Imagem de fundo

A equipe de segurança de um Tribunal identificou um ataque avançado em sua rede, onde i...

A equipe de segurança de um Tribunal identificou um ataque avançado em sua rede, onde invasores exploraram uma vulnerabilidade crítica de zero-day em documentos maliciosos distribuídos via SMiShing (mensagens fraudulentas por SMS). A exploração resultou em:


  1. Execução remota de código, permitindo a instalação de rootkits em modo kernel, que operam com altos privilégios.
  2. Interceptação e exfiltração de dados sensíveis de processos judiciais para servidores externos controlados pelos atacantes.


Diante desse cenário, para conter a ameaça, remover o rootkit e garantir a integridade dos sistemas, minimizando impactos operacionais, a equipe de segurança


A

realizou o bloqueio do endereço IP dos servidores C2 (Command and Control) no firewall, mantendo os sistemas comprometidos operacionais para monitoramento.


B

restaurou manualmente os arquivos do sistema copiando versões limpas de um backup não infectado, sem reinicializar as máquinas.


C

atualizou o antivírus e executou uma varredura completa no sistema operacional comprometido, garantindo a remoção automatizada do rootkit.


D

reinstalou o navegador de internet para evitar novas explorações, já que rootkits não persistem após atualizações de aplicativos.


E

utilizou ferramentas específicas de remoção de rootkíts em modo de inicialização segura (Safe Mode) ou através de uma mídia bootável externa.