sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?
1 de junho de 2026
Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência
1 de junho de 2026
Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo
1 de junho de 2026
RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda
1 de junho de 2026
segunda-feira, junho 1, 2026
Top Posts
E se o seu carro elétrico ganhasse dinheiro...
Irã suspende troca de mensagens com EUA devido...
Antes de decisão dos EUA, Congresso rejeitou equiparar...
RTX Spark: Como o chip de 1 petabyte...
Se eleito, Caiado encaminhará reformas ao Congresso no...
Campinas começa junho com clima ameno; veja como...
Produtora de Dark Horse é alvo de operação...
Nvidia lança novo chip com aposta em PCs...
Caoa Chery Tiggo 7 e Tiggo 8 Pro...
Furto de hidrômetros cresce e já se aproxima...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?
1 de junho de 2026
Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência
1 de junho de 2026
Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo
1 de junho de 2026
RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda
1 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?
1 de junho de 2026
Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência
1 de junho de 2026
Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo
1 de junho de 2026
RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda
1 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

AgingFly: malware rouba dados do Chrome e WhatsApp na Ucrânia

por SampaNews 16 de abril de 2026
16 de abril de 2026
22

Um novo malware identificado como AgingFly está sendo usado em ataques contra governos locais, hospitais e possivelmente representantes das Forças de Defesa da Ucrânia. O objetivo é roubar credenciais armazenadas em navegadores baseados em Chromium e no WhatsApp para Windows.

Os ataques foram detectados no mês passado pela equipe de resposta a incidentes do país, o CERT-UA, que atribuiu a campanha ao grupo de ameaças rastreado como UAC-0247.

smart_display

Nossos vídeos em destaque

Isca de ajuda humanitária dá início à cadeia de infecção

O ataque começa com um e-mail que se apresenta como uma oferta de ajuda humanitária, contendo um link que redireciona a vítima para um site legítimo comprometido via vulnerabilidade de cross-site scripting (XSS).

À esquerda, conversa no aplicativo Yar usada como vetor de distribuição; ao centro e à direita, trecho do código-fonte do AgingFly em C# com os métodos de controle remoto e a chave de criptografia AES hardcoded. Imagem: CERT-UA.

Funciona basicamente como uma falha que permite injetar código malicioso em páginas de terceiros. Há também o método que direciona a vítima para um site falso gerado com uma ferramenta de IA.

A partir daí, o alvo recebe um arquivo compactado contendo um atalho LNK. Esse arquivo ativa um manipulador HTA embutido, que se conecta a um servidor remoto para baixar e executar outro arquivo HTA.

O HTA exibe um formulário falso para distrair a vítima enquanto cria uma tarefa agendada em segundo plano. Essa tarefa baixa e executa um arquivo EXE que injeta shellcode em um processo legítimo do sistema.

agingfly (1).png
Visão geral da cadeia de infecção do AgingFly: e-mail com isca judicial, execução do HTA via mshta.exe, tarefa agendada OneDriveUpdater e conexão WebSocket com o servidor C2. Imagem: CERT-UA.

Os invasores seguem com um carregador de duas etapas: a segunda usa um formato executável personalizado, e a carga final chega compactada e criptografada. O CERT-UA observa que stagers como um shell reverso TCP ou o RAVENSHELL podem ser usados nessa fase para estabelecer conexão com o servidor de comando e controle.

Ferramentas legítimas de segurança usadas para roubar dados

Após investigar mais de uma dúzia de incidentes, os pesquisadores identificaram que o grupo usa a ferramenta de segurança de código aberto ChromElevator. Ela serve para extrair cookies, senhas salvas e outros dados confidenciais de navegadores como Chrome, Edge e Brave — sem precisar de privilégios de administrador.

Para o WhatsApp, os invasores recorrem ao ZAPiDESK, uma ferramenta forense de código aberto capaz de descriptografar os bancos de dados do aplicativo.

agingfly (2).png
Troca de e-mails entre a vítima e o remetente malicioso se passando pelo fundo “УкрВарта”; os invasores conduzem a conversa até enviar um link para download do arquivo armado. Imagem: CERT-UA.

O grupo também realiza reconhecimento de rede e tenta se mover lateralmente usando utilitários públicos. O primeiro é o scanner de portas RustScan, além das ferramentas de tunelamento Ligolo-ng e Chisel.

Malware compila seus próprios comandos em tempo real

O AgingFly é escrito em C# e oferece aos operadores controle remoto, execução de comandos, exfiltração de arquivos, captura de tela, registro de teclas digitadas e execução de código arbitrário. A comunicação com o servidor C2 ocorre via WebSockets, com tráfego criptografado por AES-CBC usando uma chave estática.

O que diferencia o AgingFly de malwares similares é a ausência de manipuladores de comando embutidos no código. Em vez de já vir com funcionalidades fixas, o malware recebe o código-fonte dos comandos diretamente do servidor C2 e os compila dinamicamente em tempo de execução no próprio sistema da vítima.

agingfly (3).png
Exemplo de e-mail de phishing usado pelo UAC-0247, com o código malicioso do arquivo HTA exposto ao lado; a isca imita comunicado oficial sobre restrições de internet móvel na Ucrânia. Imagem: CERT-UA.

Isso porque a abordagem permite uma carga inicial menor, facilita a atualização de funcionalidades sob demanda e dificulta a detecção por análise estática, que examina o arquivo sem executá-lo.

A contrapartida é maior complexidade operacional, dependência da conectividade com o C2 e maior consumo de memória durante a execução, o que paradoxalmente aumenta o risco de detecção comportamental.

O CERT-UA recomenda bloquear a execução de arquivos com as extensões LNK, HTA e JS como medida para interromper a cadeia de ataque dessa campanha.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Homem é preso após atirar em torcedor na sub-sede da Gaviões da Fiel
próxima postagem
Governo admite transição para fim da escala 6×1, mas descarta desoneração

Você também pode gostar

E se o seu carro elétrico ganhasse dinheiro...

1 de junho de 2026

RTX Spark: Como o chip de 1 petabyte...

1 de junho de 2026

RTX Spark: superchip da Nvidia vai chegar inicialmente...

1 de junho de 2026

Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar...

1 de junho de 2026

POSTS MAIS RECENTES

  • E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?
  • Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência
  • Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo
  • RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda
  • Se eleito, Caiado encaminhará reformas ao Congresso no 1º dia, junto com anistia

Siga-nos

  • Recente
  • Popular
  • E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?

    1 de junho de 2026
  • Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência

    1 de junho de 2026
  • Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo

    1 de junho de 2026
  • RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda

    1 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Campinas começa junho com clima ameno; veja como...

1 de junho de 2026

Produtora de Dark Horse é alvo de operação...

1 de junho de 2026

Nvidia lança novo chip com aposta em PCs...

1 de junho de 2026

Caoa Chery Tiggo 7 e Tiggo 8 Pro...

1 de junho de 2026

Furto de hidrômetros cresce e já se aproxima...

1 de junho de 2026

Leitura obrigatória

  • E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?

    1 de junho de 2026
  • Irã suspende troca de mensagens com EUA devido a ataques ao Líbano, diz agência

    1 de junho de 2026
  • Antes de decisão dos EUA, Congresso rejeitou equiparar facções ao terrorismo

    1 de junho de 2026
  • RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda

    1 de junho de 2026
  • Se eleito, Caiado encaminhará reformas ao Congresso no 1º dia, junto com anistia

    1 de junho de 2026

Newsletter

Posts relacionados

  • E se o seu carro elétrico ganhasse dinheiro enquanto você trabalha?

    1 de junho de 2026
  • RTX Spark: Como o chip de 1 petabyte da Nvidia lida com games? Entenda

    1 de junho de 2026
  • RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista

    1 de junho de 2026
  • Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar IA em PCs e notebooks

    1 de junho de 2026
  • Os Testamentos terá segunda temporada? Veja o que esperar

    1 de junho de 2026

Mais vistas da semana

Sua empresa pode cumprir a NR-1 e continuar tóxica
29 de maio de 2026
Brad Pitt é processado por fabricante de creme íntimo masculino; entenda
29 de maio de 2026
Palma de Ouro em Cannes vai para longa com atriz de Valor Sentimental e protagonista da Marvel
25 de maio de 2026

Postagens Aleatórias

Agenda internacional ajuda Lula a reduzir desgaste político, mostra Quaest
13 de maio de 2026
Líderes da Câmara pedem a retirada de proposta de transição de 10 anos na PEC 6×1
21 de maio de 2026
Motta defende reajuste para servidores da Câmara: “Não foi um trem da alegria”
10 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.646)
  • Política (3.564)
  • Mundo (3.207)
  • Campinas (1.616)
  • Negócios (1.243)
  • Economia (1.220)
  • Auto (883)
  • Bragança Paulista (843)
  • Esporte (493)
  • Saúde (389)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home