sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero
23 de junho de 2026
007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem
23 de junho de 2026
Home office: 111 vagas para trabalho remoto [23/06]
23 de junho de 2026
Moradores reclamam de abandono em praça de Barão Geraldo
23 de junho de 2026
terça-feira, junho 23, 2026
Top Posts
Gana segura Inglaterra e duelo de líderes do...
007 First Light e mais jogos da Steam...
Home office: 111 vagas para trabalho remoto [23/06]
Moradores reclamam de abandono em praça de Barão...
Spin-off de The Big Bang Theory ganha trailer...
Jovem de Campinas viaja 12 horas para fazer...
Flip divulga programação para edição de 2026
Novo Audi A3 ganha telas curvas e assistente...
WhatsApp fora do ar? App apresenta instabilidade nesta...
Campinas registra mais duas mortes por gripe; total...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero
23 de junho de 2026
007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem
23 de junho de 2026
Home office: 111 vagas para trabalho remoto [23/06]
23 de junho de 2026
Moradores reclamam de abandono em praça de Barão Geraldo
23 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero
23 de junho de 2026
007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem
23 de junho de 2026
Home office: 111 vagas para trabalho remoto [23/06]
23 de junho de 2026
Moradores reclamam de abandono em praça de Barão Geraldo
23 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Site falso do Claude distribui vírus com atuação inédita, aponta relatório

por SampaNews 8 de maio de 2026
8 de maio de 2026
30

Um site falso do Claude, Inteligência Artificial da Anthropic, foi usado para distribuir um backdoor desconhecido até agora. A campanha estava ativa em abril de 2026, combinava técnicas sofisticadas para escapar de antivírus e já havia sido documentada pelo TecMundo. Os novos detalhes da campanha foram descobertos pela Sophos X-Ops, que investigou o domínio malicioso do claude-pro.

O site fraudulento copiava a identidade visual do endereço real, incluindo as cores e as fontes. A imitação era simples, com poucos links funcionais, incluindo um botão de download de um suposto produto chamado Claude-Pro Relay. Se tratava de um arquivo ZIP de aproximadamente 505 MB, nomeado Claude-Pro-window-x64.zip.

smart_display

Nossos vídeos em destaque

A Sophos suspeita que o site tenha sido promovido por meio de malvertising, uma técnica em que criminosos pagam para que links maliciosos apareçam como resultados patrocinados em buscadores. É basicamente um anúncio que leva a um site falso.

Página inicial do site falso claude-pro[.]com. O visual imitava fontes e cores do Claude original, da Anthropic, mas o site era simples e tinha poucos links funcionais. O único objetivo real era levar o usuário a clicar no botão de download do suposto Claude-Pro Relay. Imagem: Sophos X-Ops.

Instalador escondia três arquivos maliciosos

Dentro do ZIP havia um instalador MSI chamado Claude.msi. Ao ser executado, ele soltava três arquivos na pasta de inicialização do Windows, ou seja, arquivos que rodam automaticamente toda vez que o computador é ligado. Os três arquivos eram NOVupdate.exe, avk.dll e NOVupdate.exe.dat.

O NOVupdate.exe é um executável legítimo e assinado digitalmente pela G DATA, empresa alemã de antivírus. Usar um arquivo real e confiável é proposital. Antivírus tendem a não bloquear arquivos com assinatura digital válida. O problema estava na avk.dll. Esse arquivo deveria ser um componente legítimo da G DATA, mas os atacantes o substituíram por uma versão maliciosa.

Essa técnica se chama DLL sideloading. Quando um programa é executado no Windows, ele procura automaticamente por arquivos de suporte na mesma pasta onde está instalado. Os atacantes aproveitaram esse comportamento. 

claude falso (1).png
Site vertextrust-advisors[.]com, hospedado em servidor possivelmente vinculado à mesma infraestrutura da campanha. O domínio fingia ser uma consultoria jurídica sediada em Singapura, mas a Sophos não encontrou nenhum registro real da empresa nem arquivos para download. Os pesquisadores suspeitam que o site seja uma fachada ou parte de uma operação ainda em construção. Imagem: Sophos X-Ops.

Colocaram o executável legítimo da G DATA lado a lado com uma DLL falsa. O Windows carregou a DLL maliciosa sem questionar, porque o executável principal era confiável.

Três etapas até o malware final

A infecção acontecia em camadas. Cada etapa preparava o terreno para a próxima.
Primeira etapa. A DLL maliciosa descriptografava o conteúdo do arquivo NOVupdate.exe.dat. Esse arquivo parecia inofensivo, mas guardava o código malicioso de forma cifrada. O resultado da descriptografia era um shellcode, ou seja, um trecho de código pronto para ser executado direto na memória do computador.

Segunda etapa. Esse shellcode era o DonutLoader, uma ferramenta open-source criada originalmente para fins legítimos de pesquisa em segurança. O Donut carrega outros programas diretamente na memória RAM, sem gravar nada em disco. Isso dificulta a detecção porque a maioria dos antivírus analisa arquivos gravados no sistema, não o que está rodando na memória.

claude falso (2).png
Tela de download do site falso oferecia um instalador MSI para Windows 64 bits. Ao ser executado, o arquivo soltava três componentes maliciosos na pasta de inicialização do Windows, garantindo que o malware rodasse automaticamente a cada vez que o computador fosse ligado. Imagem: Sophos X-Ops.

Na terceira etapa, o Donut carregava o payload final, chamado pela Sophos de Beagle, um backdoor que até então não havia sido documentado publicamente.

O que o Beagle faz na máquina infectada

Um backdoor é basicamente uma porta dos fundos. Ele permite que o atacante acesse e controle o computador da vítima remotamente, sem que ela perceba. O Beagle se comunicava com o servidor dos criminosos pelo endereço license[.]claude-pro[.]com, hospedado na Alibaba Cloud. A comunicação usava as portas TCP 443 e UDP 8080.

A porta 443 é a mesma usada pelo protocolo HTTPS, o tráfego normal de sites seguros. Usar essa porta ajuda o malware a passar despercebido em firewalls corporativos, que raramente bloqueiam tráfego HTTPS. Os dados eram criptografados com AES, um padrão de criptografia robusto. A chave usada era beagle_default_secret_key_12345!, gravada diretamente no código do malware.

claude falso (3).png
Análise do código malicioso em ambiente de depuração mostra o momento em que o malware chama a função EtwpCreateEtwThread, do Windows, para executar o shellcode do DonutLoader diretamente na memória do sistema. Essa técnica evita gravar arquivos em disco, o que dificulta a detecção por antivírus tradicionais. Imagem: Sophos X-Ops.

Com acesso estabelecido, o atacante podia executar comandos no sistema, fazer upload e download de arquivos, criar e apagar diretórios, listar o conteúdo de pastas e desinstalar o próprio agente para apagar rastros.

Parecia PlugX, mas não era

A Sophos notou que a cadeia de infecção era quase idêntica à de um malware antigo e bem conhecido chamado PlugX. Ele é associado a grupos de espionagem ligados à China e usa exatamente essa combinação de executável legítimo, DLL sideloading e arquivo de dados criptografado com ferramentas da G DATA.

Mas o payload final era diferente. Em vez do PlugX, aparecia o Beagle, até então desconhecido.

claude falso (4).png
Arquivos da amostra identificada em março de 2026 pela Sophos. O conjunto inclui um PDF de isca chamado “Estado de Cuenta”, dois arquivos DLL e um executável legítimo do Visual Studio, o ServiceHub.DataWarehouseHost.exe. Os atacantes substituíram a DLL original por uma versão maliciosa, usando a técnica de DLL sideloading para infectar o sistema sem levantar suspeitas. Imagem: Sophos X-Ops.

A Sophos encontrou outras amostras no VirusTotal usando a mesma chave de criptografia XOR, com datas entre fevereiro e abril de 2026. Uma das amostras usava um utilitário do Microsoft Defender no lugar do executável da G DATA, mas a lógica era a mesma.

Isso levanta duas hipóteses. A primeira é que um grupo que usava PlugX trocou o payload final mantendo o restante da infraestrutura. A segunda é que um grupo diferente copiou a cadeia de infecção do PlugX e inseriu seu próprio backdoor.

Um segundo site suspeito ligado à mesma infraestrutura

A Sophos identificou um servidor possivelmente vinculado à operação que hospedava outro domínio, vertextrust-advisors[.]com. Registrado em meados de abril de 2026, o site fingia ser uma empresa de consultoria jurídica.

claude falso (5).png
Captura de tráfego de rede no Wireshark registra a comunicação entre a máquina infectada (192.168.201.10) e o servidor de comando e controle do Beagle (8.217.190.58) pela porta UDP 8080. Os 16 bytes destacados em azul no canto direito são o IV aleatório, um valor gerado a cada pacote para dificultar a quebra da criptografia AES usada pelo backdoor. Imagem: Sophos X-Ops.

A descrição da suposta empresa chamava atenção. O texto mencionava uso de cadernos Moleskine físicos como barreira contra vulnerabilidade digital e destruição de evidências com trituradores alemães de alta segurança ao final de cada projeto.

A Sophos não encontrou nenhum arquivo para download nem registros reais da empresa. A suspeita é que o site seja uma fachada ou parte de uma campanha ainda em construção.

Como se proteger

A Sophos recomenda baixar o Claude apenas pelo site oficial da Anthropic e evitar clicar em links patrocinados em buscadores.

seguranca-cadeado-teclado
Principal proteção é a atenção, em casos como esse, para evitar clicar em sites fraudulentos e verificar se o produto é real.

Quem quiser verificar se foi infectado deve procurar pelos arquivos NOVupdate.exe, avk.dll e NOVupdate.exe.dat, especialmente em pastas de inicialização do Windows. Também é recomendável monitorar conexões de rede com os domínios claude-pro[.]com e license[.]claude-pro[.]com, além do IP 8[.]217[.]190[.]58.

Acompanhe o TecMundo nas redes sociais. Para mais notícias sobre tecnologia e segurança, inscreva-se em nosso canal do YouTube e em nossa newsletter.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Câncer é mais letal em regiões vulneráveis de Campinas, diz estudo da Unicamp
próxima postagem
Herdeiros da Ray-Ban travam “guerra bilionária” por controle de holding; entenda

Você também pode gostar

007 First Light e mais jogos da Steam...

23 de junho de 2026

Home office: 111 vagas para trabalho remoto [23/06]

23 de junho de 2026

Spin-off de The Big Bang Theory ganha trailer...

23 de junho de 2026

WhatsApp fora do ar? App apresenta instabilidade nesta...

23 de junho de 2026

POSTS MAIS RECENTES

  • Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero
  • 007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem
  • Home office: 111 vagas para trabalho remoto [23/06]
  • Moradores reclamam de abandono em praça de Barão Geraldo
  • Spin-off de The Big Bang Theory ganha trailer e data de estreia! Confira

Siga-nos

  • Recente
  • Popular
  • Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero

    23 de junho de 2026
  • 007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem

    23 de junho de 2026
  • Home office: 111 vagas para trabalho remoto [23/06]

    23 de junho de 2026
  • Moradores reclamam de abandono em praça de Barão Geraldo

    23 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Jovem de Campinas viaja 12 horas para fazer...

23 de junho de 2026

Flip divulga programação para edição de 2026

23 de junho de 2026

Novo Audi A3 ganha telas curvas e assistente...

23 de junho de 2026

WhatsApp fora do ar? App apresenta instabilidade nesta...

23 de junho de 2026

Campinas registra mais duas mortes por gripe; total...

23 de junho de 2026

Leitura obrigatória

  • Gana segura Inglaterra e duelo de líderes do Grupo L não sai do zero

    23 de junho de 2026
  • 007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem

    23 de junho de 2026
  • Home office: 111 vagas para trabalho remoto [23/06]

    23 de junho de 2026
  • Moradores reclamam de abandono em praça de Barão Geraldo

    23 de junho de 2026
  • Spin-off de The Big Bang Theory ganha trailer e data de estreia! Confira

    23 de junho de 2026

Newsletter

Posts relacionados

  • 007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem

    23 de junho de 2026
  • Home office: 111 vagas para trabalho remoto [23/06]

    23 de junho de 2026
  • Spin-off de The Big Bang Theory ganha trailer e data de estreia! Confira

    23 de junho de 2026
  • WhatsApp fora do ar? App apresenta instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Fim do gerente intermediário? Especialista diz que IA vai mudar o cargo

    23 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Discussão sobre política monetária está pacificada, ela funciona, diz diretor do BC
26 de março de 2026
Fire TV Stick da Amazon agora bloqueia apps piratas direto na instalação
3 de fevereiro de 2026
Alfredo Gaspar prestará queixa contra colegas na PF e em Conselho de Ética
29 de março de 2026

Categorias Populares

  • Tecnologia (5.488)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.892)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.032)
  • Bragança Paulista (987)
  • Esporte (673)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home