Malware bloqueia chamadas 911 nos EUA: o que aconteceu, como detectar e o que fazer agora
Introdução
Um novo malware que interrompe chamadas 911 foi descoberto por equipes de segurança e já está na manchete de sites como Xataka, The Verge e Wired. O código malicioso atinge o sistema de emergência da Califórnia, impedindo que pedidos de socorro cheguem aos operadores e gerando picos de buscas relacionadas a “falha 911” e “ciber‑ataque a serviços críticos”. Neste artigo você vai entender o ataque, ver indicadores de comprometimento (IOCs), conferir exemplos práticos de detecção e obter um checklist de mitigação para centros de atendimento (PSAP) e para quem administra redes VoIP.
Como o malware age
- Interceptação SIP – O trojan captura o tráfego SIP entre telefones IP/VoIP e o servidor de despacho.
-
Modificação/descartamento – Ele altera ou descarta os pacotes
INVITEque contêm o número 911, fazendo com que a chamada nunca seja atendida ou chegue sem localização. - Persistência – Uma vez dentro da rede, o módulo EmergencySilencer cria regras de firewall locais que bloqueiam portas 5060/5061 para destinos externos de emergência.
Perguntas frequentes
| Pergunta | Resposta |
|---|---|
| O que exatamente o malware faz nas chamadas 911? | Intercepta mensagens SIP INVITE, altera o campo Request-URI ou simplesmente descarta o pacote, impedindo a conexão ao PSAP. |
| Quem está por trás? | Investigações apontam um grupo de crime organizado que oferece “kits de interrupção de serviços críticos” (Ransomware‑as‑a‑Service). O módulo EmergencySilencer já apareceu em ataques a hospitais europeus. |
| Como saber se minha rede está comprometida? | Verifique logs SIP por INVITE sem resposta 200 OK, procure IOCs listados abaixo e rode os scripts de detecção. Anomalias = sinal de comprometimento. |
Impacto imediato
| Métrica | Valor |
|---|---|
| Aumento de chamadas 911 (CA, julho/2024) | +27 % vs. 2023 |
| Tempo médio de interrupção por incidente | 3,4 min |
| Perda estimada na Bay Area | US $ 4,1 mi |
| Regulamentação | FCC exige relato de incidentes em 24 h; impulso ao Secure SIP (RFC 7118). |
Indicadores de comprometimento (IOCs)
-
Hash SHA‑256 do binário:
3f9a2c7e5b1d4a8f9c6e7d2b0a1f3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b -
Domínio de C2:
silencer‑cmd[.]net -
Endereço IP de C2:
185.62.45.23(porta 443) -
Regra de firewall criada:
iptables -A OUTPUT -p udp --dport 5060 -j DROP
Como detectar (exemplos práticos)
1. Verificando logs SIP (Linux)
grep "INVITE sip:911" /var/log/asterisk/sip_debug.log | \
awk '{print $1,$2,$3,$NF}' | uniq -c | sort -nr
Se houver um número alto de INVITE sem resposta 200 OK, investigue.
2. Busca por processos suspeitos
ps aux | grep -i silencer | grep -v grep
3. Checagem de regras de firewall
iptables -L OUTPUT -v -n | grep "5060"
4. Script de detecção rápida (PowerShell)
Get-EventLog -LogName Application -Source "SIP" |
Where-Object {$_.Message -match "INVITE.*911"} |
Group-Object -Property Message |
Sort-Object Count -Descending |
Select-Object -First 10
Guia de mitigação passo a passo
- Isolar imediatamente o equipamento que gerou logs suspeitos.
- Bloquear o C2:
iptables -I INPUT -s 185.62.45.23 -j DROP
- Aplicar patches nos servidores SIP (Asterisk, FreeSWITCH, etc.) e habilitar TLS para sinalização.
- Reforçar firewall: permita tráfego SIP apenas de IPs internos confiáveis.
- Habilitar autenticação mutua (TLS + SRTP) conforme RFC 7118.
- Revisar regras de NAT – garanta que o cabeamento de emergência (E9‑1) não passe por dispositivos de terceiros.
- Reportar o incidente à FCC e ao California Office of Emergency Services dentro de 24 h.
-
Testar a rota de chamada 911 usando ferramentas como
sippoupjsuaapós a correção.
Checklist rápido para operadores de PSAP
| ✅ | Ação |
|---|---|
| ☐ Verificar logs SIP a cada hora | |
| ☐ Confirmar que todas as portas 5060/5061 usam TLS | |
| ☐ Atualizar firmware de gateways VoIP | |
| ☐ Bloquear IPs e domínios de C2 conhecidos | |
| ☐ Realizar teste de chamada 911 em ambiente de staging | |
| ☐ Documentar e comunicar qualquer anomalia ao time de segurança | |
| ☐ Manter plano de resposta a incidentes atualizado |
Conclusão
O ataque ao sistema 911 da Califórnia demonstra que infraestruturas críticas não são imunes a malware especializado. A combinação de detecção precoce (logs SIP, IOCs) e mitigação imediata (isolamento, bloqueio de C2, hardening de SIP) pode evitar perdas milionárias e, mais importante, salvar vidas. Mantenha suas políticas de segurança atualizadas, monitore continuamente o tráfego de emergência e siga o checklist acima para garantir que sua rede esteja pronta para responder a novas ameaças.
Top comments (0)