Red Team

Uma História de Dois SOCs Avaliações de Red Team da CISA

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) divulgou os resultados de duas avaliações de red team realizadas simultaneamente em organizações de infraestrutura crítica, revelando resultados defensivos drasticamente diferentes. Ambas as organizações foram comprometidas ao nível de domínio, mas a resposta de defesa variou significativamente. A Organização A, do setor de Serviços e Instalações Governamentais, foi totalmente comprometida devido a credenciais padrão em uma aplicação web e configurações inadequadas no Active Directory. A equipe de red team conseguiu acessar sistemas sensíveis e recursos em nuvem sem ser detectada, em parte devido a um excesso de alertas falsos positivos e falta de procedimentos de escalonamento. Por outro lado, a Organização B, do setor de Sistemas de Água e Esgoto, detectou rapidamente os ataques de phishing e isolou as estações afetadas, evitando a propagação da intrusão. Apesar de também ter vulnerabilidades, como credenciais em texto claro, a resposta rápida da equipe de segurança foi crucial para mitigar o impacto. A CISA destacou que a diferença nos resultados se deveu mais às pessoas e processos do que às ferramentas utilizadas.

Ataque cibernético a empresa imobiliária dos EUA utiliza novo framework

Pesquisadores de cibersegurança revelaram detalhes sobre um ataque cibernético que visou uma grande empresa imobiliária dos EUA, utilizando um novo framework de comando e controle (C2) chamado Tuoni. O ataque ocorreu em meados de outubro de 2025 e, segundo a Morphisec, os invasores provavelmente usaram engenharia social por meio de uma imitação no Microsoft Teams para obter acesso inicial. Os atacantes se passaram por fornecedores ou colegas de confiança para induzir um funcionário a executar um comando PowerShell. Esse comando baixou um segundo script PowerShell de um servidor externo, que utilizou técnicas de esteganografia para ocultar um payload dentro de uma imagem bitmap. O objetivo principal era extrair e executar shellcode diretamente na memória, resultando na execução do ‘TuoniAgent.dll’, que permitiu o controle remoto da máquina alvo. Embora o ataque tenha sido frustrado, ele evidencia o uso indevido de ferramentas de red teaming para fins maliciosos. A Morphisec também observou que o mecanismo de entrega do ataque apresentava indícios de assistência de inteligência artificial na geração de código, refletindo uma tendência preocupante no uso de tecnologias emergentes para atividades ilícitas.