Ir para o Conteúdo 1 Ir para a Página Inicial 2 Ir para o menu de Navegação 3 Ir para a Busca 4 Ir para o Mapa do site 5
Abrir menu principal de navegação
CTIR Gov - Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo
Termos mais buscados
  • imposto de renda
  • inss
  • assinatura
  • cnh social
  • mei
Termos mais buscados
  • imposto de renda
  • inss
  • assinatura
  • Acesso à Informação
    • Institucional
      • Apresentação
      • Competências
      • Base Jurídica
      • Organograma
      • Histórico
      • Quem é quem
    • Ações e Programas
    • Auditorias
    • Consulta Pública
    • Convênios e Transferências
    • Dados Abertos
    • Informações Classificadas
    • Licitações e Contratos
    • Participação Social
    • Perguntas Frequentes
    • Portal Brasileiro de Dados Abertos
    • Receitas e Despesas
    • Servidores
    • Serviço de Informação ao Cidadão
  • Assuntos
    • Abrangência Operacional (Constituency)
    • Alertas e Recomendações
      • Alertas
      • Recomendações
    • Ascender Defesas
    • Base Normativa
      • Instrução Normativa GSI Nº 1, de 27 de maio de 2020
      • Norma Complementar nº 05/IN01/DSIC/GSIPR
      • Norma Complementar nº 08/IN01/DSIC/GSIPR
      • Norma Complementar nº 21/IN01/DSIC/GSIPR
      • Demais Normativos e Legislações
    • Comunicação de Incidentes de Rede
    • CTIR Gov Em Números
    • Eventos
      • Colóquios
      • Oficinas Técnicas
    • Notícias
      • 2025
      • 2024
      • 2023
      • 2022
      • 2021
      • Anos Anteriores
      • 2026
    • Perguntas Frequentes
      • Sobre o Decreto 10.748/2021
    • Portaria GSI/PR Nº 120, de 21 de dezembro de 2022
    • Rede Federal de Gestão de Incidentes Cibernéticos (REGIC)
      • REGIC - Decreto Nº 10.748, de 16 de Julho de 2021
      • Órgãos integrantes
    • RFC 2350
      • RFC 2350 (Português BR)
      • RFC 2350 (English)
    • Serviços
    • TLP
    • Em Números 2026
  • Canais de Atendimento
    • Fale Conosco
    • Ouvidoria
    • Imprensa
    • Endereço
    • Comunicação de Incidentes de Rede
      • Comunicação de Incidentes de Rede
      • Network Incident Reporting
      • Comunicación de Incidentes en la Red
    • Orientações para Notificação de Incidentes Cibernéticos ao CTIR Gov
  • Centrais de Conteúdo
    • Imagens
      • Logotipo/Design do CTIR Gov
      • Regic
    • Vídeos
      • Palestras
    • Publicações
      • Boletim Informativo Mensal
      • Legislação (SIC)
    • Palestras em PDF
      • Coloquios
      • Fóruns
      • Oficinas
      • Webinários
    • Termo de Adesão do Decreto 10.748/2021 - REGIC
  • Composição
  • Sobre o CTIR Gov
    • Abrangência Operacional (Constituency)
    • Comunicação de Incidentes de Rede
    • CTIR Gov Em Números
    • Eventos
    • Rede Federal de Gestão de Incidentes Cibernéticos (ReGIC)
    • RFC 2350
    • Serviços
  • Guia sobre Ransomware
  • GOV.BR
    • Serviços
      • Buscar serviços por
        • Categorias
        • Órgãos
        • Estados
      • Serviços por público alvo
        • Cidadãos
        • Empresas
        • Órgãos e Entidades Públicas
        • Demais segmentos (ONGs, organizações sociais, etc)
        • Servidor Público
    • Temas em Destaque
      • Orçamento Nacional
      • Redes de Atendimento do Governo Federal
      • Proteção de Dados Pessoais
      • Serviços para Imigrantes
      • Política e Orçamento Educacionais
      • Educação Profissional e Tecnológica
      • Educação Profissional para Jovens e Adultos
      • Trabalho e Emprego
      • Serviços para Pessoas com Deficiência
      • Combate à Discriminação Racial
      • Política de Proteção Social
      • Política para Mulheres
      • Saúde Reprodutiva da Mulher
      • Cuidados na Primeira Infância
      • Habitação Popular
      • Controle de Poluição e Resíduos Sólidos
    • Notícias
      • Serviços para o cidadão
      • Saúde
      • Agricultura e Pecuária
      • Cidadania e Assistência Social
      • Ciência e Tecnologia
      • Comunicação
      • Cultura e Esporte
      • Economia e Gestão Pública
      • Educação e Pesquisa
      • Energia
      • Forças Armadas e Defesa Civil
      • Infraestrutura
      • Justiça e Segurança
      • Meio Ambiente
      • Trabalho e Previdência
      • Turismo
    • Galeria de Aplicativos
    • Acompanhe o Planalto
    • Navegação
      • Acessibilidade
      • Mapa do Site
      • Termo de Uso e Aviso de Privacidade
    • Consultar minhas solicitações
    • Órgãos do Governo
    • Por dentro do Gov.br
      • Dúvidas Frequentes em relação ao Portal gov.br
      • Dúvidas Frequentes da conta gov.br
      • Ajuda para Navegar o Portal
      • Conheça os elementos do Portal
      • Política de e-participação
      • Termos de Uso
      • Governo Digital
      • Guia de Edição de Serviços do Portal Gov.br
    • Canais do Executivo Federal
    • Dados do Governo Federal
      • Dados Abertos
      • Painel Estatístico de Pessoal
      • Painel de Compras do Governo Federal
      • Acesso à Informação
    • Empresas e Negócios
Links Úteis
  • Galeria de Aplicativos
  • Participe
  • Galeria de Aplicativos
  • Participe
Redes sociais
  • Twitter
  • YouTube
  • RSS
  • RSS
  • Linkedin
Você está aqui: Página Inicial Assuntos Alertas e Recomendações Recomendações 2026 RECOMENDAÇÃO 06/2026
Info

Notícias

RECOMENDAÇÃO 06/2026

Recomendações de Segurança Cibernética – possível campanha utilizando o framework Cobalt Strike contra órgãos públicos.
Compartilhe por Facebook Compartilhe por Twitter Compartilhe por LinkedIn Compartilhe por WhatsApp link para Copiar para área de transferência
Publicado em 12/09/2025 11h59 Atualizado em 17/04/2026 15h42
[TLP:CLEAR]


1. O CTIR Gov identificou uma possível campanha ativa do tipo "hands-on-keyboard" utilizando o framework Cobalt Strike contra órgãos públicos. O atacante utiliza técnicas avançadas de mascaramento de processos e foca no comprometimento de contas de serviço de infraestrutura de armazenamento (ex: SnapDrive) para realizar movimentação lateral. O impacto principal é a exfiltração de dados e o risco iminente de implantação de ransomware.

2. O incidente apresenta um fluxo operacional que exige atenção imediata das equipes de monitoramento (SOC):

  • Vetor de Persistência e Execução: O atacante implanta o beacon do Cobalt Strike mascarado como um binário legítimo do sistema no caminho `C:\Windows\debug\svchost.exe`. Este é um indicador de alta confiança para Mascaramento (T1036.005 - MITRE), pois o `svchost.exe` legítimo nunca opera a partir deste diretório.
  • Abuso de Identidade: Houve o uso indevido da conta de serviço snapdrive (solução NetApp). Atacantes priorizam essas contas para ganhar acesso direto a volumes de storage e backups, permitindo a Inibição da Recuperação do Sistema (T1490 - MITRE).
  • Movimentação Lateral: O framework Cobalt Strike utiliza SMB Beacons para se propagar internamente através da porta TCP 445, frequentemente criando serviços remotos temporários para execução de código.
  • Atores Relacionados: O perfil da invasão é compatível com grupos de Ransomware-as-a-Service (RaaS) como o RansomHub, conhecido por mapear redes extensivamente antes da detonação final.

3. Sugere-se as seguintes ações de prevenção e hardening:

  • Controle de Execução (M1038 - MITRE): Implementar regras de AppLocker ou WDAC para impedir a execução de binários a partir de diretórios de escrita do usuário ou debug (`\debug\`, `\Temp\`, `\PerfLogs\`).
  • Segmentação de Rede (M1030 - MITRE): Bloquear a comunicação direta entre estações de trabalho na porta 445. O tráfego SMB deve ser permitido apenas para fluxos estritamente necessários (ex: acesso a File Servers e Domain Controllers).
  • Gestão de Identidade Privilegiada (M1026 - MITRE): Isolar ferramentas de gerenciamento de storage (SnapDrive/NetApp) em Estações de Trabalho de Acesso Privilegiado (PAWs).
  • Monitoramento de Processos: Criar alertas para o processo `svchost.exe` executando sem argumentos de linha de comando ou realizando conexões de rede externas, especialmente a partir de caminhos não padrão.
  • Auditoria de Logon: Monitorar logins de contas de serviço (como SnapDrive) em horários atípicos ou em máquinas que não fazem parte do ecossistema de backup/storage.


4. Os Indicadores de Comprometimento (IOCs) associados com essa campanha são:

  • Arquivo Suspeito:** `C:\Windows\debug\svchost.exe`
  • Detecção Sugerida:** Win64/CobaltStrike.CB!MTB
  • Protocolos de C2:** HTTP/S (Malleable C2) e SMB (Lateral)

5. Para identificar o mascaramento do processo svchost em seus sistemas (REGRA YARA):

<widget id='Win64_Svchost_Masquerading_DebugDir' rule_content='rule Win64_Svchost_Masquerading_DebugDir {
    meta:
        description = "Detecta svchost.exe em caminhos suspeitos como C:\\Windows\\debug\\"
        author = "Intel Overview Agent"
        date = "2026-04-17"
        threat_level = "Critical"
        mitre_technique = "T1036.005 (Masquerading)"

    strings:
        $p1 = "\\Windows\\debug\\svchost.exe" nocase
        $p2 = "\\Users\\" nocase
        $p3 = "\\ProgramData\\" nocase
        $p4 = "\\Temp\\" nocase
        $filename = "svchost.exe" nocase

    condition:
        uint16(0) == 0x5A4D and // MZ Header
        $filename and
        (
            $p1 or $p2 or $p3 or $p4
        )
}' rule_type='YARA' source='CURATED' />

6. Em caso de suspeita ou confirmação de incidente relacionado aos vetores de ataque descritos, o órgão deve reportar a ocorrência de imediato ao CTIR Gov (ctir@ctir.gov.br).

[TLP:CLEAR]

Comunicações e Transparência Pública
Compartilhe por Facebook Compartilhe por Twitter Compartilhe por LinkedIn Compartilhe por WhatsApp link para Copiar para área de transferência
  • Acesso à Informação
    • Institucional
      • Apresentação
      • Competências
      • Base Jurídica
      • Organograma
      • Histórico
      • Quem é quem
    • Ações e Programas
    • Auditorias
    • Consulta Pública
    • Convênios e Transferências
    • Dados Abertos
    • Informações Classificadas
    • Licitações e Contratos
    • Participação Social
    • Perguntas Frequentes
    • Portal Brasileiro de Dados Abertos
    • Receitas e Despesas
    • Servidores
    • Serviço de Informação ao Cidadão
  • Assuntos
    • Abrangência Operacional (Constituency)
    • Alertas e Recomendações
      • Alertas
      • Recomendações
    • Ascender Defesas
    • Base Normativa
      • Instrução Normativa GSI Nº 1, de 27 de maio de 2020
      • Norma Complementar nº 05/IN01/DSIC/GSIPR
      • Norma Complementar nº 08/IN01/DSIC/GSIPR
      • Norma Complementar nº 21/IN01/DSIC/GSIPR
      • Demais Normativos e Legislações
    • Comunicação de Incidentes de Rede
    • CTIR Gov Em Números
    • Eventos
      • Colóquios
      • Oficinas Técnicas
    • Notícias
      • 2025
      • 2024
      • 2023
      • 2022
      • 2021
      • Anos Anteriores
      • 2026
    • Perguntas Frequentes
      • Sobre o Decreto 10.748/2021
    • Portaria GSI/PR Nº 120, de 21 de dezembro de 2022
    • Rede Federal de Gestão de Incidentes Cibernéticos (REGIC)
      • REGIC - Decreto Nº 10.748, de 16 de Julho de 2021
      • Órgãos integrantes
    • RFC 2350
      • RFC 2350 (Português BR)
      • RFC 2350 (English)
    • Serviços
    • TLP
    • Em Números 2026
  • Canais de Atendimento
    • Fale Conosco
    • Ouvidoria
    • Imprensa
    • Endereço
    • Comunicação de Incidentes de Rede
      • Comunicação de Incidentes de Rede
      • Network Incident Reporting
      • Comunicación de Incidentes en la Red
    • Orientações para Notificação de Incidentes Cibernéticos ao CTIR Gov
  • Centrais de Conteúdo
    • Imagens
      • Logotipo/Design do CTIR Gov
      • Regic
    • Vídeos
      • Palestras
    • Publicações
      • Boletim Informativo Mensal
      • Legislação (SIC)
    • Palestras em PDF
      • Coloquios
      • Fóruns
      • Oficinas
      • Webinários
    • Termo de Adesão do Decreto 10.748/2021 - REGIC
  • Composição
  • Sobre o CTIR Gov
    • Abrangência Operacional (Constituency)
    • Comunicação de Incidentes de Rede
    • CTIR Gov Em Números
    • Eventos
    • Rede Federal de Gestão de Incidentes Cibernéticos (ReGIC)
    • RFC 2350
    • Serviços
  • Guia sobre Ransomware
Redefinir Cookies
Redes sociais
  • Twitter
  • YouTube
  • RSS
  • RSS
  • Linkedin
Acesso àInformação
Todo o conteúdo deste site está publicado sob a licença Creative Commons Atribuição-SemDerivações 3.0 Não Adaptada.
Voltar ao topo da página
Fale Agora Refazer a busca