Malicious Code in Justice AV Solutions (JAVS) Viewer
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumo
Não é uma falha de código explorável remotamente: é um ataque à cadeia de suprimentos. Entre fevereiro e maio de 2024, o instalador oficial do JAVS Viewer 8.3.7, distribuído no site do fornecedor, veio com um binário malicioso embutido que instala um backdoor (família GateDoor/Rustdoor) em ambientes de tribunais, presídios e câmaras que usam o software. O CVSS alto reflete o impacto (execução de código, C2, comprometimento total do host), mas a exploração exige que a vítima tenha baixado e executado esse instalador específico durante a janela em que ele estava trojanizado.
Detalhamento técnico
O pacote JAVS Viewer Setup 8.3.7.250-1.exe, baixado do site oficial da Justice AV Solutions, contém um binário chamado fffmpeg.exe (com três 'f', diferente do ffmpeg.exe legítimo com dois) dentro de C:\Program Files (x86)\JAVS\Viewer 8\. O CWE associado pela CISA é CWE-506 (Embedded Malicious Code): código malicioso foi inserido no artefato de distribuição, não numa rotina de parsing ou validação do produto em si.
Tanto o instalador quanto o fffmpeg.exe estavam assinados com um certificado Authenticode emitido para 'Vanguard Tech Limited', divergente do certificado esperado ('Justice AV Solutions Inc') usado nos demais binários legítimos da suíte. Esse certificado foi emitido em 10/02/2024; a primeira versão do instalador trojanizado foi assinada em 21/02/2024 e uma segunda variante em 12/03/2024 — indicando pelo menos duas rodadas de comprometimento do processo de build ou de distribuição do fornecedor.
Ao ser executado, o fffmpeg.exe atua como dropper e dispara scripts PowerShell codificados (encoded), que estabelecem uma conexão de comando e controle. A Rapid7 correlacionou esse comportamento, via inteligência open-source, à família GateDoor/Rustdoor documentada pela S2W — um backdoor multiplataforma que nesse caso ganhou uma variante Windows fundida com a lógica do GateDoor. Um dos pacotes analisados também trazia uma DLL de teste (Dll2.dll) com caminho de compilação completo exposto (C:\Users\User\source\repos\Dll2\x64\Debug\Dll2.pdb), sinal de falta de higiene operacional do atacante.
O vetor CVSS 4.0 publicado (PR:H, UI:A, AT:P) tenta capturar essa natureza atípica: o 'atacante privilegiado' é quem controlou a cadeia de build/distribuição da JAVS, e a interação do usuário necessária é simplesmente executar o instalador oficial — não há exploração de uma vulnerabilidade de parsing ou de rede no software em si.
Como é explorada
Não há exploração remota direta contra um alvo específico: o vetor é a distribuição de um instalador comprometido através do canal oficial do fornecedor (javs.com/downloads). Qualquer organização que baixou e instalou o JAVS Viewer 8.3.7 (build 8.3.7.250-1) nesse período recebeu o backdoor automaticamente na instalação, sem etapa adicional de engenharia social além da confiança normal no software do fornecedor.
Uma vez instalado, o fffmpeg.exe roda com os privilégios da instalação (o instalador solicita privilégios elevados no Windows) e executa PowerShell codificado para estabelecer C2, dando ao operador acesso equivalente a um implante completo no host — reconhecimento, persistência, movimentação lateral e exfiltração, dependendo do que o operador decidiu fazer após o acesso inicial.
A exploração foi identificada em campo pela Rapid7 a partir de um incidente real de resposta a incidentes (10/05/2024), com rastro documentado até o download do instalador em 05/03/2024. O usuário @2RunJack2 já havia sinalizado publicamente, em 02/04/2024, que o arquivo hospedado no site oficial da JAVS estava servindo malware, associando-o ao RustDoor/GateDoor — mas não há confirmação de que o fornecedor tenha sido notificado ou agido nesse momento. A CVE está no catálogo KEV da CISA desde 29/05/2024, confirmando exploração ativa, com prazo de remediação definido para 19/06/2024.
Versões
Como se proteger
O fornecedor recomenda migrar para JAVS Viewer 8.3.8 ou superior. Mas atualizar por cima do 8.3.7 comprometido não é suficiente: se o instalador trojanizado já foi executado, o host precisa ser tratado como comprometido. A recomendação da Rapid7 é reimagear completamente os endpoints afetados e resetar todas as credenciais associadas — usuário local, contas de domínio usadas na máquina e qualquer segredo que possa ter sido acessível a partir dela — antes de reinstalar a versão corrigida.
O paliativo real, se reimagear não for imediatamente possível, é isolar a máquina da rede e caçar os indicadores conhecidos (hash do fffmpeg.exe, certificado 'Vanguard Tech Limited', conexões de C2) antes de decidir se dá para conter sem reimagear — mas isso é triagem forense, não mitigação definitiva. Simplesmente desinstalar o JAVS Viewer ou aplicar a atualização sem reimagear não remove um backdoor que já se estabeleceu e pode ter criado persistência própria, credenciais roubadas ou outros implantes.
Não funciona como mitigação: confiar apenas na assinatura Authenticode do instalador como prova de integridade — foi exatamente esse mecanismo que falhou aqui, já que o binário malicioso estava assinado, só que por um certificado que não é o do fornecedor legítimo. Validar quem assinou (Justice AV Solutions Inc, não Vanguard Tech Limited) é necessário, mas a assinatura por si só não é garantia.
Como detectar
Procurar pela existência ou execução histórica do processo fffmpeg.exe (com três 'f', diferente do ffmpeg.exe legítimo com dois) dentro de C:\Program Files (x86)\JAVS\Viewer 8\, e por scripts PowerShell codificados (encoded) sendo executados como processo filho desse binário. Verificar o assinante Authenticode do instalador e dos binários do JAVS Viewer: o esperado é 'Justice AV Solutions Inc' — qualquer binário assinado por 'Vanguard Tech Limited' é indicador direto de comprometimento.
Hashes conhecidos reportados publicamente incluem SHA1 e41ec15f2bac76914b4a86cade3a0f4619167f52 e SHA1 b9d13055766d792abaf1d11f18c6ee7618155a0e para as duas variantes do fffmpeg.exe malicioso, SHA1 b8e97333fc1b5cd29a71299a8f82a541cabf4d59 para o segundo instalador trojanizado, e os hashes SHA256 fe408e2df48237b11cb724fa51b6d5e9c74c8f5d5b2955c22962095c7ed70b2c (dropper) e aace6f617ef7e2e877f3ba8fc8d82da9d9424507359bb7dcf6b81c889a755535 (payload RustDoor) reportados por pesquisadores da S2W. Monitorar tráfego de saída anômalo originado de hosts com JAVS Viewer instalado é o sinal de rede mais confiável, já que a comunicação de C2 é o comportamento pós-exploração central desse implante.