Operadores de ransomware usam TukTuk para espionagem e roubo de senhas
Operadores associados ao grupo de ransomware The Gentlemen adotaram uma nova estrutura de comando e controle, batizada de TukTuk, para monitorar dispositivos invadidos, coletar credenciais e preparar redes corporativas para futuros ataques de extorsão digital.
A ferramenta foi encontrada em um servidor utilizado pelos criminosos para armazenar componentes maliciosos, utilitários destinados a neutralizar soluções de segurança e informações que aparentam ter sido extraídas de pelo menos duas organizações de grande porte. A descoberta indica que a operação combina espionagem, persistência e preparação do ambiente antes da execução do ransomware.
O TukTuk conta com agentes compatíveis com Windows e Linux, além de um servidor de backend e um painel administrativo próprio. Por meio dessa infraestrutura, os invasores conseguem enviar comandos remotamente, transferir arquivos, capturar imagens da tela e acompanhar, em uma única interface, o estado dos equipamentos comprometidos.
Falsa tela de segurança captura credenciais
Um dos recursos mais perigosos identificados pelos pesquisadores é a capacidade de apresentar à vítima uma janela falsa, visualmente semelhante ao sistema de Segurança do Windows. O formulário solicita informações de autenticação e transmite os dados preenchidos diretamente ao painel controlado pelos atacantes.
Essa abordagem explora a confiança do usuário em elementos conhecidos do sistema operacional. Em vez de depender apenas de páginas falsas enviadas por e-mail, os criminosos podem exibir a solicitação dentro de uma máquina já comprometida, aumentando a probabilidade de a vítima fornecer senhas, tokens ou outras informações sensíveis.
As credenciais obtidas podem ser utilizadas para ampliar o acesso na rede, alcançar servidores, explorar serviços em nuvem e comprometer contas administrativas. Em campanhas de ransomware, essa etapa costuma ocorrer antes da criptografia dos arquivos, permitindo que os operadores conheçam o ambiente e escolham os alvos mais importantes.
DLL sideloading ajuda a ocultar a execução
Outra técnica observada envolve DLL sideloading, mecanismo que explora a forma como determinados programas carregam bibliotecas do sistema. Nesse caso, os invasores utilizam o executável legítimo Greenshot.exe para iniciar uma biblioteca maliciosa chamada log4net.dll.
Como o processo começa a partir de um arquivo aparentemente confiável, a atividade pode escapar de verificações superficiais e dificultar a identificação do malware. Depois que a biblioteca é carregada, o agente TukTuk é executado no computador comprometido, estabelecendo comunicação com a infraestrutura de comando e controle.
O abuso de softwares legítimos é uma estratégia recorrente em campanhas modernas. A técnica reduz a necessidade de utilizar executáveis claramente maliciosos e pode confundir ferramentas de monitoramento que avaliam apenas a reputação dos arquivos, sem analisar a relação entre processos, bibliotecas e comportamento em execução.
Ferramentas para desativar produtos de segurança
O servidor analisado também armazenava ferramentas como EDRKiller, WarsawKiller e UnknownKiller. Esses programas são projetados para interromper ou remover mecanismos de proteção instalados nos dispositivos, incluindo soluções de detecção e resposta de endpoint, conhecidas pela sigla EDR.
A presença desses utilitários revela que o TukTuk faz parte de uma operação mais ampla. O objetivo não é apenas manter acesso ao computador, mas também enfraquecer as defesas antes de movimentar-se pela rede ou iniciar a etapa de extorsão.
Os criminosos ainda mantinham materiais relacionados a ataques BYOVD, sigla em inglês para “traga seu próprio driver vulnerável”. Nesse tipo de ataque, um driver legítimo, mas afetado por falhas de segurança, é instalado ou abusado para obter privilégios elevados no kernel do sistema operacional.
Com acesso a esse nível, o invasor pode interferir diretamente em processos de segurança, ocultar atividades, encerrar agentes de proteção e dificultar a coleta de evidências. Por isso, a atualização de drivers e o bloqueio de componentes vulneráveis são medidas importantes para reduzir esse risco.
Dados expostos revelam o alcance da operação
Entre os materiais encontrados estavam 224 tickets do Jira e oito anexos relacionados a uma empresa global de tecnologia. Também foram identificadas credenciais associadas a AWS, Azure AD, Bitbucket e bancos de dados pertencentes a uma organização da área da saúde.
Esse tipo de informação possui alto valor para grupos criminosos. Tickets de sistemas corporativos podem conter detalhes sobre projetos, vulnerabilidades, acessos temporários, incidentes e nomes de funcionários. Já credenciais de serviços em nuvem e repositórios de código podem permitir novos ataques, roubo de dados e instalação de backdoors.
No setor de saúde, o impacto tende a ser ainda mais grave. Além dos prejuízos operacionais, uma invasão pode expor dados pessoais e informações médicas, interromper serviços essenciais e gerar consequências regulatórias. O acesso a bancos de dados também pode servir como ponto de partida para extorsão adicional.
Como as organizações podem se proteger
A proteção contra esse tipo de ameaça exige uma combinação de controles técnicos e procedimentos operacionais. A autenticação multifator deve ser ativada em contas administrativas, serviços em nuvem, repositórios de código e sistemas de acesso remoto. Mesmo quando uma senha é roubada, a segunda etapa pode impedir o uso imediato da conta.
Também é recomendável aplicar o princípio do menor privilégio. Usuários, aplicações e serviços devem ter apenas as permissões necessárias para executar suas funções. Contas administrativas permanentes aumentam o impacto de um roubo de credenciais e facilitam a movimentação lateral dos invasores.
As equipes de segurança precisam monitorar comportamentos anormais, como execução de programas legítimos a partir de diretórios incomuns, carregamento inesperado de DLLs, criação de novos serviços e comunicação com domínios ou endereços desconhecidos. A análise deve considerar a cadeia completa de processos, e não apenas a assinatura de um arquivo.
Outro ponto essencial é manter um inventário atualizado de drivers e bloquear aqueles que apresentam vulnerabilidades conhecidas. Políticas de segurança podem impedir a instalação de drivers não autorizados e restringir o carregamento de componentes que não sejam necessários ao funcionamento dos equipamentos.
Backups devem permanecer isolados da rede principal e ser testados regularmente. Cópias acessíveis com as mesmas credenciais usadas no ambiente de produção podem ser apagadas ou criptografadas durante um ataque. A recuperação precisa ser validada antes de uma crise, incluindo sistemas prioritários e dados críticos.
Por fim, treinamentos ajudam a reduzir o risco de captura de credenciais por telas falsas. Funcionários devem desconfiar de solicitações inesperadas de senha, verificar o contexto de janelas de autenticação e comunicar imediatamente qualquer comportamento incomum. A combinação de conscientização, autenticação forte, monitoramento e resposta rápida é a melhor defesa contra operações que utilizam ferramentas como o TukTuk.
