Vulnerabilidade no WSUS permite distribuição de malware ShadowPad
Uma falha de segurança recentemente corrigida no Microsoft Windows Server Update Services (WSUS) foi explorada por atacantes para distribuir o malware conhecido como ShadowPad. A vulnerabilidade, identificada como CVE-2025-59287, é uma falha crítica de desserialização que permite a execução remota de código com privilégios de sistema. Os atacantes inicialmente acessaram servidores Windows com WSUS habilitado e utilizaram ferramentas como PowerCat, um utilitário baseado em PowerShell, para obter um shell do sistema. Em seguida, eles baixaram e instalaram o ShadowPad usando comandos como certutil e curl.
O ShadowPad, considerado um sucessor do PlugX, é uma backdoor modular amplamente utilizada por grupos de hackers patrocinados pelo estado chinês desde 2015. Após a divulgação pública do código de exploração da vulnerabilidade, os atacantes rapidamente a utilizaram para distribuir o malware via servidores WSUS. A instalação do ShadowPad é realizada por meio de um processo de side-loading de DLL, utilizando um binário legítimo para executar um payload malicioso. Uma vez instalado, o malware carrega um módulo central que permite a execução de outros plugins, além de incorporar técnicas de anti-detecção e persistência. A exploração dessa vulnerabilidade representa um risco significativo, pois permite a execução de código remoto com permissões de sistema, aumentando consideravelmente o impacto potencial.
Fonte: https://thehackernews.com/2025/11/shadowpad-malware-actively-exploits.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
