sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”
12 de junho de 2026
Empresário é baleado em Campinas; PM busca suspeitos
12 de junho de 2026
Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha
12 de junho de 2026
Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira
12 de junho de 2026
sexta-feira, junho 12, 2026
Top Posts
Erramos: pneus Delinte do BYD Dolphin não vieram...
Empresário é baleado em Campinas; PM busca suspeitos
Prefeito de Amparo é investigado por suspeita de...
Motociclista morre em colisão frontal na Rodovia Alkindar...
OpenAI é processada por suposta contribuição do ChatGPT...
Para quem faz sentido comprar um iPad Mini?
Sesc SP tem programação especial para celebrar a...
Play Store libera 5 jogos grátis por tempo...
Coreia do Sul e República Tcheca fecham primeiro...
Anthropic admite que Fable 5 sabotava respostas sem...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”
12 de junho de 2026
Empresário é baleado em Campinas; PM busca suspeitos
12 de junho de 2026
Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha
12 de junho de 2026
Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira
12 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”
12 de junho de 2026
Empresário é baleado em Campinas; PM busca suspeitos
12 de junho de 2026
Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha
12 de junho de 2026
Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira
12 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Distribuído no GitHub, vírus ladrão de dados mira extensões do Chrome e Discord

por SampaNews 9 de março de 2026
9 de março de 2026
36

Uma campanha de distribuição de malware está usando repositórios falsos no GitHub para infectar computadores. O objetivo é roubar dados das vítimas que estão armazenados em extensões do Chrome.

O alerta vem de pesquisadores de cibersegurança da Trend Micro, que identificaram o programa malicioso, batizado de BoryptGrab. Ele está ativo desde pelo menos o final de 2025, com mais de uma centena de repositórios falsos ainda no ar.

smart_display

Nossos vídeos em destaque

Porta de entrada são ferramentas gratuitas falsas

O ponto de partida do ataque é engenhoso. Os criminosos criam repositórios públicos no GitHub, que é uma plataforma amplamente usada por desenvolvedores para compartilhar código, fingindo oferecer ferramentas gratuitas.

Trapaças para jogos como Valorant e CS2, programas como Voicemod Pro e editores de vídeo como Filmora figuram entre as iscas mais comuns.

Para garantir visibilidade, os repositórios usam técnicas de SEO, que são estratégias de otimização para que páginas apareçam entre os primeiros resultados do Google. Em alguns casos, o repositório falso aparecia logo abaixo do resultado legítimo nas buscas.

Ao clicar no link de download, a vítima é redirecionada por uma cadeia de páginas intermediárias que usam URLs codificadas em Base64 e criptografia AES para dificultar o rastreamento. Base64 e AES são métodos de codificar e embaralhar dados. O destino final é sempre uma página que gera e entrega um arquivo ZIP com o malware.

O que acontece depois que o arquivo é aberto

Dentro do ZIP há um executável que, ao ser aberto, carrega sorrateiramente uma biblioteca maliciosa no sistema usando uma técnica chamada DLL side-loading. Uma DLL é um arquivo de código que programas do Windows carregam para funcionar.

O side-loading engana um programa legítimo para que ele carregue uma versão adulterada desse arquivo, sem que o sistema perceba a troca.

Essa biblioteca descriptografa e executa um launcher, que é um programa cujo único trabalho é baixar e executar outros malwares. Uma das primeiras ações do launcher é adicionar o disco inteiro às exceções do Windows Defender, o antivírus nativo do sistema, desativando a proteção da vítima antes de seguir em frente.

Ataque ao Chrome e suas extensões

O BoryptGrab tem como alvo central os dados armazenados no navegador, com foco especial no Chrome. Para isso, ele precisa contornar uma camada de proteção chamada App-Bound Encryption, que é um mecanismo do Chrome que criptografa dados sensíveis vinculando-os ao próprio aplicativo, impedindo que outros programas os leiam diretamente.

Para driblar essa proteção, o malware usa técnicas extraídas de repositórios públicos do GitHub voltados originalmente para pesquisa de segurança.

O BoryptGrab coleta senhas salvas, cookies de sessão e dados de navegação de Chrome, Firefox, Edge, Opera, Brave, Vivaldi e Yandex Browser. Cookies de sessão são arquivos que mantêm a vítima conectada em sites, e roubá-los permite que o atacante acesse contas sem precisar de senha.

Extensões de carteiras de criptomoedas são alvo prioritário

Além dos dados do navegador em si, o BoryptGrab varre as extensões instaladas em busca de carteiras de criptomoedas. Uma carteira de criptomoedas armazena as chaves privadas, conhecidas como frase-semente, que permitem ao dono movimentar seus fundos digitais. Perder essas chaves significa perder o acesso de forma permanente e irreversível.

O malware também coleta tokens do Discord, que são credenciais de autenticação que permitem acessar uma conta sem senha, e arquivos do Telegram.

Além disso, ele faz uma varredura em diretórios comuns em busca de arquivos com extensões específicas, captura uma foto da tela no momento da infecção e envia tudo para os servidores dos atacantes compactado em um único arquivo.

Backdoor mantém o acesso livre

Algumas variantes do BoryptGrab instalam um componente adicional chamado TunnesshClient, que é um backdoor, ou seja, uma porta de acesso secreta e persistente ao computador da vítima. Ele estabelece um túnel SSH reverso com o servidor dos criminosos.

O SSH é um protocolo normalmente usado por administradores de sistemas para acessar servidores remotamente. No caso reverso, é o computador da vítima que inicia a conexão, o que dificulta o bloqueio por firewalls, pois o tráfego parece legítimo.

Através desse túnel, os atacantes conseguem executar comandos, transferir arquivos e usar o computador da vítima como proxy SOCKS5, que é um intermediário de rede que permite navegar na internet usando o endereço IP da vítima como disfarce.

Indícios apontam para origem russa

Ao longo de toda a cadeia de ataque, há evidências consistentes de que os responsáveis têm origem russa. Comentários em russo aparecem nos arquivos HTML das páginas falsas de download, mensagens de log em russo foram encontradas em componentes do malware e os endereços IP dos servidores de comando e controle, que são os servidores que controlam o malware à distância, estão geolocalizados na Rússia.

A escala da operação também chama atenção. Mais de uma centena de repositórios falsos foram identificados, com diferentes versões do malware circulando simultaneamente sob nomes de build como “Shrek”, “Sonic”, “Leon” e “CryptoByte”. Isso indica uma operação ativa, organizada e em evolução contínua.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trump diz que EUA seriam atacados pelo Irã se não tivessem agido primeiro
próxima postagem
Zema pede impeachment de Moraes por relação com Vorcaro

Você também pode gostar

OpenAI é processada por suposta contribuição do ChatGPT...

12 de junho de 2026

Para quem faz sentido comprar um iPad Mini?

12 de junho de 2026

Play Store libera 5 jogos grátis por tempo...

11 de junho de 2026

Anthropic admite que Fable 5 sabotava respostas sem...

11 de junho de 2026

POSTS MAIS RECENTES

  • Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”
  • Empresário é baleado em Campinas; PM busca suspeitos
  • Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha
  • Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira
  • OpenAI é processada por suposta contribuição do ChatGPT em suicídio

Siga-nos

  • Recente
  • Popular
  • Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”

    12 de junho de 2026
  • Empresário é baleado em Campinas; PM busca suspeitos

    12 de junho de 2026
  • Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha

    12 de junho de 2026
  • Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira

    12 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Para quem faz sentido comprar um iPad Mini?

12 de junho de 2026

Sesc SP tem programação especial para celebrar a...

11 de junho de 2026

Play Store libera 5 jogos grátis por tempo...

11 de junho de 2026

Coreia do Sul e República Tcheca fecham primeiro...

11 de junho de 2026

Anthropic admite que Fable 5 sabotava respostas sem...

11 de junho de 2026

Leitura obrigatória

  • Erramos: pneus Delinte do BYD Dolphin não vieram de fábrica em “meia-vida”

    12 de junho de 2026
  • Empresário é baleado em Campinas; PM busca suspeitos

    12 de junho de 2026
  • Prefeito de Amparo é investigado por suspeita de violência doméstica contra filha

    12 de junho de 2026
  • Motociclista morre em colisão frontal na Rodovia Alkindar Monteiro Junqueira

    12 de junho de 2026
  • OpenAI é processada por suposta contribuição do ChatGPT em suicídio

    12 de junho de 2026

Newsletter

Posts relacionados

  • OpenAI é processada por suposta contribuição do ChatGPT em suicídio

    12 de junho de 2026
  • Para quem faz sentido comprar um iPad Mini?

    12 de junho de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (11)

    11 de junho de 2026
  • Anthropic admite que Fable 5 sabotava respostas sem aviso e revisa IA

    11 de junho de 2026
  • 12 modelos de impressão 3D úteis para fazer em casa

    11 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Escalação do Brasil: Ancelotti define seleção para jogo com Panamá e garante Neymar na Copa
31 de maio de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Paramount tem sete dias para convencer Warner Bros a abandonar Netflix
17 de fevereiro de 2026
Relatório contradiz versão de acidente e diz que Juscelino Kubitschek foi assassinado
8 de maio de 2026
Volkswagen Tukan revela porte de Chevrolet Montana em novo flagra
20 de abril de 2026

Categorias Populares

  • Tecnologia (5.068)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.754)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (951)
  • Bragança Paulista (917)
  • Esporte (545)
  • Saúde (420)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home