Como remover o NodeRabbit RAT do sistema operativo

Trojan

Também conhecido como: NodeRabbit trojan de acesso remoto

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o NodeRabbit?

O NodeRabbit é um Trojan de Acesso Remoto (RAT) escrito em Node.js. Permite aos atacantes executar comandos secretamente, gerir ficheiros, recolher informações sobre o dispositivo e a rede, e carregar código adicional em computadores infetados. O malware é multiplataforma e funciona em Windows, Linux e macOS.

Os investigadores da Kaspersky descobriram o NodeRabbit ao investigar infeções ligadas ao Mirage Kitten, um grupo de ciberespionagem ligado ao Irão, também rastreado como UNC1549, Smoke Sandstorm e Nimbus Manticore. Conforme resumido pela PolySwarm, o grupo atrai programadores de software com ofertas de emprego falsas e testes de programação armadilhados.

Deteções de malware NodeRabbit RAT no VirusTotal

Visão geral do NodeRabbit

O Mirage Kitten tem, historicamente, visado organizações estrategicamente importantes, sobretudo no Médio Oriente, com foco nos setores aeroespacial, da aviação e da defesa. Nesta campanha, os atacantes visaram os setores da fintech, da aviação e aeroespacial no Médio Oriente e em África, incluindo alvos no Egito, na Etiópia e no Afeganistão.

Vale a pena referir que o NodeRabbit e o seu semelhante PollCat são o primeiro malware do grupo publicamente documentado construído com Node.js e JavaScript. Essa escolha adequa-se bem aos alvos - os programadores já têm o Node.js instalado, pelo que o malware se mistura com as suas ferramentas do dia a dia.

Uma vez em execução, o NodeRabbit liga-se ao seu servidor de Comando e Controlo (C2), que está alojado no Microsoft Azure. Cada dispositivo infetado é identificado pelo seu nome de anfitrião, nome de utilizador, versão do sistema operativo, arquitetura e endereço MAC.

Os pedidos que o malware envia para o servidor estão protegidos com encriptação AES-256-GCM. Isto torna o tráfego muito mais difícil de inspecionar para as ferramentas de segurança e os administradores de rede.

Funcionalidades do NodeRabbit

A Kaspersky identificou três versões do NodeRabbit. A primeira suportava 11 comandos, que permitiam aos operadores recolher informações do anfitrião e da rede, listar processos em execução, executar comandos arbitrários de shell e manipular ficheiros e pastas. Também podia alterar a frequência com que comunicava com o servidor e executar scripts adicionais de Node.js.

A terceira versão expandiu o conjunto de comandos para 23. As novidades incluem listar unidades e volumes, iniciar e terminar processos e um comando chamado agent:servers que troca os servidores C2 ativos e guarda a nova configuração no disco. Por outras palavras, os atacantes podem mover as máquinas infetadas para nova infraestrutura sempre que os seus servidores antigos são bloqueados ou desativados.

Além disso, esta versão pode descobrir endereços de contas de e-mail do Microsoft Outlook examinando os ficheiros de dados OST e PST armazenados no computador. Para um grupo de espionagem, esta é uma forma rápida de saber que contas de e-mail de trabalho a vítima utiliza.

Anti-análise e suporte a redes empresariais

A segunda versão do NodeRabbit foi construída a pensar nas redes de empresas. Antes de fazer qualquer coisa, verifica se está a ser executada dentro de uma sandbox ou na máquina de um investigador, procurando sinais como uma pequena quantidade de memória ou nomes de utilizador comummente usados por analistas de malware.

Se esses sinais forem encontrados, o malware envia pedidos inofensivos à Google, Microsoft e Cloudflare e, em seguida, encerra. Isto destina-se provavelmente a fazer com que a execução pareça atividade de rede normal, em vez de algo suspeito.

Esta variante também sabe trabalhar com servidores proxy empresariais. Lê as definições de proxy a partir de variáveis de ambiente, tuneliza o seu tráfego através de HTTP CONNECT e suporta autenticação de proxy Basic, NTLM e Negotiate. Como resultado, o NodeRabbit consegue alcançar os seus operadores mesmo a partir de redes onde o acesso à internet passa por um proxy da empresa.

Persistência através de ferramentas de programação

A terceira versão do NodeRabbit abusa de ferramentas de programação para permanecer no sistema. Cria uma extensão maliciosa do Visual Studio Code disfarçada de GitHub Copilot Helper e reutiliza um nome de publicador de confiança retirado de extensões já instaladas no dispositivo. Também tenta desativar a proteção Workspace Trust do VS Code.

Quando carregada, a extensão falsa inicia o NodeRabbit como um processo Node.js separado e independente. Além disso, o malware injeta iniciadores nos hooks de repositório Git, especificamente post-merge e post-checkout, para que ações rotineiras como obter código ou mudar de ramo o iniciem novamente.

Essencialmente, o fluxo de trabalho de desenvolvimento normal da vítima torna-se o gatilho para o malware. Eliminar apenas o ficheiro principal do NodeRabbit pode não ser suficiente, uma vez que a extensão falsa e os hooks Git modificados podem trazê-lo de volta.

Resumo da Ameaça:
Nome NodeRabbit trojan de acesso remoto
Tipo De Ameaça Trojan de Acesso Remoto (RAT), Backdoor
Nomes De Deteção Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Lista Completa (VirusTotal)
Sintomas Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas específicos claramente visíveis numa máquina infetada.
Métodos De Distribuição Ofertas de emprego falsas, desafios de programação trojanizados, pacotes npm maliciosos, engenharia social.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, adição do computador da vítima a uma botnet, infeções adicionais, perdas monetárias, sequestro de contas.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O NodeRabbit dá aos atacantes controlo remoto sobre computadores infetados, permitindo-lhes executar comandos, gerir ficheiros, recolher informações e executar código adicional. A sua comunicação encriptada, as verificações anti-análise e a persistência através do VS Code e do Git tornam-no uma séria ameaça de espionagem para os programadores e as empresas para as quais trabalham. Se o NodeRabbit estiver presente no seu dispositivo, deve ser removido imediatamente.

Mais exemplos de RATs são o SnakeBiteAgent, o PackClient e o E4del.

Como é que o NodeRabbit se infiltrou no meu computador?

O NodeRabbit é distribuído através de ofertas de emprego falsas. Os atacantes fazem-se passar por recrutadores no LinkedIn e em plataformas de procura de emprego e abordam engenheiros de software com oportunidades apelativas. Como parte do suposto processo de contratação, a vítima recebe uma avaliação técnica sob a forma de um projeto de programação para transferir.

Um destes iscos, Front-Technical-Challenge.zip, continha uma aplicação web trojanizada chamada TaskFlow. A primeira linha do seu ficheiro server.js importava um pacote npm malicioso chamado colorized_terminal (versão 2.1.0), que iniciava silenciosamente o NodeRabbit quando o projeto era executado. Variantes posteriores foram entregues da mesma forma através de um pacote chamado pretty-log.

O pacote malicioso foi incluído diretamente dentro da pasta node_modules do arquivo, em vez de ser transferido do registo público npm, o que o ajudou a evitar a deteção. Os atacantes também definiram um prazo de três horas e disseram às vítimas para não utilizarem assistentes de IA, muito provavelmente para que nenhuma ferramenta de IA revisse o código e sinalizasse o pacote oculto.

De uma forma mais geral, os cibercriminosos distribuem RATs e outros malware através de e-mails de phishing, anexos e links maliciosos, sites de transferência falsos, anúncios maliciosos, software pirateado e cracks de software.

Como evitar a instalação de malware?

Tenha cautela com ofertas de emprego não solicitadas, especialmente quando um "recrutador" lhe pede para transferir e executar um projeto de programação sob um prazo apertado. Antes de executar qualquer código desconhecido, reveja as suas dependências (incluindo qualquer coisa já incluída na pasta node_modules) e considere testá-lo numa máquina virtual isolada, em vez de o fazer no seu principal dispositivo de trabalho.

Além disso, evite abrir anexos e links em e-mails ou mensagens inesperados, transfira software apenas de sites oficiais e mantenha-se afastado de programas pirateados e cracks. Mantenha o seu sistema operativo, aplicações e extensões atualizados e utilize software de segurança de boa reputação. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos utilizar o Combo Cleaner Antivirus para Windows.

Se pretender remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Transfira um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Aparência da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu de Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede da lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores do Windows 8: Inicie o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, escreva Avançado, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto clique em "Reiniciar" enquanto mantém premido o botão "Shift" no teclado. Na janela "escolha uma opção" clique em "Resolução de problemas" e, em seguida, selecione "Opções avançadas".

No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" do teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo transferido e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho completo e nome. Note que alguns malware ocultam nomes de processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Após localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Após remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome de ficheiro do malware, certifique-se de o remover.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos poderão não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware NodeRabbit, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação irá remover o NodeRabbit, mas também apaga todos os ficheiros do disco. Antes de chegar a esse ponto, analise o sistema com uma ferramenta de segurança de boa reputação, como o Combo Cleaner. Os programadores devem também rever as suas extensões do VS Code e os hooks Git, uma vez que o NodeRabbit pode esconder-se em ambos.

Quais são os maiores problemas que o malware NodeRabbit pode causar?

O NodeRabbit dá aos atacantes um ponto de apoio oculto no computador. Podem executar comandos, aceder e alterar ficheiros, recolher detalhes sobre o sistema e a rede e implementar mais malware. Para a vítima, isto pode levar a dados de trabalho roubados, contas empresariais comprometidas, espionagem e uma violação mais ampla da rede do seu empregador.

Qual é o objetivo do malware NodeRabbit?

O NodeRabbit é uma ferramenta de ciberespionagem. O seu objetivo é dar ao grupo Mirage Kitten acesso remoto duradouro às máquinas dos programadores para que possam recolher informações, executar comandos e enviar payloads adicionais, permanecendo despercebidos.

Como é que o malware NodeRabbit se infiltrou no meu computador?

O NodeRabbit tem sido distribuído através de ofertas de emprego falsas enviadas via LinkedIn e plataformas de procura de emprego. As vítimas recebiam testes de programação como o Front-Technical-Challenge.zip, que continha um pacote npm malicioso (colorized_terminal ou pretty-log) que iniciava o RAT assim que o projeto era executado.

O Combo Cleaner irá proteger-me de malware?

Sim, o Combo Cleaner pode detetar e remover a maioria do malware conhecido, incluindo RATs. Ameaças avançadas como o NodeRabbit tendem a esconder-se profundamente no sistema, pelo que é recomendável executar uma análise completa do sistema para garantir que nada fica para trás.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar