Ransomware the gentlemen usa tuktuk para espionagem e roubo de senhas

4 минут чтения

Operadores de ransomware usam TukTuk para espionagem e roubo de senhas

O grupo associado ao ransomware The Gentlemen passou a utilizar uma plataforma de comando e controle chamada TukTuk para ampliar o monitoramento de computadores invadidos, coletar credenciais e preparar redes corporativas para ataques de extorsão. A descoberta indica uma operação estruturada, com recursos voltados tanto à espionagem quanto à desativação de mecanismos de defesa.

O TukTuk não é apenas um malware isolado. Trata-se de um framework completo, com agentes compatíveis com Windows e Linux, servidor de backend e painel administrativo próprio. A partir dessa interface, os operadores conseguem enviar comandos remotamente, movimentar arquivos, capturar imagens da tela e acompanhar os dispositivos comprometidos em tempo real.

Um dos recursos mais preocupantes é a capacidade de exibir uma janela falsa com aparência semelhante à Segurança do Windows. O objetivo é induzir a vítima a informar usuário e senha sob o pretexto de uma verificação ou confirmação de segurança. Assim que os dados são digitados, as credenciais são encaminhadas diretamente para o painel controlado pelos criminosos.

A infraestrutura analisada também empregava uma técnica conhecida como DLL sideloading. Nesse caso, o executável legítimo Greenshot.exe é usado para carregar uma biblioteca maliciosa chamada log4net.dll. Como o processo começa a partir de um arquivo aparentemente confiável, a execução pode passar despercebida e facilitar a instalação do agente TukTuk.

Além do framework, o servidor investigado armazenava ferramentas criadas para neutralizar produtos de proteção corporativa. Entre os arquivos encontrados estavam EDRKiller, WarsawKiller e UnknownKiller, programas direcionados à interrupção ou remoção de soluções de detecção e resposta instaladas nos dispositivos.

Também foram identificados materiais relacionados a ataques BYOVD, sigla para “Bring Your Own Vulnerable Driver”, ou “traga seu próprio driver vulnerável”. Essa estratégia utiliza drivers legítimos, mas com falhas conhecidas, para obter privilégios elevados e alcançar o kernel do sistema operacional. Com esse nível de acesso, o invasor pode interferir diretamente em antivírus, EDRs e outros mecanismos de segurança.

A exposição da infraestrutura revelou ainda possíveis dados obtidos durante invasões anteriores. Entre eles estavam 224 tickets do Jira e oito anexos associados a uma empresa global de tecnologia. Também apareceram credenciais relacionadas a ambientes AWS, Azure AD, Bitbucket e bancos de dados pertencentes a uma organização da área de saúde.

A presença desses materiais sugere que o TukTuk é utilizado em diferentes etapas da cadeia de ataque. Primeiro, os criminosos obtêm acesso inicial; depois, mantêm persistência, coletam informações, capturam credenciais e procuram meios de ampliar seus privilégios. Só então a rede é preparada para a implantação do ransomware ou para a extração de dados em larga escala.

Esse modelo representa uma mudança importante no comportamento dos grupos de extorsão digital. Em vez de iniciar imediatamente a criptografia de arquivos, os invasores podem permanecer por semanas dentro do ambiente comprometido. Durante esse período, analisam sistemas críticos, identificam contas privilegiadas e procuram backups, servidores de virtualização e repositórios de informações sensíveis.

Para as empresas, o caso reforça a necessidade de monitorar comportamentos anormais, e não apenas arquivos maliciosos conhecidos. A execução de programas legítimos a partir de diretórios incomuns, o carregamento inesperado de DLLs e a criação de processos com privilégios elevados devem ser investigados rapidamente.

Também é importante aplicar o princípio do menor privilégio, limitar o uso de credenciais administrativas e ativar autenticação multifator, especialmente em serviços de nuvem, VPNs, painéis de gerenciamento e repositórios de código. Senhas reutilizadas entre sistemas podem permitir que uma única captura provoque uma invasão em cadeia.

As equipes de segurança devem manter inventários atualizados de drivers, bloquear versões vulneráveis e controlar rigorosamente quais componentes podem ser instalados nos endpoints. Regras específicas para impedir o uso de ferramentas de encerramento de EDR e alterações não autorizadas nos serviços de proteção também ajudam a reduzir o risco.

Outro ponto essencial é treinar funcionários para reconhecer janelas falsas de autenticação. Uma tela visualmente semelhante à do Windows não garante legitimidade. Solicitações inesperadas de senha, especialmente fora do fluxo habitual de trabalho, devem ser reportadas ao suporte ou à equipe de segurança antes que qualquer dado seja informado.

A detecção precoce continua sendo uma das principais defesas contra operações desse tipo. Alertas relacionados à captura de tela, transferência de arquivos, comunicação com servidores desconhecidos e execução de processos suspeitos podem revelar a presença do TukTuk antes que o ransomware seja ativado.

Quando houver suspeita de comprometimento, a organização deve isolar os equipamentos afetados sem desligá-los de forma indiscriminada, preservar evidências, revogar credenciais potencialmente expostas e revisar os registros de autenticação. A análise precisa incluir endpoints, servidores, serviços em nuvem e dispositivos usados por administradores.

O caso demonstra que campanhas modernas de ransomware combinam espionagem, roubo de identidade digital e sabotagem de ferramentas de defesa. A criptografia dos arquivos é apenas uma etapa final de uma operação mais ampla, na qual o invasor busca controlar o ambiente e transformar informações roubadas em novas oportunidades de ataque.