Ataque Crítico de DLL Sideloading Usa OneDrive.exe para Executar Código Malicioso
Pesquisadores de segurança revelaram uma técnica de ataque sofisticada que utiliza o Microsoft OneDrive para executar código malicioso, contornando defesas de segurança tradicionais. O método, conhecido como DLL sideloading, explora a ordem previsível de busca de bibliotecas dinâmicas do Windows. Quando o OneDrive.exe é iniciado, o sistema operacional procura arquivos necessários, como version.dll, em várias localizações, começando pelo diretório do aplicativo. Os atacantes aproveitam esse comportamento ao inserir uma versão maliciosa do arquivo version.dll no diretório do OneDrive, fazendo com que o aplicativo carregue código controlado pelo invasor em vez das bibliotecas legítimas da Microsoft.
Esse ataque é particularmente perigoso, pois o código malicioso é executado dentro do contexto de processo confiável do OneDrive.exe, herdando permissões de nível de sistema e acesso à rede. Ferramentas de segurança frequentemente confiam em processos assinados pela Microsoft, tornando essa técnica altamente eficaz para contornar sistemas de detecção de endpoint. Além disso, a implementação do ataque utiliza técnicas avançadas como proxy de DLL e hooking de API, permitindo que o OneDrive funcione normalmente enquanto os atacantes operam de forma invisível. Organizações que utilizam o OneDrive para sincronização de arquivos enfrentam riscos significativos, pois um invasor com execução de código dentro do OneDrive pode acessar arquivos sincronizados e estabelecer persistência em redes corporativas.
Fonte: https://cyberpress.org/onedrive-exe-execute-malicious-code/
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
