O PDF dentro do arquivo protegido por palavra-passe não era um PDF
Durante quase todo este ano a maneira na moda de pôr software malicioso num PC com Windows foi pedir à própria vítima que o fizesse: copie esta linha, carregue em Windows+R, cole, enter. O Star Blizzard, um grupo estatal russo que a Microsoft segue há anos, foi pelo caminho contrário. A sua nova cadeia, descrita pela Microsoft a 29 de setembro com o nome RedFlick, precisa de um duplo clique.
Começa com educação. Um email que parece um convite, uma resposta da sua parte, e só depois o anexo: um arquivo ZIP ou RAR protegido por palavra-passe, com a palavra-passe enviada como imagem para que os analisadores não a consigam ler. Lá dentro está um ficheiro VHDX, um disco rígido virtual. O Windows monta esses ficheiros com um duplo clique e mostra-os como uma unidade nova, e nessa unidade está um ficheiro com ícone de PDF. É um atalho. Abri-lo executa em silêncio um comando enquanto no ecrã se abre um PDF isco verdadeiro, de modo que nada parece errado. A partir daí entra um instalador MSI, são criadas três tarefas agendadas para repartir o trabalho e ficar fora de vista, e no fim da cadeia está uma porta das traseiras chamada CosmicPulse.
A Microsoft contou pelo menos 13 campanhas de grande escala desde janeiro, que atingiram mais de 100 organizações, sobretudo nos Estados Unidos e no Reino Unido, dirigidas a organizações não governamentais, centros de estudos, jornalistas e pessoas ligadas ao apoio à Ucrânia. Quase de certeza que não é um alvo. O que interessa é a técnica, porque estas coisas descem até aos criminosos comuns ao fim de meses, e esta não tem nenhum sinal óbvio.
Dois hábitos valem o esforço. Ligue a apresentação das extensões de ficheiro no Explorador, em Ver e depois Mostrar, para que um atalho disfarçado de PDF se leia como .lnk. E trate um arquivo protegido por palavra-passe chegado por email como um aviso, não como uma cortesia: a palavra-passe existe para o ficheiro passar à frente do antivírus. Se alguma coisa chegou mesmo a correr, a verificação de segurança do Tendvane percorre as tarefas agendadas e as entradas de arranque, que é exatamente onde uma cadeia destas se estaciona.