sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bingo clandestino é fechado pela 6ª vez em casarão no Centro
30 de abril de 2026
Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários
30 de abril de 2026
Lula planeja fazer nova indicação ao STF após derrota histórica
30 de abril de 2026
Polymarket nega vazamento de dados após suposto ataque hacker
30 de abril de 2026
quinta-feira, abril 30, 2026
Top Posts
Bingo clandestino é fechado pela 6ª vez em...
Durigan diz que FGI pode ser alavancado em...
Lula planeja fazer nova indicação ao STF após...
Polymarket nega vazamento de dados após suposto ataque...
Trump diz que gasolina “vai cair” após guerra...
Justiça suspende liminar que travava leilão de frequência...
Prerrogativas articula ADPF no STF contra vetos políticos...
Como um “problema de RH” virou uma empresa...
Elon Musk admite uso de modelos da OpenAI...
Presidente interina da Venezuela diz que renda mínima...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bingo clandestino é fechado pela 6ª vez em casarão no Centro
30 de abril de 2026
Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários
30 de abril de 2026
Lula planeja fazer nova indicação ao STF após derrota histórica
30 de abril de 2026
Polymarket nega vazamento de dados após suposto ataque hacker
30 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bingo clandestino é fechado pela 6ª vez em casarão no Centro
30 de abril de 2026
Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários
30 de abril de 2026
Lula planeja fazer nova indicação ao STF após derrota histórica
30 de abril de 2026
Polymarket nega vazamento de dados após suposto ataque hacker
30 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha inédita no Windows permite que invasores tomem controle total do sistema

por SampaNews 30 de abril de 2026
30 de abril de 2026
2

A Kaspersky divulgou uma vulnerabilidade no mecanismo de comunicação interna do Windows que permite elevar privilégios até o nível SYSTEM. A falha foi batizada de PhantomRPC pelo pesquisador Haidar Kabibo. Afeta potencialmente todas as versões do Windows e ainda não tem correção prevista.

O mecanismo usado para processos “conversarem” no Windows é o RPC, sigla para Remote Procedure Call. Basicamente, ele permite que um processo peça a outro que execute uma função, mesmo em contextos separados. É assim que boa parte dos serviços internos do Windows funcionam.

smart_display

Nossos vídeos em destaque

O Windows também tem um recurso chamado impersonation, ou impersonação. Ele permite que um serviço assuma temporariamente a identidade de outro processo para realizar uma tarefa. Um serviço de impressão, por exemplo, pode agir como o usuário que enviou o documento para acessar determinados arquivos.

No modelo RPC do Windows, um processo cliente envia requisições a um servidor identificado por um UUID e um endpoint. O PhantomRPC abusa dessa arquitetura ao permitir que um servidor falso ocupe o mesmo endpoint de um serviço legítimo sem que o sistema operacional valide a autenticidade da conexão. Imagem: Kaspersky.

O problema é que o Windows não verifica se o servidor RPC com quem um processo tenta se comunicar é legítimo. Um invasor pode criar um servidor RPC falso fingindo ser um serviço real. O sistema operacional não barra essa conexão.

Como o ataque funciona na prática

Para explorar o PhantomRPC, o atacante precisa comprometer um serviço com privilégio intermediário, como os que rodam sob as contas Network Service ou Local Service. Essas contas têm uma permissão chamada SeImpersonatePrivilege, que autoriza um processo a impersonar outro. Com esse acesso, o atacante sobe um servidor RPC falso que imita um serviço legítimo.

Quando um processo mais privilegiado tenta se comunicar com o serviço real e não consegue, a requisição vai parar no servidor falso. Ele então assume a identidade do processo privilegiado e age em seu nome. O pesquisador demonstrou cinco caminhos diferentes para executar esse ataque.

PhantomRPC (1).png
O serviço Group Policy Client roda sob a conta NT AUTHORITY\SYSTEM, o nível mais alto de privilégio no Windows. É ele quem faz a chamada RPC interceptada pelo servidor falso no principal caminho de exploração documentado pela Kaspersky. Imagem: Kaspersky.

Cinco formas de escalar privilégios

O primeiro caminho envolve o serviço Group Policy, que roda com privilégio SYSTEM. Quando o comando gpupdate /force é executado, esse serviço tenta se comunicar com o TermService, o serviço de área de trabalho remota. O TermService fica inativo por padrão, então o servidor falso intercepta a requisição e o atacante obtém acesso SYSTEM.

O segundo caminho não exige interação alguma. O serviço WDI, responsável por diagnósticos do sistema, faz chamadas automáticas ao TermService a cada 5 a 15 minutos. O atacante apenas aguarda a próxima chamada para impersonar o contexto SYSTEM.

O terceiro caminho envolve o Microsoft Edge. Ao iniciar, o navegador faz uma chamada RPC ao TermService. Se um administrador abrir o Edge, o servidor falso intercepta a requisição e eleva os privilégios do atacante de Network Service para Administrator.

PhantomRPC (2).png
O TermService, serviço responsável pela área de trabalho remota do Windows, fica inativo por padrão. Essa condição é explorada pelo PhantomRPC para redirecionar chamadas RPC a um servidor falso. Imagem: Kaspersky.

Os dois últimos caminhos partem de uma conta Local Service. Um explora o serviço DHCP Client e aguarda um administrador rodar o ipconfig. O outro abusa do executável w32tm.exe, de sincronização de horário, que tenta se conectar a um endpoint RPC inexistente no serviço legítimo. O atacante cria um servidor falso que expõe justamente esse endpoint.

Microsoft não vai corrigir agora

A Kaspersky relatou a vulnerabilidade ao Microsoft Security Response Center em setembro de 2025. Vinte dias depois, a Microsoft classificou o problema como severidade moderada. A justificativa foi que o ataque exige a permissão SeImpersonatePrivilege no processo do atacante.

Sem CVE atribuído e sem previsão de patch, a Kaspersky publicou a pesquisa após o fim do período de embargo. O pesquisador recomenda monitorar exceções de RPC, manter serviços legítimos ativos e restringir a permissão SeImpersonatePrivilege a processos que realmente precisam dela.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Derrota de Messias expõe nova frente de tensão entre alas do STF
próxima postagem
Ação rápida de policiais salva bebê engasgada em condomínio

Você também pode gostar

Polymarket nega vazamento de dados após suposto ataque...

30 de abril de 2026

Elon Musk admite uso de modelos da OpenAI...

30 de abril de 2026

Pokémon, Zelda, Mario e mais jogos da Nintendo...

30 de abril de 2026

Prime Gaming: Amazon Luna recebe últimos jogos grátis...

30 de abril de 2026

POSTS MAIS RECENTES

  • Bingo clandestino é fechado pela 6ª vez em casarão no Centro
  • Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários
  • Lula planeja fazer nova indicação ao STF após derrota histórica
  • Polymarket nega vazamento de dados após suposto ataque hacker
  • Trump diz que gasolina “vai cair” após guerra no Irã e fala em colapso iraniano

Siga-nos

  • Recente
  • Popular
  • Bingo clandestino é fechado pela 6ª vez em casarão no Centro

    30 de abril de 2026
  • Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários

    30 de abril de 2026
  • Lula planeja fazer nova indicação ao STF após derrota histórica

    30 de abril de 2026
  • Polymarket nega vazamento de dados após suposto ataque hacker

    30 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Justiça suspende liminar que travava leilão de frequência...

30 de abril de 2026

Prerrogativas articula ADPF no STF contra vetos políticos...

30 de abril de 2026

Como um “problema de RH” virou uma empresa...

30 de abril de 2026

Elon Musk admite uso de modelos da OpenAI...

30 de abril de 2026

Presidente interina da Venezuela diz que renda mínima...

30 de abril de 2026

Leitura obrigatória

  • Bingo clandestino é fechado pela 6ª vez em casarão no Centro

    30 de abril de 2026
  • Durigan diz que FGI pode ser alavancado em 8 vezes e liberar R$ 16 bi a empresários

    30 de abril de 2026
  • Lula planeja fazer nova indicação ao STF após derrota histórica

    30 de abril de 2026
  • Polymarket nega vazamento de dados após suposto ataque hacker

    30 de abril de 2026
  • Trump diz que gasolina “vai cair” após guerra no Irã e fala em colapso iraniano

    30 de abril de 2026

Newsletter

Posts relacionados

  • Polymarket nega vazamento de dados após suposto ataque hacker

    30 de abril de 2026
  • Elon Musk admite uso de modelos da OpenAI para treinar o Grok

    30 de abril de 2026
  • Pokémon, Zelda, Mario e mais jogos da Nintendo em promoção na Amazon

    30 de abril de 2026
  • Prime Gaming: Amazon Luna recebe últimos jogos grátis de agril! Resgate agora (30)

    30 de abril de 2026
  • iPhone 17 é o mais popular na história da Apple e impulsiona receitas da empresa

    30 de abril de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Cidade da região tem 3 mil moradores sem acesso completo às redes de água e esgoto, apesar de universalização na área urbana
26 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

Changan tem nova plataforma híbrida que promete consumo de 33,5 km/l
22 de março de 2026
Oscar anuncia hoje pré-seleção e Brasil sonha com vaga histórica
22 de janeiro de 2026
Longa Duração: por que o Fiat Pulse Hybrid teve a suspensão trocada em garantia?
5 de março de 2026

Categorias Populares

  • Tecnologia (3.546)
  • Política (2.659)
  • Mundo (2.500)
  • Campinas (1.190)
  • Negócios (934)
  • Economia (930)
  • Auto (698)
  • Bragança Paulista (651)
  • Esporte (391)
  • Cultura (284)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home