sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio
8 de abril de 2026
Portaria oficializa perícia remota do INSS
8 de abril de 2026
Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster
8 de abril de 2026
PF incinera mais de uma tonelada de drogas apreendidas
8 de abril de 2026
quarta-feira, abril 8, 2026
Top Posts
‘Virou Gotham City. É mais fácil eleger o...
Portaria oficializa perícia remota do INSS
Dark Horse: Filme sobre Jair Bolsonaro ganha data...
PF incinera mais de uma tonelada de drogas...
Vance diz que EUA não fecharam acordo para...
Meio/Ideia: mais da metade dos eleitores ainda pode...
Chevrolet Camaro retornará em 2027 com motor a...
Mythos: por que a nova IA da Anthropic...
Irã teria indicado que poderia entregar urânio enriquecido,...
Lula afirma que Campos Neto, é ‘a serpente...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio
8 de abril de 2026
Portaria oficializa perícia remota do INSS
8 de abril de 2026
Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster
8 de abril de 2026
PF incinera mais de uma tonelada de drogas apreendidas
8 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio
8 de abril de 2026
Portaria oficializa perícia remota do INSS
8 de abril de 2026
Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster
8 de abril de 2026
PF incinera mais de uma tonelada de drogas apreendidas
8 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers usam GitHub como centro de controle para espionar empresas

por SampaNews 8 de abril de 2026
8 de abril de 2026
1

Pesquisadores da FortiGuard Labs identificaram uma campanha de espionagem cibernética direcionada a empresas na Coreia do Sul. Os criminosos abusam da API do GitHub como infraestrutura de comando e controle (C2). De acordo com a investigação, os ataques são responsabilidade de criminosos norte-coreanos.

Os ataques usam arquivos LNK para disparar uma cadeia de infecção em três estágios. Com isso, eles mantêm acesso persistente a sistemas comprometidos sem depender de servidores próprios.

smart_display

Nossos vídeos em destaque

Arquivo LNK disfarçado de documento

O vetor inicial é um arquivo .LNK entregue provavelmente via phishing. Arquivos LNK são atalhos do Windows. O problema é que eles podem carregar argumentos que executam qualquer comando no sistema, e o atacante explora esse comportamento para iniciar a infecção de forma silenciosa.

PDFs ligados à atividade corporativa das empresas era principal isca para vítimas. Imagem: Fortinet.

O arquivo se apresenta como um documento corporativo legítimo, com títulos alinhados a temas relevantes para as empresas-alvo. Quando a vítima clica, o atalho executa uma função de decodificação embutida nos próprios argumentos.

Essa função extrai dois componentes. Eles são um PDF falso, aberto visivelmente para não levantar suspeitas, e um script PowerShell rodando em segundo plano sem janela visível.

Versões anteriores desses arquivos, rastreáveis desde 2024, continham metadados identificadores. O campo “Name” recebia o valor “Hangul Document”, padrão associado a grupos norte-coreanos como Kimsuky, APT37 e Lazarus. Nas versões mais recentes, esses metadados foram removidos, indicando que o atacante está refinando suas técnicas de evasão ativamente.

DPRK (1).png
Trecho do código que continha o PowerShell malicioso. Imagem: Fortinet.

PowerShell verifica o ambiente antes de agir

O script PowerShell do segundo estágio começa verificando se está sendo analisado. Ele varre os processos ativos em busca de ferramentas usadas por analistas de segurança.

A lista inclui ambientes de máquina virtual como VMware e VirtualBox, analisadores de tráfego como Wireshark e Fiddler. Além de debuggers como x64dbg e OllyDbg, e ferramentas forenses como Process Hacker e Procmon. Se qualquer um desses processos for detectado, o script encerra imediatamente.

Confirmado que o ambiente é de uma vítima real, o script instala persistência. Ele cria um arquivo VBScript configurado para executar o payload em janela oculta. Depois, registra uma tarefa agendada com nome disfarçado, “Technical Paper for Creata Chain Task…”, para rodar a cada 30 minutos mesmo após reinicializações.

DPRK (2).png
Outro exemplo de PDF que fazia parte do cotidiano das empresas, e foi usado na exlporação do golpe. Imagem: Fortinet.

Em seguida, coleta informações do sistema comprometido. Versão do sistema operacional, tempo desde o último boot e lista de processos ativos são salvos em um arquivo de log e exfiltrados para um repositório privado no GitHub via API. A autenticação é feita com um token de acesso hardcoded diretamente no código.

O repositório identificado pertence à conta motoralis. Outras contas associadas à mesma infraestrutura incluem God0808RAMA, Pigresy80, entire73, pandora0009 e brandonleeodd93-blip. A análise mostrou uma gestão estratégica dessas contas.

Isso porque algumas permanecem dormentes por meses enquanto outras são ativadas recentemente para oferecer redundância operacional. Essa é uma prática comum em grupos com recursos e planejamento de longo prazo.

DPRK (3).png
Mapa do golpe, tudo começa com o arquivo .LNK e pode passar por 3 caminhos, na intenção de atingir o maior número de vítimas. Imagem: Fortinet.

Terceiro estágio mantém conexão contínua com o atacante

O script final funciona basicamente como um agente de checagem permanente. A cada 30 minutos, via a tarefa agendada criada anteriormente, ele busca novos módulos ou instruções no repositório GitHub do atacante.

Um script adicional de keep-alive coleta a configuração de rede da máquina comprometida e faz upload para o GitHub. Com isso, ele fica gerando logs em tempo real com data, hora e endereço IP da vítima. Isso porque manter esse fluxo ativo permite ao atacante monitorar o status da máquina e enviar novos comandos ou ferramentas sem nunca abrir uma conexão direta com a vítima, o que tornaria a atividade mais fácil de detectar.

Por que o GitHub é um C2 difícil de bloquear

O abuso do GitHub como canal de comando e controle é o elemento central da campanha. Todo o tráfego malicioso transita por HTTPS para domínios legítimos como api.github.com e raw.githubusercontent.com. Essa técnica torna a atividade criminosa indistinguível do uso normal da plataforma por desenvolvedores.

espiões-norte-coreanos.png
Grupos norte-coreanos estão sendo associados ao ataque tanto pela seleção das vítimas quanto pelo uso do malware específico da região.

O GitHub é frequentemente liberado em firewalls corporativos e tem alta reputação em sistemas de filtragem de URLs. Então a comunicação com o C2 passa despercebida pela maioria das soluções de segurança convencionais.

Ao operar exclusivamente em repositórios privados, o atacante mantém payloads e logs exfiltrados completamente ocultos. 

Indicadores apontam para grupos norte-coreanos

A FortiGuard Labs não fez atribuição formal, mas os indicadores são consistentes com grupos norte-coreanos. O padrão de nomenclatura “Hangul Document” em versões anteriores dos arquivos LNK é uma assinatura documentada de Kimsuky, APT37 e Lazarus.

lazarus-group-rouba-dados-em-entrevista-de-emprego-falsa
Os criminosos estão basicamente usando a reputação do domínio como escudo contra bloqueios.

O alvo geográfico exclusivo em empresas sul-coreanas, e o uso do XenoRAT, malware observado em campanhas atribuídas à Coreia do Norte, reforçam essa avaliação. A campanha segue uma tendência crescente entre grupos de espionagem patrocinados por estados.

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Presidente do Irã condena rompimento de cessar-fogo com ataque a ilhas do país
próxima postagem
Moraes libera para julgamento ação do PT que busca restringir delações premiadas

Você também pode gostar

Dark Horse: Filme sobre Jair Bolsonaro ganha data...

8 de abril de 2026

Mythos: por que a nova IA da Anthropic...

8 de abril de 2026

Nova interface do PS5 já está sendo testada...

8 de abril de 2026

Jornal revela suposta identidade de Satoshi Nakamoto, criador...

8 de abril de 2026

POSTS MAIS RECENTES

  • ‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio
  • Portaria oficializa perícia remota do INSS
  • Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster
  • PF incinera mais de uma tonelada de drogas apreendidas
  • Vance diz que EUA não fecharam acordo para cessar-fogo abranger Líbano

Siga-nos

  • Recente
  • Popular
  • ‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio

    8 de abril de 2026
  • Portaria oficializa perícia remota do INSS

    8 de abril de 2026
  • Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster

    8 de abril de 2026
  • PF incinera mais de uma tonelada de drogas apreendidas

    8 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Meio/Ideia: mais da metade dos eleitores ainda pode...

8 de abril de 2026

Chevrolet Camaro retornará em 2027 com motor a...

8 de abril de 2026

Mythos: por que a nova IA da Anthropic...

8 de abril de 2026

Irã teria indicado que poderia entregar urânio enriquecido,...

8 de abril de 2026

Lula afirma que Campos Neto, é ‘a serpente...

8 de abril de 2026

Leitura obrigatória

  • ‘Virou Gotham City. É mais fácil eleger o Coringa’, diz advogado no STF sobre Rio

    8 de abril de 2026
  • Portaria oficializa perícia remota do INSS

    8 de abril de 2026
  • Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster

    8 de abril de 2026
  • PF incinera mais de uma tonelada de drogas apreendidas

    8 de abril de 2026
  • Vance diz que EUA não fecharam acordo para cessar-fogo abranger Líbano

    8 de abril de 2026

Newsletter

Posts relacionados

  • Dark Horse: Filme sobre Jair Bolsonaro ganha data de estreia e pôster

    8 de abril de 2026
  • Mythos: por que a nova IA da Anthropic é perigosa para a humanidade?

    8 de abril de 2026
  • Nova interface do PS5 já está sendo testada por jogadores! Veja como está ficando

    8 de abril de 2026
  • Jornal revela suposta identidade de Satoshi Nakamoto, criador da bitcoin

    8 de abril de 2026
  • Polícia prende suspeitos de terem lavado mais de R$ 146 milhões em criptomoedas

    8 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
Chikungunya: ministro classifica de crítica situação em Dourados
3 de abril de 2026
Rua no Cambuí será interditada para troca de poste amanhã
3 de abril de 2026

Postagens Aleatórias

Lula diz que Haddad e Alckmin sabem que têm papel a cumprir em SP nas eleições
5 de fevereiro de 2026
Câmara aprova projeto que cria cargos com impacto orçamentário de R$ 5,3 bi
4 de fevereiro de 2026
Palpites para Flamengo x Santos: Análises e Onde Assistir (05/04/2026)
3 de abril de 2026

Categorias Populares

  • Tecnologia (2.731)
  • Política (2.040)
  • Mundo (1.933)
  • Campinas (868)
  • Economia (738)
  • Negócios (712)
  • Auto (549)
  • Bragança Paulista (515)
  • Esporte (305)
  • Cultura (237)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home