DEV Community

LeoJulieta
LeoJulieta

Posted on

Malware bloqueia 911 nos EUA: como detectar e agir

Malware bloqueia chamadas 911 nos EUA: o que aconteceu, como detectar e o que fazer agora


Introdução

Um novo malware que interrompe chamadas 911 foi descoberto por equipes de segurança e já está na manchete de sites como Xataka, The Verge e Wired. O código malicioso atinge o sistema de emergência da Califórnia, impedindo que pedidos de socorro cheguem aos operadores e gerando picos de buscas relacionadas a “falha 911” e “ciber‑ataque a serviços críticos”. Neste artigo você vai entender o ataque, ver indicadores de comprometimento (IOCs), conferir exemplos práticos de detecção e obter um checklist de mitigação para centros de atendimento (PSAP) e para quem administra redes VoIP.


Como o malware age

  1. Interceptação SIP – O trojan captura o tráfego SIP entre telefones IP/VoIP e o servidor de despacho.
  2. Modificação/descartamento – Ele altera ou descarta os pacotes INVITE que contêm o número 911, fazendo com que a chamada nunca seja atendida ou chegue sem localização.
  3. Persistência – Uma vez dentro da rede, o módulo EmergencySilencer cria regras de firewall locais que bloqueiam portas 5060/5061 para destinos externos de emergência.

Perguntas frequentes

Pergunta Resposta
O que exatamente o malware faz nas chamadas 911? Intercepta mensagens SIP INVITE, altera o campo Request-URI ou simplesmente descarta o pacote, impedindo a conexão ao PSAP.
Quem está por trás? Investigações apontam um grupo de crime organizado que oferece “kits de interrupção de serviços críticos” (Ransomware‑as‑a‑Service). O módulo EmergencySilencer já apareceu em ataques a hospitais europeus.
Como saber se minha rede está comprometida? Verifique logs SIP por INVITE sem resposta 200 OK, procure IOCs listados abaixo e rode os scripts de detecção. Anomalias = sinal de comprometimento.

Impacto imediato

Métrica Valor
Aumento de chamadas 911 (CA, julho/2024) +27 % vs. 2023
Tempo médio de interrupção por incidente 3,4 min
Perda estimada na Bay Area US $ 4,1 mi
Regulamentação FCC exige relato de incidentes em 24 h; impulso ao Secure SIP (RFC 7118).

Indicadores de comprometimento (IOCs)

  • Hash SHA‑256 do binário: 3f9a2c7e5b1d4a8f9c6e7d2b0a1f3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b
  • Domínio de C2: silencer‑cmd[.]net
  • Endereço IP de C2: 185.62.45.23 (porta 443)
  • Regra de firewall criada: iptables -A OUTPUT -p udp --dport 5060 -j DROP

Como detectar (exemplos práticos)

1. Verificando logs SIP (Linux)

grep "INVITE sip:911" /var/log/asterisk/sip_debug.log | \
awk '{print $1,$2,$3,$NF}' | uniq -c | sort -nr
Enter fullscreen mode Exit fullscreen mode

Se houver um número alto de INVITE sem resposta 200 OK, investigue.

2. Busca por processos suspeitos

ps aux | grep -i silencer | grep -v grep
Enter fullscreen mode Exit fullscreen mode

3. Checagem de regras de firewall

iptables -L OUTPUT -v -n | grep "5060"
Enter fullscreen mode Exit fullscreen mode

4. Script de detecção rápida (PowerShell)

Get-EventLog -LogName Application -Source "SIP" |
  Where-Object {$_.Message -match "INVITE.*911"} |
  Group-Object -Property Message |
  Sort-Object Count -Descending |
  Select-Object -First 10
Enter fullscreen mode Exit fullscreen mode

Guia de mitigação passo a passo

  1. Isolar imediatamente o equipamento que gerou logs suspeitos.
  2. Bloquear o C2:
   iptables -I INPUT -s 185.62.45.23 -j DROP
Enter fullscreen mode Exit fullscreen mode
  1. Aplicar patches nos servidores SIP (Asterisk, FreeSWITCH, etc.) e habilitar TLS para sinalização.
  2. Reforçar firewall: permita tráfego SIP apenas de IPs internos confiáveis.
  3. Habilitar autenticação mutua (TLS + SRTP) conforme RFC 7118.
  4. Revisar regras de NAT – garanta que o cabeamento de emergência (E9‑1) não passe por dispositivos de terceiros.
  5. Reportar o incidente à FCC e ao California Office of Emergency Services dentro de 24 h.
  6. Testar a rota de chamada 911 usando ferramentas como sipp ou pjsua após a correção.

Checklist rápido para operadores de PSAP

Ação
☐ Verificar logs SIP a cada hora
☐ Confirmar que todas as portas 5060/5061 usam TLS
☐ Atualizar firmware de gateways VoIP
☐ Bloquear IPs e domínios de C2 conhecidos
☐ Realizar teste de chamada 911 em ambiente de staging
☐ Documentar e comunicar qualquer anomalia ao time de segurança
☐ Manter plano de resposta a incidentes atualizado

Conclusão

O ataque ao sistema 911 da Califórnia demonstra que infraestruturas críticas não são imunes a malware especializado. A combinação de detecção precoce (logs SIP, IOCs) e mitigação imediata (isolamento, bloqueio de C2, hardening de SIP) pode evitar perdas milionárias e, mais importante, salvar vidas. Mantenha suas políticas de segurança atualizadas, monitore continuamente o tráfego de emergência e siga o checklist acima para garantir que sua rede esteja pronta para responder a novas ameaças.

Top comments (0)