Vidar Stealer desmascarado: abuso de assinatura de código, Go Loaders e inflação de arquivos

Resumo completo da matéria
Uma campanha de crime cibernético combinou uma estrutura de carregador como serviço e carregamento lateral de DLL por meio de um MpClient falso compilado em Go. O post Vidar Stealer desmascarado: abuso de assinatura de código, Go Loaders e inflação de arquivos apareceu pela primeira vez na Unidade 42.
Se você acha que pode ter sido comprometido ou tem um assunto urgente, entre em contato com a equipe de Resposta a Incidentes da Unidade 42. Nossa investigação desta atividade levou à descoberta de binários de carregamento que distribuem tanto o Vidar stealer quanto o XMRig.
Inicialmente encontramos 43 desses binários de carregamento que oferecem Vidar stealer e XMRig. O nome interno do construtor Factory-v3, UpdateFactor, é revelado em um caminho de máquina de desenvolvedor/construção mostrado nas strings do banco de dados de programação (PDB) dos arquivos DLL do carregador:
O ciber.seg.br apresenta um resumo amplo e informativo. Consulte a fonte para acessar documentos, declarações e demais detalhes publicados.
Acessar publicação em Unit 42