sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais
29 de maio de 2026
Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista
29 de maio de 2026
Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis
29 de maio de 2026
Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha
29 de maio de 2026
sexta-feira, maio 29, 2026
Top Posts
Rodrigo Pacheco confirma que não será candidato ao...
Saúde investe mais de R$ 92 milhões no...
Chips Intel Arc G3 da prometem ‘desempenho de...
Mulher presa por exploração de adolescentes no interior...
Rússia tem meios para destruir qualquer um que...
Não seremos tratados como moleques, diz Lula após...
Nike para presentear: até 50% de desconto em...
Entendimento político entre Irã e EUA ainda não...
Lula chama Flávio de traidor da Pátria e...
Direção autônoma da BYD chega ao Brasil em...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais
29 de maio de 2026
Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista
29 de maio de 2026
Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis
29 de maio de 2026
Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha
29 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais
29 de maio de 2026
Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista
29 de maio de 2026
Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis
29 de maio de 2026
Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha
29 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Criminosos usam Facebook para distribuir vírus disfarçado de leitor de PDF

por SampaNews 13 de abril de 2026
13 de abril de 2026
18

O grupo norte-coreano APT37, também rastreado como ScarCruft, foi atribuído a uma campanha de espionagem cibernética. O ataque começa no Facebook e termina com a instalação silenciosa do RokRAT, um trojan de acesso remoto focado em coleta de informações.

A análise da Genians Security Center (GSC), empresa sul-coreana de cibersegurança, mostrou que os operadores criaram duas contas no Facebook — “richardmichael0828” e “johnsonsophia0414” — com localização definida como Pyongyang e Pyongsong, na Coreia do Norte.

smart_display

Nossos vídeos em destaque

Ambas foram criadas no mesmo dia, 10 de novembro de 2025, o que sugere operação coordenada por um único ator ou organização.

Fluxo completo do ataque: o APT37 usa Facebook e Telegram para entregar um instalador adulterado do PDFelement à vítima; o RokRAT instalado exfiltra dados para o Zoho WorkDrive via API OAuth2. Imagem: Genians Security Center.

Pedido de amizade vira vetor de ataque

A tática segue um roteiro de engenharia social em várias etapas. Primeiro, as vítimas recebem pedidos de amizade. Depois de estabelecida uma relação de confiança via Messenger, a conversa migra para o Telegram, onde é entregue um arquivo ZIP chamado “m.zip”.

O pacote contém um executável malicioso disfarçado de leitor de PDF, quatro documentos PDF com títulos militares como isca e um arquivo de instruções em texto.

Os criminosos alegam que os documentos supostamente contém materiais confidenciais sobre armamentos militares. Para fazer a vítima executar o arquivo, eles justificam que os arquivos estão criptografados e exigem um visualizador dedicado para serem abertos. Essa  técnica se chama pretexting, em que o atacante cria um cenário falso para induzir a vítima a executar um programa malicioso.

rokrat (1).png
O arquivo de instruções continha marcadores linguísticos do norte-coreano, como programa e arquivo. Imagem: Genians Security Center.

Instalador adulterado, shellcode embutido

O executável entregue é uma versão adulterada do Wondershare PDFelement, um leitor de PDF legítimo distribuído pela Wondershare. O arquivo original possui assinatura digital válida. A versão maliciosa, renomeada como “Wondershare_PDFelement_Installer(PDF_Security).exe”, não tem assinatura.

Os criminosos mantiveram a função principal do instalador e alteraram apenas o entry point. Isso redireciona a execução para um shellcode de cerca de 2 KB inserido em uma região não utilizada da seção de código. Isso é conhecido como code cave injection ou PE patching.

Quando o programa é executado, o shellcode roda primeiro. Ele cria o processo legítimo do Windows “dism.exe” em estado suspenso, injeta nele um payload descriptografado via XOR e só então retorna o fluxo de execução ao instalador original. Para o usuário, a instalação parece normal. Em segundo plano, o sistema já foi comprometido.

rokrat (2).png
O APT37 adulterou o instalador legítimo do Wondershare PDFelement, mantendo a aparência do programa original para não levantar suspeitas durante a execução. Imagem: Genians Security Center.

C2 disfarçado de imagem JPG

A URL de comando e controle (C2) embutida no shellcode aponta para “japanroom[.]com”, o site da filial em Seul de um serviço japonês de informações imobiliárias. O domínio legítimo foi comprometido e usado como infraestrutura de ataque.

A requisição ao servidor busca um arquivo chamado “1288247428101.jpg” — isso porque a extensão “.jpg” é usada para disfarçar o tráfego malicioso como uma requisição de imagem comum, contornando filtros de URL e monitoramento de rede. O conteúdo real é um payload de segundo estágio criptografado com XOR, executado diretamente na memória sem ser gravado em disco. Essa é uma técnica fileless, que dificulta a detecção por soluções baseadas em análise de arquivos.

RokRAT via Zoho WorkDrive

O payload final é o RokRAT, backdoor consolidado do APT37. Nesta campanha, ele abusa da API OAuth2 do Zoho WorkDrive, plataforma online de armazenamento, gestão e colaboração de arquivos voltada para equipes, como canal de C2. Isso porque o tráfego para serviços de nuvem legítimos é difícil de distinguir de atividade corporativa normal.

rokrat (3).png
Diagrama técnico do shellcode injetado no instalador adulterado: o código malicioso roda antes da instalação legítima, cria o processo “dism.exe” em estado suspenso, injeta o payload via XOR e só então devolve o controle ao instalador original. Imagem: Genians Security Center

As credenciais OAuth2 estão hardcoded no binário. O malware captura screenshots da área de trabalho, executa comandos remotos via “cmd.exe”, coleta nome do computador, versão do Windows, endereço IP público e geolocalização, e exfiltra documentos com extensões como “.DOC”, “.XLS”, “.PDF”, “.HWP” e arquivos de áudio “.M4A” e “.AMR”. Os dados são criptografados com AES-256-CBC antes do envio.

Para evasão, o RokRAT verifica a presença do “360Tray.exe”, componente do antivírus Qihoo 360, e usa 21 strings de User-Agent diferentes para disfarçar o tráfego de rede como atividade normal de navegador.

A GSC identificou alta similaridade de código com uma variante do RokRAT rastreada em dezembro de 2025, reforçando a atribuição ao APT37. O grupo já havia abusado de Dropbox, pCloud e Yandex Cloud em campanhas anteriores — a adoção do Zoho WorkDrive segue a mesma lógica de usar infraestrutura legítima para esconder comunicações maliciosas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de tecnologia e segurança, inscreva-se em nosso canal do YouTube e nossa newsletter.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Ataque de vândalos destrói 22 lixeiras no entorno da Lagoa do Taquaral
próxima postagem
Pré-natal integral é menor entre indígenas e mulheres com pouco estudo

Você também pode gostar

Chips Intel Arc G3 da prometem ‘desempenho de...

29 de maio de 2026

Nike para presentear: até 50% de desconto em...

29 de maio de 2026

Fable é adiado pelo Xbox para evitar GTA...

29 de maio de 2026

TCL P7L: nova Smart TV QLED ultrafina tem...

29 de maio de 2026

POSTS MAIS RECENTES

  • Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais
  • Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista
  • Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis
  • Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha
  • Rússia tem meios para destruir qualquer um que ataque Kaliningrado, diz Putin

Siga-nos

  • Recente
  • Popular
  • Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais

    29 de maio de 2026
  • Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista

    29 de maio de 2026
  • Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis

    29 de maio de 2026
  • Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha

    29 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Não seremos tratados como moleques, diz Lula após...

29 de maio de 2026

Nike para presentear: até 50% de desconto em...

29 de maio de 2026

Entendimento político entre Irã e EUA ainda não...

29 de maio de 2026

Lula chama Flávio de traidor da Pátria e...

29 de maio de 2026

Direção autônoma da BYD chega ao Brasil em...

29 de maio de 2026

Leitura obrigatória

  • Rodrigo Pacheco confirma que não será candidato ao governo de Minas Gerais

    29 de maio de 2026
  • Saúde investe mais de R$ 92 milhões no 1º quadrimestre de 2026 em Bragança Paulista

    29 de maio de 2026
  • Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis

    29 de maio de 2026
  • Mulher presa por exploração de adolescentes no interior de SP aliciava a própria filha

    29 de maio de 2026
  • Rússia tem meios para destruir qualquer um que ataque Kaliningrado, diz Putin

    29 de maio de 2026

Newsletter

Posts relacionados

  • Chips Intel Arc G3 da prometem ‘desempenho de PC’ em consoles portáteis

    29 de maio de 2026
  • Nike para presentear: até 50% de desconto em seleção especial da Netshoes

    29 de maio de 2026
  • Fable é adiado pelo Xbox para evitar GTA 6

    29 de maio de 2026
  • TCL P7L: nova Smart TV QLED ultrafina tem Dolby Vision e vários tamanhos

    29 de maio de 2026
  • Roteadores Wi-Fi podem facilitar vigilância em massa, alerta estudo

    29 de maio de 2026

Mais vistas da semana

007 First Light não é o Hitman que eu queria, mas é o 007 que eu precisava
26 de maio de 2026
Planalto tentará manter, no Senado, acordo feito na Câmara sobre 6×1, diz Wagner
26 de maio de 2026
Startups: ElevenLabs capta US$ 500 milhões para expandir fronteiras da IA de voz
4 de fevereiro de 2026

Postagens Aleatórias

FGV sofre vazamento de 1,52 TB em suposto ataque cibernético do grupo Dragonforce
2 de março de 2026
Estée Lauder e Puig desistem de fusão bilionária
21 de maio de 2026
Brasil bate Argentina e conquista 12º título na Copa América de Futsal
2 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.585)
  • Política (3.523)
  • Mundo (3.152)
  • Campinas (1.587)
  • Negócios (1.232)
  • Economia (1.203)
  • Auto (868)
  • Bragança Paulista (825)
  • Esporte (490)
  • Saúde (379)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home