sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Dados indicam luta na cabine antes de queda fatal de avião na China
7 de maio de 2026
Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular
7 de maio de 2026
Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas
7 de maio de 2026
Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump
7 de maio de 2026
quinta-feira, maio 7, 2026
Top Posts
Dados indicam luta na cabine antes de queda...
Gimbal DJI Osmo Mobile 8P é lançado com...
Influenciador de Atibaia afirma gastar R$ 40 mil...
Papa Leão 14 e Rubio prometem laços mais...
Feira Noturna do Posto de Monta retorna com...
O que a Ypê alega após a suspensão...
Celebração de torcedores do PSG em Paris termina...
Hugo Motta vê clima para aprovar fim da...
Mortal Kombat, As Ovelhas Detetives e mais! Confira...
Motorola lança Moto Buds 2 e Buds 2...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Dados indicam luta na cabine antes de queda fatal de avião na China
7 de maio de 2026
Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular
7 de maio de 2026
Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas
7 de maio de 2026
Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump
7 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Dados indicam luta na cabine antes de queda fatal de avião na China
7 de maio de 2026
Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular
7 de maio de 2026
Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas
7 de maio de 2026
Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump
7 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo vírus para Linux mira em desenvolvedores e pode infectar pacotes usados por milhões

por SampaNews 7 de maio de 2026
7 de maio de 2026
6

Pesquisadores da Trend Micro descobriram um trojan de acesso remoto para Linux, batizado de Quasar Linux (QLNX). O malware foi identificado após o sistema de inteligência da empresa sinalizar uma amostra com detecção praticamente nula nos antivírus. Projetado para infectar máquinas de desenvolvedores, ele rouba credenciais de repositórios de código, ambientes de nuvem e registros públicos de pacotes como NPM e PyPI.

O QLNX não é um vírus comum. Ele funciona como uma ferramenta de espionagem e controle completo, capaz de operar por meses dentro de um sistema sem ser detectado. Uma vez instalado, o atacante consegue publicar pacotes maliciosos em nome da vítima, invadir infraestruturas de nuvem e se mover lateralmente por servidores conectados à máquina comprometida.

smart_display

Nossos vídeos em destaque

Malware apaga o próprio rastro logo após a execução

O primeiro movimento do QLNX ao rodar é copiar a si mesmo para a memória RAM do computador, reexecutar a partir desse espaço e apagar o arquivo original do disco. Basicamente, depois desse processo, não existe nenhum arquivo para um investigador encontrar. Toda a operação acontece a partir da memória, sem deixar rastro em disco.

Captura do tráfego de rede mostra os dois pacotes POST enviados pelo QLNX ao servidor de comando e controle durante a fase de registro, com o identificador de sessão sendo estabelecido na segunda requisição. Imagem: Trend Micro.

Para não chamar atenção, o malware também renomeia o próprio processo para imitar nomes de funções legítimas do sistema operacional Linux, como [kworker/0:0] ou [watchdog/0]. Isso porque ferramentas comuns de monitoramento, como o comando ps, mostrariam apenas um nome aparentemente inocente ao administrador do sistema. A camuflagem é aplicada em três lugares diferentes ao mesmo tempo para garantir consistência.

Malware se reinstala automaticamente

O QLNX oferece seis mecanismos diferentes de persistência, que podem ser ativados de forma combinada pelo atacante. O mais agressivo usa um recurso nativo do Linux chamado LD_PRELOAD, que força o sistema a carregar uma biblioteca do malware toda vez que qualquer programa é executado, inclusive comandos simples como ls ou ps.

Quasar Linux (2).png
Primeiro o malware consulta o serviço ip-api.com para identificar a geolocalização da vítima, depois inicia o handshake com o servidor de comando e controle enviando os dados do sistema infectado. Imagem: Trend Micro.

Isso significa que matar o processo do malware sem remover essa entrada primeiro não resolve o problema. Na prática, ele ressurge automaticamente no segundo seguinte.

O malware também se instala como serviço do sistema, entrada no crontab, script de inicialização e arquivo de autostart do ambiente gráfico. Cada um desses mecanismos funciona de forma independente, o que torna a remoção completa um processo complexo mesmo para profissionais experientes.

Rootkit esconde arquivos e processos

O QLNX implementa um rootkit em duas camadas para ocultar sua presença. Na primeira camada, ele compila diretamente na máquina infectada uma biblioteca que intercepta funções básicas do sistema, como listagem de arquivos e verificação de processos. 

Quasar Linux (3).png
Estrutura do pacote de check-in enviado pelo QLNX ao servidor de controle. O pacote inclui versão do implante, sistema operacional, nível de privilégio, país, fingerprint SHA256 da máquina, nome de usuário, hostname e endereços IP ativos. Imagem: Trend Micro.

Ferramentas comuns de investigação, como ls e find, simplesmente não enxergam os arquivos do malware. O compilador usado é o próprio gcc da máquina alvo, o que elimina problemas de compatibilidade entre diferentes distribuições Linux.

Na segunda camada, o malware usa um recurso avançado do kernel Linux chamado eBPF para esconder processos, arquivos e portas de rede diretamente no núcleo do sistema operacional. Isso porque o eBPF permite interagir com o kernel sem precisar instalar drivers, tornando a ocultação muito mais profunda e difícil de detectar.

Backdoor captura senhas de todos os logins

O QLNX instala um módulo malicioso no sistema de autenticação do Linux, chamado PAM, que é responsável por processar logins no sistema, conexões SSH e comandos como sudo. Esse módulo intercepta as senhas no exato momento em que são digitadas, antes de qualquer criptografia, e as armazena em arquivos ocultos.

Quasar Linux (4).png
Protocolo binário completo do QLNX sobre TLS: o diagrama detalha os cinco passos da sessão, da conexão TCP inicial até o loop de comandos, incluindo os bytes exatos trocados em cada etapa. Imagem: Trend Micro.

O malware também inclui uma senha mestra própria que permite ao atacante autenticar em qualquer conta do sistema infectado.

Único comando rouba credenciais

Quando o operador aciona o comando de coleta de credenciais, o QLNX varre a máquina em busca de tokens NPM, chaves PyPI, credenciais AWS, arquivos de configuração do Kubernetes, login do Docker Hub, tokens do GitHub e chaves do HashiCorp Vault.

Ele também procura credenciais do Terraform, chaves SSH privadas, histórico de comandos do terminal, senhas salvas nos navegadores Chrome e Firefox e até o conteúdo copiado para a área de transferência naquele momento.

Quasar Linux (6).png
Código descompilado revela o registro dos 58 comandos suportados pelo QLNX, que cobrem desde shell remoto e gerenciamento de arquivos até injeção de processos, rootkit eBPF, rede P2P e execução de Beacon Object Files. Imagem: Trend Micro.

A Trend Micro aponta que esse perfil de ataque não é teórico. Em março de 2026, credenciais roubadas de um desenvolvedor foram usadas para injetar código malicioso no LiteLLM, pacote Python com 3,4 milhões de downloads diários.

O conjunto de capacidades do QLNX replica exatamente as etapas desse ataque, da infecção inicial à publicação de pacotes contaminados em registros públicos.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Defensoria realiza mutirão para renegociação de dívidas em Campinas neste sábado
próxima postagem
Chevrolet Sonic é lançado em duas versões a partir de R$ 129.990

Você também pode gostar

Gimbal DJI Osmo Mobile 8P é lançado com...

7 de maio de 2026

Mortal Kombat, As Ovelhas Detetives e mais! Confira...

7 de maio de 2026

Motorola lança Moto Buds 2 e Buds 2...

7 de maio de 2026

DJ do Spotify chega ao Brasil com nome...

7 de maio de 2026

POSTS MAIS RECENTES

  • Dados indicam luta na cabine antes de queda fatal de avião na China
  • Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular
  • Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas
  • Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump
  • Feira Noturna do Posto de Monta retorna com show de Pinhá em Bragança Paulista

Siga-nos

  • Recente
  • Popular
  • Dados indicam luta na cabine antes de queda fatal de avião na China

    7 de maio de 2026
  • Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular

    7 de maio de 2026
  • Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas

    7 de maio de 2026
  • Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump

    7 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

O que a Ypê alega após a suspensão...

7 de maio de 2026

Celebração de torcedores do PSG em Paris termina...

7 de maio de 2026

Hugo Motta vê clima para aprovar fim da...

7 de maio de 2026

Mortal Kombat, As Ovelhas Detetives e mais! Confira...

7 de maio de 2026

Motorola lança Moto Buds 2 e Buds 2...

7 de maio de 2026

Leitura obrigatória

  • Dados indicam luta na cabine antes de queda fatal de avião na China

    7 de maio de 2026
  • Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular

    7 de maio de 2026
  • Influenciador de Atibaia afirma gastar R$ 40 mil por mês em rotina com sete esposas e duas grávidas

    7 de maio de 2026
  • Papa Leão 14 e Rubio prometem laços mais fortes em meio a tensão com Trump

    7 de maio de 2026
  • Feira Noturna do Posto de Monta retorna com show de Pinhá em Bragança Paulista

    7 de maio de 2026

Newsletter

Posts relacionados

  • Gimbal DJI Osmo Mobile 8P é lançado com tela destacável para vídeos com o celular

    7 de maio de 2026
  • Mortal Kombat, As Ovelhas Detetives e mais! Confira os lançamentos no cinema da semana

    7 de maio de 2026
  • Motorola lança Moto Buds 2 e Buds 2 Plus no Brasil a partir de R$ 499

    7 de maio de 2026
  • DJ do Spotify chega ao Brasil com nome próprio; saiba como acessar

    7 de maio de 2026
  • Epic Games Store libera dois jogos grátis por tempo limitado nesta quinta (07)! Resgate agora

    7 de maio de 2026

Mais vistas da semana

Onça-pintada do Parque Ecológico de Americana morre aos 21 anos
3 de maio de 2026
Previsão do tempo: Campinas deve ter sábado de sol entre nuvens e sem chuva
2 de maio de 2026
Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus
1 de maio de 2026

Postagens Aleatórias

Fim da 6×1 afetaria preços relativos num primeiro momento, dizem analistas
22 de março de 2026
Jogos Vorazes – Amanhecer na Colheita: Confira trailer, pôster oficial e data de estreia
13 de abril de 2026
Startups: Vela LatAm, da Constellation, mantém “embalo” e faz três novos M&As
17 de março de 2026

Categorias Populares

  • Tecnologia (3.756)
  • Política (2.858)
  • Mundo (2.661)
  • Campinas (1.271)
  • Economia (1.003)
  • Negócios (981)
  • Auto (736)
  • Bragança Paulista (673)
  • Esporte (405)
  • Cultura (298)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home