剣 KENSAI
← Voltar para Blog de Segurança
Instruções de segurança 8 min de leitura

APT37 viola redes isoladas, CISA alerta sobre malware RESURGE dormente na Ivanti

O APT37 da Coreia do Norte implanta um novo kit de ferramentas sofisticado para se infiltrar em redes isoladas por meio de malware USB. CISA emite um comunicado atualizado urgente sobre implantes RESURGE ocultos em dispositivos Ivanti Connect Secure. O "Project Compass" da Europol desmantela o colectivo de cibercrime The Com com 30 prisões em 28 países. Além disso: um módulo criptográfico Go malicioso fornece o backdoor Rekoobe para sistemas Linux.


APT37 "Ruby Jumper" — Violações de redes isoladas

O APT37 norte-coreano implanta novo kit de ferramentas para preencher lacunas de ar

Zscaler ThreatLabz descobriu "Ruby Jumper", uma campanha do grupo apoiado pelo estado norte-coreano APT37 (ScarCruft) que usa cinco famílias de malware inéditas para violar redes isoladas por meio de unidades removíveis.

Cadeia de Ataque

A infecção começa com um arquivo de atalho LNK malicioso que aciona o PowerShell para extrair cargas incorporadas. Um documento chamariz (uma tradução para o árabe de um artigo de jornal norte-coreano) desvia a atenção da vítima enquanto o malware é implantado silenciosamente.

Programas maliciosos Papel
RESTLEAF Implante inicial usando Zoho WorkDrive para comunicações C2
SNAKEDROPPER Carregador baseado em Ruby disfarçado de usbspeed.exe
THUMBSBD Implante de propagação USB para relé de rede isolado
VIRUSTASK Módulo de vigilância para exfiltração de dados
FOOTWINE Backdoor avançado com acesso total ao sistema

Preocupação principal: APT37 instala todo o ambiente de execução Ruby 3.3.0 nos sistemas das vítimas, disfarçado como um utilitário USB legítimo. Isso lhes dá uma plataforma flexível para entregar cargas adicionais e, ao mesmo tempo, evitar a detecção baseada em assinaturas.


CISA atualiza o aviso RESURGE para dispositivos Ivanti

O malware RESURGE pode permanecer inativo no Ivanti Connect Secure – VERIFIQUE AGORA

CISA lançou detalhes técnicos atualizados sobre RESURGE (libdsupgrade.so), um implante sofisticado que explora CVE-2025-0282 que pode sobreviver a reinicializações, escapar do monitoramento da rede e esperar indefinidamente pelas conexões do invasor.

Por que isso é perigoso

Atribuição: Ligado ao ator de ameaça associado à China UNC5221, que vem explorando CVE-2025-0282 como dia zero desde dezembro de 2024.


Europol desmonta "The Com" - 30 prisões

O ano da Europol "Projeto Bússola" A operação resultou em 30 prisões em 28 países, visando "The Com" - um coletivo descentralizado de crimes cibernéticos de língua inglesa, famoso por ter como alvo menores.

Os subgrupos Com

Subgrupo Atividade
Com offline Danos materiais, violência, promoção do terrorismo
CyberCom Invasões de rede, ataques de ransomware
(S)extorsão Com Coagir menores, encorajar a automutilação
764 Aliciamento, rede de exploração (líderes presos em abril de 2025)

Os investigadores identificaram 179 suspeitos e 62 vítimas, protegendo diretamente quatro indivíduos de ataques contínuos.


Módulo Go malicioso oferece backdoor Rekoobe

Pesquisadores de segurança da Socket descobriram um módulo Go malicioso (github[.]com/xinfeisoft/crypto) que personifica o legítimo golang.org/x/crypto pacote para:

Este ataque explora confusão de namespace — o projeto legítimo usa go.googlesource.com/crypto como fonte canônica e o GitHub como espelho, fazendo com que o pacote malicioso pareça rotineiro nos gráficos de dependência.


Mais manchetes


Como Kensai protege você

Monitoramento CVE em tempo real — Vulnerabilidades CVE-2025-0282 e Ivanti rastreadas e priorizadas

Varredura da cadeia de suprimentos — Detecte pacotes confusos com namespaces, como o módulo criptográfico Go malicioso

Inteligência de ameaças APT — APT37, UNC5221 e rastreamento de agentes de ameaças patrocinado pelo estado

Gerenciamento de exposição contínua — Identifique implantes inativos antes que eles sejam ativados


Ações recomendadas

  1. Imediato: Audite todos os dispositivos Ivanti Connect Secure em busca de indicadores RESURGE — redefinição de fábrica se comprometido
  2. Hoje: Revise as dependências do módulo Go para ataques de confusão de namespace
  3. Esta semana: Avalie os controles de segurança de redes isoladas — verifique as políticas e o monitoramento de dispositivos USB
  4. Em andamento: Monitore IOCs APT37 publicados por Zscaler ThreatLabz

Proteja sua organização com Kensai

Gerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.

Comece o teste gratuito

Fique seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Faça uma varredura gratuita do seu site →

📚 Artigos relacionados