sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades
27 de abril de 2026
Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams
27 de abril de 2026
Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump
27 de abril de 2026
Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País
27 de abril de 2026
segunda-feira, abril 27, 2026
Top Posts
Magistrados pedem ao STF adiamento de teto para...
Criminosos fazem ‘e-mail bombing’ para instalar malware via...
Casa Branca: tiroteio de sábado foi 3ª grande...
Para Flávio, com juro atual, Brasil ‘faliu’ e...
China proíbe a venda de startup de IA...
Desgastada por Trump, Otan avalia encerrar prática de...
Governo impõe limites contra ‘juros abusivos’ do consignado...
Novo Freelander 8 chega híbrido e chinês, mas...
Elon Musk e Sam Altman vão a julgamento...
VÍDEO: ladrões invadem arena de beach tênis e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades
27 de abril de 2026
Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams
27 de abril de 2026
Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump
27 de abril de 2026
Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País
27 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades
27 de abril de 2026
Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams
27 de abril de 2026
Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump
27 de abril de 2026
Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País
27 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Distribuído no GitHub, vírus ladrão de dados mira extensões do Chrome e Discord

por SampaNews 9 de março de 2026
9 de março de 2026
21

Uma campanha de distribuição de malware está usando repositórios falsos no GitHub para infectar computadores. O objetivo é roubar dados das vítimas que estão armazenados em extensões do Chrome.

O alerta vem de pesquisadores de cibersegurança da Trend Micro, que identificaram o programa malicioso, batizado de BoryptGrab. Ele está ativo desde pelo menos o final de 2025, com mais de uma centena de repositórios falsos ainda no ar.

smart_display

Nossos vídeos em destaque

Porta de entrada são ferramentas gratuitas falsas

O ponto de partida do ataque é engenhoso. Os criminosos criam repositórios públicos no GitHub, que é uma plataforma amplamente usada por desenvolvedores para compartilhar código, fingindo oferecer ferramentas gratuitas.

Trapaças para jogos como Valorant e CS2, programas como Voicemod Pro e editores de vídeo como Filmora figuram entre as iscas mais comuns.

Para garantir visibilidade, os repositórios usam técnicas de SEO, que são estratégias de otimização para que páginas apareçam entre os primeiros resultados do Google. Em alguns casos, o repositório falso aparecia logo abaixo do resultado legítimo nas buscas.

Ao clicar no link de download, a vítima é redirecionada por uma cadeia de páginas intermediárias que usam URLs codificadas em Base64 e criptografia AES para dificultar o rastreamento. Base64 e AES são métodos de codificar e embaralhar dados. O destino final é sempre uma página que gera e entrega um arquivo ZIP com o malware.

O que acontece depois que o arquivo é aberto

Dentro do ZIP há um executável que, ao ser aberto, carrega sorrateiramente uma biblioteca maliciosa no sistema usando uma técnica chamada DLL side-loading. Uma DLL é um arquivo de código que programas do Windows carregam para funcionar.

O side-loading engana um programa legítimo para que ele carregue uma versão adulterada desse arquivo, sem que o sistema perceba a troca.

Essa biblioteca descriptografa e executa um launcher, que é um programa cujo único trabalho é baixar e executar outros malwares. Uma das primeiras ações do launcher é adicionar o disco inteiro às exceções do Windows Defender, o antivírus nativo do sistema, desativando a proteção da vítima antes de seguir em frente.

Ataque ao Chrome e suas extensões

O BoryptGrab tem como alvo central os dados armazenados no navegador, com foco especial no Chrome. Para isso, ele precisa contornar uma camada de proteção chamada App-Bound Encryption, que é um mecanismo do Chrome que criptografa dados sensíveis vinculando-os ao próprio aplicativo, impedindo que outros programas os leiam diretamente.

Para driblar essa proteção, o malware usa técnicas extraídas de repositórios públicos do GitHub voltados originalmente para pesquisa de segurança.

O BoryptGrab coleta senhas salvas, cookies de sessão e dados de navegação de Chrome, Firefox, Edge, Opera, Brave, Vivaldi e Yandex Browser. Cookies de sessão são arquivos que mantêm a vítima conectada em sites, e roubá-los permite que o atacante acesse contas sem precisar de senha.

Extensões de carteiras de criptomoedas são alvo prioritário

Além dos dados do navegador em si, o BoryptGrab varre as extensões instaladas em busca de carteiras de criptomoedas. Uma carteira de criptomoedas armazena as chaves privadas, conhecidas como frase-semente, que permitem ao dono movimentar seus fundos digitais. Perder essas chaves significa perder o acesso de forma permanente e irreversível.

O malware também coleta tokens do Discord, que são credenciais de autenticação que permitem acessar uma conta sem senha, e arquivos do Telegram.

Além disso, ele faz uma varredura em diretórios comuns em busca de arquivos com extensões específicas, captura uma foto da tela no momento da infecção e envia tudo para os servidores dos atacantes compactado em um único arquivo.

Backdoor mantém o acesso livre

Algumas variantes do BoryptGrab instalam um componente adicional chamado TunnesshClient, que é um backdoor, ou seja, uma porta de acesso secreta e persistente ao computador da vítima. Ele estabelece um túnel SSH reverso com o servidor dos criminosos.

O SSH é um protocolo normalmente usado por administradores de sistemas para acessar servidores remotamente. No caso reverso, é o computador da vítima que inicia a conexão, o que dificulta o bloqueio por firewalls, pois o tráfego parece legítimo.

Através desse túnel, os atacantes conseguem executar comandos, transferir arquivos e usar o computador da vítima como proxy SOCKS5, que é um intermediário de rede que permite navegar na internet usando o endereço IP da vítima como disfarce.

Indícios apontam para origem russa

Ao longo de toda a cadeia de ataque, há evidências consistentes de que os responsáveis têm origem russa. Comentários em russo aparecem nos arquivos HTML das páginas falsas de download, mensagens de log em russo foram encontradas em componentes do malware e os endereços IP dos servidores de comando e controle, que são os servidores que controlam o malware à distância, estão geolocalizados na Rússia.

A escala da operação também chama atenção. Mais de uma centena de repositórios falsos foram identificados, com diferentes versões do malware circulando simultaneamente sob nomes de build como “Shrek”, “Sonic”, “Leon” e “CryptoByte”. Isso indica uma operação ativa, organizada e em evolução contínua.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trump diz que EUA seriam atacados pelo Irã se não tivessem agido primeiro
próxima postagem
Zema pede impeachment de Moraes por relação com Vorcaro

Você também pode gostar

Criminosos fazem ‘e-mail bombing’ para instalar malware via...

27 de abril de 2026

China proíbe a venda de startup de IA...

27 de abril de 2026

Elon Musk e Sam Altman vão a julgamento...

27 de abril de 2026

Udemy sofre vazamento e expõe 1,4 milhões de...

27 de abril de 2026

POSTS MAIS RECENTES

  • Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades
  • Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams
  • Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump
  • Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País
  • China proíbe a venda de startup de IA Manus para a Meta

Siga-nos

  • Recente
  • Popular
  • Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades

    27 de abril de 2026
  • Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams

    27 de abril de 2026
  • Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump

    27 de abril de 2026
  • Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País

    27 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Desgastada por Trump, Otan avalia encerrar prática de...

27 de abril de 2026

Governo impõe limites contra ‘juros abusivos’ do consignado...

27 de abril de 2026

Novo Freelander 8 chega híbrido e chinês, mas...

27 de abril de 2026

Elon Musk e Sam Altman vão a julgamento...

27 de abril de 2026

VÍDEO: ladrões invadem arena de beach tênis e...

27 de abril de 2026

Leitura obrigatória

  • Magistrados pedem ao STF adiamento de teto para penduricalhos, alegando dificuldades

    27 de abril de 2026
  • Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams

    27 de abril de 2026
  • Casa Branca: tiroteio de sábado foi 3ª grande tentativa de assassinato contra Trump

    27 de abril de 2026
  • Para Flávio, com juro atual, Brasil ‘faliu’ e não está compensando investir no País

    27 de abril de 2026
  • China proíbe a venda de startup de IA Manus para a Meta

    27 de abril de 2026

Newsletter

Posts relacionados

  • Criminosos fazem ‘e-mail bombing’ para instalar malware via Microsoft Teams

    27 de abril de 2026
  • China proíbe a venda de startup de IA Manus para a Meta

    27 de abril de 2026
  • Elon Musk e Sam Altman vão a julgamento por disputa sobre rumo da OpenAI

    27 de abril de 2026
  • Udemy sofre vazamento e expõe 1,4 milhões de usuários

    27 de abril de 2026
  • Criador de God of War diz que usa Xbox Series X como peso de porta

    27 de abril de 2026

Mais vistas da semana

Interesse feminino em esportes tem skate em alta e avanço do futebol
24 de abril de 2026
CS São José é furtado e tem parte dos atendimentos suspensos
27 de abril de 2026
Cidade da região tem 3 mil moradores sem acesso completo às redes de água e esgoto, apesar de universalização na área urbana
26 de abril de 2026

Postagens Aleatórias

Brasil é prata com nova série de 5 bolas em etapa da Copa do mundo
20 de abril de 2026
Pane no controle do tráfego aéreo cancela 10 voos e atrasa 29 em Viracopos
9 de abril de 2026
Bragança Paulista inaugura novo CRAS na região do Jardim Vista Alegre
19 de março de 2026

Categorias Populares

  • Tecnologia (3.379)
  • Política (2.518)
  • Mundo (2.431)
  • Campinas (1.128)
  • Negócios (895)
  • Economia (881)
  • Auto (673)
  • Bragança Paulista (626)
  • Esporte (381)
  • Cultura (273)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home