Proxies

Campanha de pacotes npm transforma navegadores em botnets DDoS

Uma nova pesquisa da JFrog revelou uma campanha maliciosa envolvendo 148 pacotes npm que se disfarçaram como proxies web para estudantes. Durante cerca de duas semanas em maio, esses pacotes transformaram os navegadores dos visitantes em uma botnet de negação de serviço distribuída (DDoS). Os pacotes, com nomes como ‘charlie-kirk’ e ‘ilovefemboys’, permitiam que os estudantes contornassem filtros de conteúdo, mas carregavam um gerador de tráfego de ataque escondido. Ao abrir uma página, os usuários se tornavam involuntariamente parte do ataque, que não exigia instalação de scripts maliciosos. A pesquisa identificou dois módulos principais: um carregador de scripts remoto e um gerador de inundações WebSocket, ambos projetados para sobrecarregar servidores de proxy. A infraestrutura da campanha era facilmente rastreável, e os operadores, aparentemente jovens, deixaram pistas em seus códigos. Embora muitos pacotes tenham sido removidos do npm, a capacidade de rearmar o ataque permanece. Administradores de redes escolares e corporativas devem bloquear os domínios associados a essa campanha e limpar caches de navegador para mitigar riscos.

Incidentes de Cibersegurança Ameaças e Respostas Recentes

O cenário de cibersegurança apresentou eventos significativos na última semana, destacando a vulnerabilidade de dispositivos comuns e a exploração de falhas em sistemas amplamente utilizados. A ação conjunta do Google e do FBI resultou na desativação da rede de proxies residenciais NetNut, que utilizava dispositivos domésticos, como TVs inteligentes, para mascarar atividades maliciosas. Estima-se que a rede envolva cerca de 2 milhões de dispositivos globalmente. Além disso, o WhatsApp introduziu um sistema de nomes de usuário, levantando preocupações sobre possíveis abusos para impersonificação. Outro incidente relevante foi a descoberta do trojan bancário Ousaban, que ataca usuários na Espanha e Portugal através de documentos PDF falsos. Por fim, um novo ransomware gerado por IA foi identificado, explorando a API de Acesso a Arquivos do Chromium, embora ainda não tenha sido observado em ataques reais. Esses eventos ressaltam a necessidade de uma abordagem proativa em cibersegurança, especialmente em um ambiente onde a confiança é frequentemente mal colocada.

Malware GhostSocks como Serviço Transforma Dispositivos Comprometidos em Proxies

O GhostSocks é um novo serviço de Malware-as-a-Service (MaaS) que ganhou destaque entre cibercriminosos, permitindo que dispositivos comprometidos operem como proxies residenciais. Lançado em 15 de outubro de 2023 em um fórum russo, o GhostSocks utiliza endereços IP legítimos para redirecionar tráfego fraudulento, burlando sistemas de segurança e controle anti-fraude. A facilidade de uso e a integração com outros frameworks de malware tornaram o GhostSocks popular tanto entre fraudadores iniciantes quanto entre grupos de ransomware mais sofisticados.