Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 31 agosto 2026 un ricercatore SANS ISC ha infettato deliberatamente un host Windows in laboratorio tramite un link proveniente da un'email in portoghese brasiliano. Il malware identificato è Guildma, noto anche come Astaroth, un trojan bancario latinoamericano attivo dal 2017. L'episodio documenta una campagna che impiega geofencing rigido per IP brasiliano, requisiti di lingua e regione PT-BR, e tecniche di occultamento basate su Alternate Data Streams NTFS e pacchetti AutoIt compilati.
- Il 31 agosto 2026 il ricercatore Brad Duncan ha verificato in lab un'infezione Guildma (Astaroth) attivata da email in portoghese brasiliano con oggetto e mittente localizzati.
- Il link di consegna è geofenced per Brasile: restituisce malware solo da IP brasiliano, altrimenti un installer legittimo di Android Studio.
- Il sistema operativo e il browser devono avere impostazioni lingua portoghese brasiliano e regione Brasile per ottenere il payload.
- La catena di infezione sfrutta Alternate Data Streams NTFS in AppData\Local\Temp per nascondere una DLL intermedia, poi recupera un pacchetto AutoIt compilato che installa il malware persistente.
La trappola localizzata: email, geofencing e condizioni ambientali
L'email malevola è stata inviata il 26 agosto 2026 alle 22:01:41 UTC da relatorio01a.colombstracciatella.cfd, IP 185.254.222.105. Il mittente era spoofato come "Contrato Via Docusing", con oggetto "Assine com o Docusing:CONTRATO_ASSINATURA_FINAL.40572684.BPSE.CONTRATOS.DIGITAIS.pdf". Il ricercatore ha poi, il 31 agosto, utilizzato il link in laboratorio per documentare la catena completa.
Il geofencing si è manifestato in due strati. Il primo: il link consegna il payload malevolo solo se interrogato da un IP con geolocalizzazione brasiliana. In caso contrario, il server restituisce un installer legittimo di Android Studio. Il secondo: il sistema operativo e il browser devono essere configurati con lingua portoghese brasiliano e regione Brasile. Il ricercatore lo ha verificato direttamente, constatando che senza entrambe le condizioni il malware non viene erogato.
Il flusso di infezione: da ZIP a ADS, fino ad AutoIt
Il file iniziale è un archivio ZIP che contiene uno shortcut Windows. Questo, una volta aperto, scarica contenuto da un server web e lo scrive come Alternate Data Stream in C:\Users\[username]\AppData\Local\Temp\n1LUQ7.log:h6JSb. L'ADS è una funzionalità del filesystem NTFS che permette di allegare flussi di dati alternativi a un file senza alterarne la dimensione visibile o il contenuto principale. Molti strumenti di sicurezza e forensics non scansionano sistematicamente gli ADS, rendendo la tecnica un vettore di evasione documentato da anni.
L'ADS in questa infezione contiene una DLL a 64 bit che il ricercatore descrive come non apparentemente malevola. Questa DLL intermedia ha la funzione di recuperare e installare il pacchetto AutoIt compilato che costituisce il payload finale. Il pacchetto AutoIt viene depositato in C:\Users\Public\Libraries\.cache\PLAX\Beatz.LEDPRO.09662.8729.422.log e rappresenta il malware Guildma persistente. AutoIt è un linguaggio di scripting per automatizzazione Windows; il suo compilatore permette di generare eseguibili autonomi che, in questo contesto, fungono da living-off-the-land per eludere le firme antivirus tradizionali.
Indicatori di compromissione e loro unicità
Il ricercatore ha pubblicato quattro hash SHA-256 distinti per questa infezione: lo ZIP (cc44782356cb0effc528a7ab22c19ab360a55ebbbe01feb0967031aa191c5869), lo shortcut (47d2908c4dd7f6f5eb4a8ef4306077b10315c44231f4bacd2bb811b245561911), la DLL in ADS (a6044786991afdb9d42ceb350943987765a7d0e8537369b2092e3f019c0f63ca) e lo script AutoIt compilato (f62a958faf0491b2b2803be2ee69b664b58e4a1261f64e8530cdc1a3ff666aa4). Molti di questi indicatori, come annotato nel diario SANS, "appaiono unici per questa particolare infezione". Il dominio C2 principale è ekg3h4htc0h0ggdh.canadacentral-01.azurewebsites.net, ospitato su infrastruttura Microsoft Azure.
Il ricercatore ha osservato traffico HTTPS verso WhatsApp e GitHub durante l'infezione, ma lo ha giudicato legittimo e non correlato al payload. L'abuso di GitHub come piattaforma di resilienza è documentato in campagne precedenti di Astaroth/Guildma, ma non in questo specifico episodio del 31 agosto 2026.
"The link from the email is geofenced for Brazil, meaning that it would only deliver the malware if I checked it from a Brazil-based IP address. Otherwise, it would send a legitimate installer (in this case for Android Studio) and not the malware."
Perche e importante
Il brief non documenta misure correttive specifiche per questa campagna. La fonte non specifica se le tecniche di geofencing siano basate solo su IP geolocalizzato o anche su header HTTP come Accept-Language. Il metodo con cui il ricercatore ha soddisfatto i requisiti di localizzazione brasiliana non è dettagliato: è ignoto se abbia utilizzato una VPN, un proxy o un sistema operativo fisicamente configurato per il Brasile.
La natura esatta della DLL in ADS resta parzialmente oscura: la fonte la descrive come "non apparentemente malevola", ma non chiarisce se sia firmata digitalmente, se abbia una funzione legittima nota o se sia stata generata appositamente per questa campagna. Il dossier non specifica inoltre il tasso di rilevamento degli hash su piattaforme di threat intelligence come VirusTotal, né quantifichi l'estensione della campagna al di fuori del campione analizzato in laboratorio.
Il traffico GitHub osservato durante l'infezione non è stato analizzato in profondità: il ricercatore lo ha escluso come legittimo ma senza fornire elementi di verifica tecnica dettagliati. La fonte non indica infine se l'email contenesse testo in portoghese o solo mittente e oggetto localizzati.
Guildma e l'invisibilità selettiva delle minacce
La documentazione di questa infezione rivela un problema sistemico per la threat intelligence globale: i malware che condizionano la consegna a parametri geografici e linguistici specifici sfuggono a sandbox standard e a ricercatori che operano fuori dal target designato. Una sandbox americana o europea che analizza il link senza IP brasiliano e senza sistema PT-BR riceverebbe un installer Android Studio legittimo, archiviando l'indagine come falso positivo o campagna abbandonata.
L'uso combinato di ADS NTFS e AutoIt compilato indica una continua evoluzione delle tecniche stealth contro EDR e antivirus tradizionali. ADS rimane sottoscansionato non per mancanza di conoscenza, ma per la difficoltà di integrarne il controllo sistematico in strumenti di sicurezza enterprise senza generare overhead e falsi positivi. AutoIt, strumento di automazione legittimo, offre un living-off-the-land che riduce la superficie di rilevamento basata su firme.
La campagna del 31 agosto 2026, pur documentata in un solo laboratorio, esemplifica come la precisione geolinguistica renda le minacce "invisibili" ai difensori globali pur restando altamente efficaci sul target locale. Per le organizzazioni con filiali brasiliane, la rilevanza è immediata: le difese standard potrebbero non attivarsi se il campione non viene mai erogato ai loro sensori.
La famiglia Astaroth/Guildma, attiva dal 2017, ha esteso la propria presenza oltre il Sud America verso Nord America ed Europa. La maturità operativa mostrata in questo episodio — geofencing multi-strato, ADS, AutoIt, infrastruttura cloud Azure — suggerisce che la specializzazione geografica non implichi arretratezza tecnica, ma al contrario un affinamento chirurgico per massimizzare l'efficacia sul target e minimizzare l'esposizione alla ricerca.
Fonti
- https://isc.sans.edu/diary/rss/33300
- https://malpedia.caad.fkie.fraunhofer.de/details/win.astaroth
- https://developer.ibm.com/articles/alternate-data-streams/
- https://www.autoitscript.com/site/autoit/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.