Notícias
ALERTA 13/2022
[TLP:WHITE]
1. O Centro de Prevenção, Tratamento e Resposta a Incidentes de Governo (CTIR Gov) vem observando o aumento significativo de casos envolvendo o Ransomware Conti em países da América Latina.
2. Conti é um ransomware que segue o modelo RaaS(Ransomware-as-a-Service), mas diferente do fluxo normal onde os atacantes compram o Ransomware, o Grupo do Conti paga uma porcentagem dos lucros, dos ataques bem sucedidos, aos atacantes que usaram o malware do grupo.
3. Os principais vetores de acesso inicial dessa ameaça são:
- Campanhas de "Spearphishing" utilizando e-mails personalizados com anexos maliciosos [T1566.001] ou links maliciosos [T1566.002].
- Os anexos maliciosos podem conter scripts que fazem o download de outras ameaças como TrickBot, IcedID ou Cobalt Strike para auxiliar no processo de movimento lateral e outras etapas do ciclo de vida do ataque;
- Credencias fracas ou roubadas de Remote Desktop Protocol (RDP) [T1078];
- Engenharia social;
- Promoção de falsos softwares em sites de busca;
- Vulnerabilidades conhecidas;
4. De acordo com um vazamento recente de um playbook atribuído ao grupo Conti, o mesmo explora as vulnerabilidades descritas abaixo, para escalar privilégio e se mover lateralmente:
- 2017 Microsoft Windows Server Message Block 1.0 server vulnerabilities;
- "PrintNightmare" vulnerability (CVE-2021-34527) in Windows Print spooler service; e
- "Zerologon" vulnerability (CVE-2020-1472) in Microsoft Active Directory Domain Controller systems.
5. Estão disponíveis indicadores de comprometimento, atualizados em Março 2022, no sítio:
6. O Centro de Prevenção, Tratamento e Resposta à Incidentes Cibernéticos de Governo (CTIR Gov) reforça as medidas de prevenção e reação a ataques cibernéticos citados nos Alertas e Recomendações já publicados anteriormente e destaca as medidas contidas no documento referenciado no item 5.
7. O CTIR Gov, em concordância com o previsto no Decreto 10.748/2021, solicita que as entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais orientem a constituency de seus respectivos setores sobre o tratado nesta recomendação, de acordo com suas diretrizes e políticas específicas.
8. Outrossim, cabe a leitura atenta, por parte de todos os Órgãos da Administração Pública Federal, do Decreto citado disponível em:
9. Por fim, o CTIR Gov indica a consulta frequente aos alertas e recomendações divulgadas em:
Equipe CTIR Gov
[TLP:WHITE]