Uma nova operação de ransomware como serviço (RaaS) surgiu em fóruns underground e chega com o tipo de acabamento que se tornou padrão na economia do cibercrime. O agente de ameaça que opera sob o pseudônimo EclipseSupport está promovendo ativamente o Eclipse Ransomware, uma plataforma criada para permitir que afiliados conduzam campanhas de extorsão contra infraestruturas Windows, Linux e ESXi sem precisar de conhecimentos técnicos profundos próprios.
O que torna esse desenvolvimento digno de atenção não é apenas o malware em si. É o modelo de negócios que o envolve, um que espelha produtos legítimos de software como serviço em quase todos os aspectos, exceto na intenção por trás deles.
Por dentro da plataforma Eclipse Ransomware RaaS
De acordo com reportagens sobre a operação, o Eclipse Ransomware funciona como um ecossistema de afiliados totalmente gerenciado. No centro dele está um painel web administrativo que dá aos operadores controle centralizado sobre campanhas ativas. O painel oferece suporte a acesso de equipe multiusuário, o que significa que grupos de afiliados podem colaborar nas operações em vez de trabalhar isoladamente, e inclui validação automática de pagamentos para agilizar a cobrança dos resgates depois que as vítimas decidem pagar.
Registros de atividades em tempo real dão aos afiliados e aos desenvolvedores da plataforma visibilidade sobre o andamento das campanhas, enquanto um portal de LiveChat integrado lida diretamente com a parte mais desconfortável do processo: negociar com as vítimas. Esse tipo de ferramenta de comunicação integrada tornou-se uma marca registrada das operações modernas de ransomware, permitindo que grupos de extorsão pressionem as vítimas em tempo real sem depender de aplicativos de mensagens de terceiros ou e-mail.
Os desenvolvedores por trás do Eclipse também apostam na dupla extorsão, uma tática que se tornou padrão em todo o cenário de ransomware. Em vez de simplesmente criptografar arquivos e exigir pagamento por uma chave de descriptografia, os invasores primeiro exfiltram dados corporativos e ameaçam publicá-los publicamente se o resgate não for pago. Isso dá às vítimas dois motivos distintos para ceder, mesmo que tenham backups sólidos que, de outra forma, permitiriam a recuperação sem pagar.
Ao mirar especificamente ambientes Windows, Linux e ESXi, o Eclipse está se posicionando para atingir a infraestrutura que sustenta a maioria das redes empresariais modernas. O ESXi, em particular, é um alvo popular para grupos de ransomware porque um único host de hipervisor comprometido pode levar à criptografia de dezenas de máquinas virtuais de uma só vez, ampliando drasticamente o dano de uma única intrusão bem-sucedida.
Por que as plataformas RaaS não param de se multiplicar
O modelo RaaS reduz substancialmente a barreira de entrada para o cibercrime. Em vez de precisar construir ferramentas de criptografia, infraestrutura de negociação e sistemas de pagamento do zero, os afiliados podem alugar acesso a uma plataforma estabelecida e se concentrar exclusivamente em invadir redes. Os desenvolvedores, por sua vez, ficam com uma parte dos lucros, criando um fluxo de receita recorrente que incentiva o desenvolvimento contínuo de recursos, exatamente o tipo de dinâmica que impulsionou a profissionalização do ransomware nos últimos anos.
Isso faz parte de um padrão mais amplo em que as ferramentas usadas para comprometer redes também estão evoluindo rapidamente. Vulnerabilidades não corrigidas em softwares amplamente utilizados continuam sendo um dos pontos de entrada mais comuns para afiliados de ransomware. Exemplos recentes incluem um pesquisador que divulgou mais um zero-day do Windows sem correção disponível do fornecedor, e um caso separado em que um zero-day do Windows chamado Legacyhive foi vazado por um pesquisador de segurança frustrado. Cada falha não corrigida representa uma porta de entrada potencial para exatamente o tipo de grupo de afiliados que plataformas como o Eclipse foram projetadas para apoiar.
O próprio ritmo de correções da Microsoft ressalta a escala do desafio enfrentado pelos defensores. A empresa emitiu recentemente um recorde de 570 correções de segurança em uma única edição do Patch Tuesday, incluindo correções para zero-days explorados ativamente. Esse volume de vulnerabilidades, chegando de forma quase constante, dá aos afiliados de ransomware um suprimento constante de possíveis caminhos de ataque, especialmente em organizações que têm dificuldade para manter os cronogramas de aplicação de patches atualizados em grandes frotas de Windows e Linux.
O que isso significa para você
Se você gerencia infraestrutura de TI, seja em uma pequena empresa ou em uma organização maior, o surgimento do Eclipse Ransomware é um lembrete de que as plataformas de ransomware como serviço estão reduzindo o nível de habilidade exigido dos invasores, ao mesmo tempo que aumentam a sofisticação operacional dos próprios ataques. Os afiliados que usam o Eclipse não precisam ser desenvolvedores de malware; eles só precisam de uma porta de entrada.
Para indivíduos, a exposição direta a uma plataforma corporativa de RaaS como o Eclipse é limitada, mas os efeitos indiretos não são. Ataques de ransomware contra hospitais, provedores de serviços e empresas que mantêm dados de clientes rotineiramente levam à publicação ou venda de informações pessoais quando as exigências de dupla extorsão não são pagas. Isso significa que os dados que você compartilhou com qualquer organização que execute infraestrutura Windows, Linux ou ESXi podem acabar envolvidos em um incidente futuro ligado a esta ou a uma plataforma semelhante.
Medidas práticas que valem a pena adotar
Organizações que executam hosts ESXi ou ambientes mistos de Windows e Linux devem tratar o gerenciamento de patches como prioridade, e não como tarefa rotineira, já que sistemas sem correção continuam sendo o ponto de entrada mais comum para afiliados de ransomware. Segmentar redes para que um único host comprometido não possa se transformar em uma tomada de controle total do ambiente é igualmente importante, principalmente em infraestruturas de virtualização, onde uma única violação de hipervisor pode afetar dezenas de máquinas.
Manter backups offline e testados continua sendo uma das poucas defesas confiáveis contra o lado da criptografia desses ataques, embora não proteja contra a ameaça de vazamento de dados da qual a dupla extorsão depende. É por isso que limitar os dados confidenciais armazenados em sistemas voltados para a internet, e criptografar o que precisa ser armazenado, importa tanto quanto a estratégia de backup.
Para usuários comuns, a melhor defesa é indireta, mas ainda significativa: use senhas exclusivas em todos os serviços, ative a autenticação multifator sempre que ela for oferecida e preste atenção aos avisos de violação de dados das empresas com as quais você faz negócios. A plataforma Eclipse Ransomware RaaS é uma nova participante em um campo concorrido, mas os fundamentos da proteção contra seus efeitos indiretos não mudaram.




