urgente sobre implantes RESURGE ocultos em dispositivos Ivanti Connect Secure. O "Project Compass" da Europol desmantela o colectivo de cibercrime The Com com 30 prisões em 28 países. Além disso: um módulo criptográfico Go malicioso fornece o backdoor Rekoobe para sistemas Linux.
Zscaler ThreatLabz descobriu "Ruby Jumper", uma campanha do grupo apoiado pelo estado norte-coreano APT37 (ScarCruft) que usa cinco famílias de malware inéditas para violar redes isoladas por meio de unidades removíveis.
A infecção começa com um arquivo de atalho LNK malicioso que aciona o PowerShell para extrair cargas incorporadas. Um documento chamariz (uma tradução para o árabe de um artigo de jornal norte-coreano) desvia a atenção da vítima enquanto o malware é implantado silenciosamente.
| Programas maliciosos | Papel |
|---|---|
RESTLEAF |
Implante inicial usando Zoho WorkDrive para comunicações C2 |
SNAKEDROPPER |
Carregador baseado em Ruby disfarçado de usbspeed.exe |
THUMBSBD |
Implante de propagação USB para relé de rede isolado |
VIRUSTASK |
Módulo de vigilância para exfiltração de dados |
FOOTWINE |
Backdoor avançado com acesso total ao sistema |
Preocupação principal: APT37 instala todo o ambiente de execução Ruby 3.3.0 nos sistemas das vítimas, disfarçado como um utilitário USB legítimo. Isso lhes dá uma plataforma flexível para entregar cargas adicionais e, ao mesmo tempo, evitar a detecção baseada em assinaturas.
CISA lançou detalhes técnicos atualizados sobre RESURGE (libdsupgrade.so), um implante sofisticado que explora CVE-2025-0282 que pode sobreviver a reinicializações, escapar do monitoramento da rede e esperar indefinidamente pelas conexões do invasor.
accept() função para inspecionar pacotes TLS recebidos, tornando-os invisíveis para monitoramento de redeAtribuição: Ligado ao ator de ameaça associado à China UNC5221, que vem explorando CVE-2025-0282 como dia zero desde dezembro de 2024.
O ano da Europol "Projeto Bússola" A operação resultou em 30 prisões em 28 países, visando "The Com" - um coletivo descentralizado de crimes cibernéticos de língua inglesa, famoso por ter como alvo menores.
| Subgrupo | Atividade |
|---|---|
| Com offline | Danos materiais, violência, promoção do terrorismo |
| CyberCom | Invasões de rede, ataques de ransomware |
| (S)extorsão Com | Coagir menores, encorajar a automutilação |
| 764 | Aliciamento, rede de exploração (líderes presos em abril de 2025) |
Os investigadores identificaram 179 suspeitos e 62 vítimas, protegendo diretamente quatro indivíduos de ataques contínuos.
Pesquisadores de segurança da Socket descobriram um módulo Go malicioso (github[.]com/xinfeisoft/crypto) que personifica o legítimo golang.org/x/crypto pacote para:
Este ataque explora confusão de namespace — o projeto legítimo usa go.googlesource.com/crypto como fonte canônica e o GitHub como espelho, fazendo com que o pacote malicioso pareça rotineiro nos gráficos de dependência.
✅ Monitoramento CVE em tempo real — Vulnerabilidades CVE-2025-0282 e Ivanti rastreadas e priorizadas
✅ Varredura da cadeia de suprimentos — Detecte pacotes confusos com namespaces, como o módulo criptográfico Go malicioso
✅ Inteligência de ameaças APT — APT37, UNC5221 e rastreamento de agentes de ameaças patrocinado pelo estado
✅ Gerenciamento de exposição contínua — Identifique implantes inativos antes que eles sejam ativados
Gerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.
Comece o teste gratuitoFique seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Faça uma varredura gratuita do seu site →