O grupo norte-coreano APT37, também conhecido como ScarCruft, foi ligado a uma operação de espionagem cibernética que começa no Facebook e culmina na instalação do trojan de acesso remoto RokRAT, especializado em coleta de dados.
Como o ataque se inicia
Segundo análise da Genians Security Center (GSC), os atacantes criaram duas contas no Facebook — “richardmichael0828” e “johnsonsophia0414” — com localização definida como Pyongyang e Pyongsong, na Coreia do Norte. Ambas as contas foram registradas em 10 de novembro de 2025, o que indica operação coordenada por um único ator ou organização.
O vetor inicial é um pedido de amizade. Após estabelecer contato via Messenger, os operadores convencem a vítima a migrar a conversa para o Telegram, onde enviam um arquivo ZIP nomeado “m.zip”. O pacote inclui um executável malicioso apresentado como instalador de leitor de PDF, quatro PDFs com títulos militares usados como isca e um arquivo de instruções em texto.
Engenharia social e pretexting
Os operadores alegam que os documentos são confidenciais e estariam criptografados, exigindo um visualizador específico para abri-los — uma técnica de pretexting que busca motivar a execução do programa malicioso pelo usuário.
Instalador adulterado e execução furtiva
O executável é uma versão modificada do instalador legítimo Wondershare PDFelement, renomeado como “Wondershare_PDFelement_Installer(PDF_Security).exe”. A variante maliciosa não possui assinatura digital. Os atacantes mantiveram a aparência e a funcionalidade do instalador, alterando o ponto de entrada para executar um shellcode de cerca de 2 KB inserido em uma área ociosa da seção de código (técnica conhecida como code cave injection ou PE patching).
Ao rodar o arquivo, o shellcode é executado primeiro: ele cria o processo legítimo “dism.exe” em estado suspenso, injeta um payload descriptografado via XOR e em seguida devolve o fluxo ao instalador original, deixando a instalação aparente sem revelar a comprometimento em segundo plano.
Comando e controle disfarçado
O shellcode aponta para um domínio comprometido, “japanroom[.]com”. A requisição busca um arquivo chamado “1288247428101.jpg” para mascarar o tráfego como acesso a uma imagem; o conteúdo retornado é um payload de segundo estágio criptografado por XOR, executado na memória sem ser salvo em disco (fileless).
Imagem: Divulgação
RokRAT e uso de serviços legítimos
O payload final é o backdoor RokRAT. Nesta campanha, ele utiliza a API OAuth2 do Zoho WorkDrive como canal de comando e controle, com credenciais OAuth2 embutidas no binário. O malware captura screenshots, executa comandos via “cmd.exe”, coleta informações como nome do computador, versão do Windows, IP público e geolocalização, e exfiltra arquivos com extensões “.DOC”, “.XLS”, “.PDF”, “.HWP”, “.M4A” e “.AMR”. Os dados são criptografados com AES-256-CBC antes do envio.
Para evitar detecção, o RokRAT verifica a presença do processo “360Tray.exe” (componente do antivírus Qihoo 360) e emprega 21 diferentes strings de User-Agent para disfarçar o tráfego como atividade de navegador. A GSC observou similaridade com uma variante do RokRAT detectada em dezembro de 2025, reforçando a atribuição ao APT37, que já havia usado serviços como Dropbox, pCloud e Yandex Cloud em campanhas anteriores.
TRANSMISSÃO: do YouTube e nossa newsletter
O relatório técnico da Genians Security Center detalha o fluxo completo do ataque, da criação das contas no Facebook à exfiltração de dados via Zoho WorkDrive.
Com informações de Tecmundo

Gudyê GR6 é editor-chefe e especialista em tendências musicais e entretenimento na GR6, a maior produtora de funk do Brasil. Com anos de experiência no mercado fonográfico, Gudyê lidera a equipe de conteúdo trazendo as últimas notícias sobre música, cultura urbana. Autor do Post: Gudyê GR6