Malware GhostSocks como Serviço Transforma Dispositivos Comprometidos em Proxies
O GhostSocks é um novo serviço de Malware-as-a-Service (MaaS) que ganhou destaque entre cibercriminosos, permitindo que dispositivos comprometidos operem como proxies residenciais. Lançado em 15 de outubro de 2023 em um fórum russo, o GhostSocks utiliza endereços IP legítimos para redirecionar tráfego fraudulento, burlando sistemas de segurança e controle anti-fraude. A facilidade de uso e a integração com outros frameworks de malware tornaram o GhostSocks popular tanto entre fraudadores iniciantes quanto entre grupos de ransomware mais sofisticados.
O serviço é acessado por meio de um painel web que permite a criação de builds personalizadas, utilizando arquivos DLL de 32 bits ou executáveis autônomos. O malware é compilado em Go e utiliza o projeto open-source Garble para ofuscação, dificultando a análise estática. Após a execução, o GhostSocks conecta-se a servidores de comando e controle (C2) e gera uma sessão de proxy SOCKS5, transformando a máquina da vítima em um nó de proxy sob controle do atacante. A colaboração com o LummaStealer, um infostealer, ampliou ainda mais sua adoção, permitindo que dados exfiltrados fossem roteados através de proxies comprometidos. Apesar de ações de aplicação da lei, o GhostSocks continua em desenvolvimento ativo, exigindo que organizações atualizem suas políticas de firewall e monitorem tráfego SOCKS5 incomum para se protegerem contra essa ameaça emergente.
Fonte: https://cyberpress.org/ghostsocks-malware/
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).