fraudedigital.com
Radar / Bugs / FD-2026-164
risco altoBUG2019-12-20 · 2 min de leitura
0

Cobalt Gang segue ativo: campanha de phishing contra bancos usa atalhos maliciosos e Cobalt Strike

Resumo executivo

O grupo cibercriminoso Cobalt Gang manteve em 2019 uma campanha ativa de phishing direcionada a funcionários de instituições financeiras ao redor do mundo. A campanha usa e-mails com arquivos IMG contendo atalhos maliciosos que, por meio de PowerShell ofuscado e bypass de UAC, instalam um stager que baixa o Cobalt Strike para dar aos atacantes acesso persistente aos sistemas bancários comprometidos.

O Cobalt Gang é um grupo cibercriminoso de longa atuação, conhecido historicamente por atacar bancos e processadoras de pagamento para roubo financeiro direto, inclusive via sistemas de caixas eletrônicos e transferências fraudulentas. A campanha analisada, de agosto de 2019, mostra que o grupo continua ativo e mirando profissionais de instituições financeiras com e-mails de engenharia social.

O fluxo do ataque começa com um e-mail contendo um arquivo de imagem de disco (IMG) que, ao ser montado, revela um arquivo LNK disfarçado de documento de texto comum. Ao ser executado pela vítima, o atalho aciona um script PowerShell fortemente ofuscado, que baixa componentes adicionais e explora técnicas de bypass de UAC (Controle de Conta de Usuário) usando binários legítimos do Windows como eventvwr.exe e fodhelper.exe — uma forma de elevar privilégios sem disparar alertas óbvios.

O estágio final do ataque implanta um stager que por sua vez baixa e executa um beacon do Cobalt Strike, dando aos operadores acesso remoto e controle persistente sobre a máquina da vítima dentro da rede da instituição financeira. A partir daí, o grupo pode se mover lateralmente na rede em busca de sistemas de pagamento ou transferência para executar fraude financeira.

Para instituições financeiras, a defesa passa por bloquear ou inspecionar rigorosamente anexos de e-mail do tipo IMG/ISO (um vetor cada vez mais comum justamente por escapar de alguns filtros tradicionais), monitorar execuções suspeitas de PowerShell e o uso anômalo de eventvwr.exe/fodhelper.exe, e aplicar segmentação de rede para limitar o movimento lateral em caso de comprometimento inicial de uma estação de trabalho.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.