CEVIU Logo
Voltar
ModeloRAT e backdoor Mistic são ligados a broker de acesso de ransomware

ModeloRAT e backdoor Mistic são ligados a broker de acesso de ransomware

Aprofundamento CEVIU

Aprofundamento

O ModeloRAT, um RAT escrito em Python, e a nova backdoor Mistic estão diretamente ligados ao Woodgnat (também conhecido como KongTuke), um broker de acesso focado em lucro. O grupo usa pacotes WinPython portáteis com pythonw.exe assinado para entregar o ModeloRAT, comunicando-se com servidores C2 via RC4 criptografado. Já a Mistic, observada desde abril de 2026, é carregada em memória por meio do MpExtMs.exe, que faz side-loading de uma DLL maliciosa chamada EndpointDlp.dll. A backdoor evita deixar rastros em disco e inclui um mecanismo de autoexclusão, reforçando seu foco em acessos duradouros e discretos.

As táticas do Woodgnat evoluíram para incluir iscas como ClickFix, FileFix e CrashFix, além de golpes no Microsoft Teams onde enganam usuários com pretexto de suporte técnico para executarem comandos PowerShell via 'paste-and-run'. Essa abordagem rápida já resultou em implantação de ransomware como Qilin, Rhysida e Akira. A combinação de técnicas LOLBAS, uso de binários assinados e persistência disfarçada de ferramentas legítimas mostra um perfil operacional altamente adaptável e focado em evitar detecção.

Por que isso importa

Woodgnat não ataca verticalmente, mas espalha acesso a múltiplas verticais, seguradoras, educação, TI e serviços profissionais, tornando qualquer empresa um alvo potencial. Seu papel como broker de acesso direto para grupos de ransomware significa que uma única falha de segurança pode desencadear um ataque devastador em semanas ou até dias. A ausência de arquivos em disco e o uso de componentes que imitam soluções de segurança dificultam a detecção forense. Para defensores, isso exige monitoramento rigoroso de comportamentos anômalos: carregamento inesperado de DLLs suspeitas por processos legítimos, execução de scripts desconhecidos via pythonw.exe assinado, e entradas de Run key com nomes de ferramentas remotas.

Linha do tempo

  1. Zscaler identifica pela primeira vez a backdoor Mistic em incidentes ligados ao Woodgnat

  2. Symantec e Zscaler confirmam ligação entre ModeloRAT, Mistic e o broker Woodgnat, com conexão direta a campanhas de ransomware

Perguntas frequentes

O que é um broker de acesso e como ele se relaciona com ransomware?

Um broker de acesso é um ator que invade redes e vende o acesso a grupos de ransomware. Woodgnat, por exemplo, estabelece presença em empresas e repassa esse acesso a afiliados de Qilin, Akira, Black Basta e outros. Isso acelera os ataques, pois os grupos de extorsão pulam a fase inicial de intrusão.

Como detectar a backdoor Mistic em ambientes corporativos?

Busque pelo carregamento da DLL EndpointDlp.dll pelo processo MpExtMs.exe. Monitore também atividades de execução em memória sem gravação em disco, especialmente quando combinadas com uso de técnicas de hooking em APIs como GetModuleFileNameW e LoadLibraryW. Registros de eventos de criação de threads remotas ou injeção de código também são sinais fortes.

Por que o uso do pythonw.exe assinado é perigoso?

O pythonw.exe assinado digitalmente passa por verificações de segurança como AppLocker e soluções EDR, pois parece legítimo. Atacantes usam isso para rodar o ModeloRAT sem alertar sistemas. A assinatura dá falsa sensação de confiança, permitindo que o malware execute scripts maliciosos em segundo plano sem levantar suspeitas.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
25 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser