Pesquisadores do WatchGuard Threat Lab identificaram uma campanha global que utiliza diferentes técnicas para ocultar a distribuição do NightshadeC2, também conhecido como CastleRAT. O trojan é capaz de assumir o controle de sistemas, coletar informações e roubar credenciais.
A campanha combina a técnica de engenharia social ClickFix com o chamado EtherHiding, método que utiliza contratos inteligentes para armazenar e recuperar códigos maliciosos. Neste caso, os criminosos recorrem à rede de testes Ethereum Sepolia para hospedar a lógica criptografada usada na entrega do malware.
A cadeia de infecção também envolve sites comprometidos em WordPress, armazenamento no Cloudflare R2, PowerShell, Python e recursos da comunidade da Steam. A combinação de serviços legítimos dificulta a identificação do tráfego malicioso.
Malware altera infraestrutura para escapar de bloqueios
A análise identificou mudanças sucessivas nos padrões de comunicação utilizados pela ameaça, classificados como psc2, psc3 e psc4. Segundo a WatchGuard, as alterações permitem aos operadores adaptar a infraestrutura para evitar bloqueios baseados em assinaturas e reputação de domínios.
Outro mecanismo identificado pelos pesquisadores é uma checagem geográfica reversa. O código interrompe a execução do malware quando identifica sistemas localizados em países da Comunidade dos Estados Independentes (CEI).
Após a etapa inicial, o pacote IntelSoftwareUpdaterVX instala um ambiente Python 3.11 oculto e inicia o NightshadeC2/CastleRAT, associado pela análise ao operador de Malware-as-a-Service TAG-150.
CastleRAT amplia coleta e controle do sistema
O malware cria uma tarefa agendada chamada IntelSoftwareUpdater para garantir persistência no Windows. Também utiliza WMI e PowerShell para coletar informações como identificadores da máquina, hostname, usuário, versão do sistema operacional, arquitetura do processador, antivírus instalados e domínio da rede.
A comunicação com a infraestrutura de comando e controle utiliza pacotes DNS e diferentes mecanismos de criptografia, incluindo ChaCha20, RC4, AES-GCM e AES-256-CBC. Perfis da Steam Community também são utilizados como mecanismo para localizar a URL atualizada do servidor C2.
Entre os recursos identificados estão ainda técnicas para contornar o UAC, execução de código diretamente na memória e coleta de informações por meio de keylogging, captura da área de transferência e screenshots. O malware também pode monitorar sessões do Chrome e extrair cookies, senhas, dados de gerenciadores de credenciais e carteiras de criptomoedas.
“O uso de smart contracts em redes blockchain como a Ethereum mostra como os cibercriminosos estão migrando para infraestruturas descentralizadas para garantir que suas campanhas permaneçam ativas mesmo após ações de mitigação”, destaca Renato Marchi, Sales Engineer Manager LATAM da WatchGuard. “Para as empresas, combater esse tipo de ameaça exige ir além do antivírus tradicional. É indispensável adotar estratégias de segurança baseadas em telemetria comportamental contínua e proteção avançada de endpoints, capazes de identificar a execução não autorizada de scripts antes que o payload final assuma o controle do ambiente.”





