What is CloudEyE Malware?
CloudEyE, também conhecido como GuLoader, é um malware do tipo downloader que obtém acesso a um sistema e, em seguida, baixa trojans de roubo de dados, keyloggers e ferramentas de acesso remoto (RATs). O CloudEyE foi escrito em Visual Basic e utiliza principalmente servidores legítimos como o OneDrive ou o Google Drive para executar e entregar payloads adicionais ao dispositivo.
Solicite uma demo Guia do comprador de segurança do endpoint
Como funciona o malware CloudEyE?
CloudEyE é eficaz principalmente devido ao seu método de infiltração. Este tipo de malware utiliza o empacotador Nullsoft Scriptable Install System (NSIS), um empacotador de código aberto que os desenvolvedores costumam usar para criar instaladores do Windows. Como o malware é empacotado com NSIS, torna-se muito mais difícil para o software antivírus escanear e detectar o CloudEyE antes que ele se infiltre em um sistema.
O CloudEyE compacta sua carga útil usando o compactador NSIS e, em seguida, criptografa ainda mais o malware para oferecer uma camada extra de ofuscação. Quando alguém baixa o arquivo para seu computador ou dispositivo, o GuLoader é executado, descriptografando o malware, descompactando-o e, em seguida, executando-o no sistema para comprometer o dispositivo.
Uma vez instalado em um dispositivo, o CloudEyE pode fornecer acesso a diversos outros programas que comprometem ainda mais o sistema, como ransomware que sequestra o dispositivo ou outros malware que permitem o acesso direto de agentes maliciosos ao dispositivo.
Outro motivo pelo qual o CloudEyE consegue evitar a detecção é que ele utiliza três métodos para procurar tecnologias de virtualização e ambientes de teste (sandboxes):
- Análise com ferramentas de máquina virtual: as ferramentas de máquina virtual ajudam os desenvolvedores a criar ambientes seguros para análise de malware. Se o CloudEyE procurar por ferramentas de máquina virtual e encontrar vestígios de alguma dessas ferramentas, como VirtualBox, VMware ou Flare VM, a execução falhará.
- Análise em Sandbox: Sandboxes são ambientes virtualizados que especialistas em segurança cibernética usam para isolar malware e, em seguida, examiná-lo. O CloudEyE fará uma varredura em busca de ambientes isolados (sandboxes) e impedirá a execução caso detecte algum.
- Verificação de depuradores: Por fim, o CloudEyE verificará se há depuradores instalados no sistema, como x64dbg, WinDbg e OllyDbg. Caso algum sistema de depuração seja detectado, o GuLoader não será executado.
Com esses sistemas de varredura implementados, é extremamente difícil detectar o CloudEyE, tornando quase impossível para pesquisadores de segurança cibernética identificar, isolar e estudar o malware para desenvolver estratégias de defesa eficazes.
Danos potenciais causados
Quando uma pessoa baixa um arquivo da internet sem antes verificar sua autenticidade, ela pode baixar um malware como o CloudEyE. Por exemplo, eles poderiam baixar o que parece ser um arquivo PDF normal de um e-mail de phishing que receberam. Na realidade, este arquivo pode ser falso e conter o malware CloudEyE.
Após o download do GuLoader para o sistema, ele pode causar os seguintes problemas:
- Exfiltração de dados: o CloudEyE pode baixar programas maliciosos que registram dados pessoais ou confidenciais de um dispositivo. Os hackers podem vender esses dados exfiltrados ou usá-los para obter acesso a outros dispositivos.
- Criação de pontos de entrada: O malware CloudEyE pode criar oportunidades para que hackers estabeleçam novos pontos de entrada em seu sistema. Isso pode abrir caminho para outros programas e atividades maliciosas.
- Interrupção: Embora não seja o objetivo principal do CloudEyE, hackers também podem usá-lo para desativar sistemas operacionais, travar dispositivos ou impedir que um dispositivo funcione corretamente. Essa forma de ataque pode reduzir a eficiência dos negócios e frustrar os funcionários.
- Roubo de recursos: Sem ferramentas eficazes de monitoramento de segurança cibernética, as empresas podem não perceber os indicadores de comprometimento (IOCs) de um ataque de malware do CloudEyE. Isso pode significar que hackers ampliaram o acesso aos seus sistemas, o que eles podem usar para drenar seus recursos ou utilizá-los para outros fins ilícitos.
Devido à dificuldade de detecção do CloudEyE, é altamente provável que um sistema que não monitore sua presença permaneça comprometido por um longo período. Isso pode significar que todos os impactos acima mencionados sejam sentidos, em vez de apenas um, antes que uma equipe de segurança cibernética resolva o problema.
4 Melhores Práticas para Mitigar o Malware do CloudEyE
Aqui estão algumas práticas recomendadas que podem ajudar a proteger contra o malware CloudEyE e os danos que ele pode causar:
#1. Identifique o carregador VBScript
O primeiro sinal de que o CloudEyE está presente em um sistema seria a ativação do VBScript Loader, que iniciará o processo de carregamento de um payload malicioso em seu sistema. Ao identificar o carregador VBScript e interrompê-lo, você pode impedir que o GuLoader seja executado em seu sistema.
#2: Use verificadores automáticos de comprometimento
Um dos passos mais importantes no combate a malware é garantir sua detecção o mais rápido possível.
A detecção precoce dará à sua equipe o tempo necessário para elaborar uma resposta eficaz. Ao automatizar a extração de quaisquer indicadores de comprometimento, você poderá identificar a presença do CloudEyE o mais rápido possível.
#3: Ofereça Educação
A maneira mais fácil de impedir que malware entre em seus sistemas é garantir que os funcionários não baixem arquivos maliciosos. Oferecer treinamento sobre como inspecionar arquivos e a importância de executar verificações de malware em todos os arquivos antes do download ajudará a reduzir o número de incidentes que sua empresa enfrenta.
Nº 4: Utilize segurança de endpoint
A segurança de endpoint adicionará camadas de segurança ao seu sistema, examinando todos os arquivos com os quais sua empresa entra em contato. Quando houver indícios ou vestígios de software malicioso, as soluções de Segurança de endpoint bloquearão o download desses arquivos e impedirão sua infiltração.
Proteja-se contra malware com o Checkpoint.
O malware CloudEyE (GuLoader) é uma ameaça séria que pode comprometer sistemas de computador e continuar existindo em um dispositivo infectado. Sua capacidade de baixar outros malware para um dispositivo comprometido pode significar que uma pequena violação se transforme em um problema de segurança cibernética para toda a empresa.
Check Point Workspace Security é uma solução de segurança de endpoint multicamadas que pode identificar arquivos maliciosos como o CloudEyE e impedir que eles entrem no seu sistema.
Como uma solução dinâmica, o Check Point Endpoint Security pode automatizar a detecção e prevenção de ameaças no ambiente da sua empresa. Saiba mais sobre como Check Point Endpoint Security pode proteger sua empresa agendando uma demogratuita.
