CVE-2023-38831 - Vulnerabilidade de Spoofing de Extensão de Arquivo no WinRAR
Descrição
Cibercriminosos exploraram uma vulnerabilidade que permite falsificar extensões de arquivo. Isso significa que eles podem ocultar a inicialização de scripts maliciosos em arquivos, fingindo ser tipos de arquivo comuns como .jpg, .txt, etc. Esta vulnerabilidade foi relatada tanto à RARLAB quanto à MITRE Corporation, sendo que esta última atribuiu o identificador CVE-2023-38831. Notavelmente, os cibercriminosos usaram arquivos ZIP para distribuir várias famílias de malware como DarkMe, GuLoader e Remcos RAT.
Impacto:
- Distribuído através de fóruns especializados para traders, atualmente sabe-se que 130 dispositivos de traders estão infectados.
- Embora o número total de dispositivos infectados permaneça incerto, os cibercriminosos têm retirado dinheiro de contas de corretoras.
- Os cibercriminosos estão aproveitando esta vulnerabilidade para distribuir ferramentas anteriormente usadas na campanha DarkCasino, conforme descrito pela NSFOCUS.
Consulta KQL para Microsoft Defender for Endpoint (MDE)
Esta consulta KQL foi projetada especificamente para uso com Microsoft Defender for Endpoint (MDE). A tabela principal utilizada na consulta é DeviceFileEvents.
Interpretação dos Resultados da Pesquisa KQL
- Timestamp: Quando o evento ocorreu.
- DeviceName: Nome do dispositivo onde o evento foi registrado.
- Filename with extension: Nome real do arquivo.
- Shown File Name: O nome do arquivo conforme apresentado ao usuário (possível nome falsificado).
- FolderPath: Caminho do arquivo.
- SHA256: Hash do arquivo.
- Known Hash?: Indica se o hash do arquivo corresponde a algum hash malicioso conhecido.
- User Account: Conta que iniciou o processo.
Fontes e Agradecimentos
Notas
- Esta consulta KQL é de natureza básica e não garante a detecção abrangente de atividades maliciosas. É importante refinar e expandir continuamente os critérios de pesquisa com base nas ameaças em evolução.
- Os valores de hash usados na consulta são provenientes de um site específico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) e frequentemente se referem a arquivos completos. Portanto, a coluna "Known Hash?" deve ser tratada com cautela.
- É crucial entender que os resultados desta consulta não garantem um comprometimento. Pode haver casos de uso legítimos que produzem resultados semelhantes. Sempre investigue e interprete os achados no contexto do seu ambiente.
Aviso Legal
Todas as informações fornecidas são "como estão", sem garantias. O uso destas informações e da consulta fornecida é por sua conta e risco.