sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades
23 de junho de 2026
Plataforma amplia acesso a línguas reconhecidas no Brasil
23 de junho de 2026
Claude caiu? IA sofre com instabilidade nesta terça-feira (23)
23 de junho de 2026
Desmanche clandestino é descoberto em oficina perto de Viracopos
23 de junho de 2026
terça-feira, junho 23, 2026
Top Posts
iOS 27 Beta 2 é lançado com Siri...
Plataforma amplia acesso a línguas reconhecidas no Brasil
Claude caiu? IA sofre com instabilidade nesta terça-feira...
Desmanche clandestino é descoberto em oficina perto de...
Com dúvida na direita, Brasil encerra preparação para...
Que horas estreia a última temporada de The...
Motorola Moto G67 em promoção: compre o celular...
Meta Glasses: conheça a nova linha de óculos...
Epic Games Store será “reformada” para ficar mais...
Samsung anuncia memórias UFS 5.0 com dobro de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades
23 de junho de 2026
Plataforma amplia acesso a línguas reconhecidas no Brasil
23 de junho de 2026
Claude caiu? IA sofre com instabilidade nesta terça-feira (23)
23 de junho de 2026
Desmanche clandestino é descoberto em oficina perto de Viracopos
23 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades
23 de junho de 2026
Plataforma amplia acesso a línguas reconhecidas no Brasil
23 de junho de 2026
Claude caiu? IA sofre com instabilidade nesta terça-feira (23)
23 de junho de 2026
Desmanche clandestino é descoberto em oficina perto de Viracopos
23 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS

por SampaNews 8 de maio de 2026
8 de maio de 2026
31

Pesquisadores da empresa Hunt.io descobriram, no início de abril de 2026, um botnet chamado xlabs_v1 que sequestra dispositivos IoT conectados à internet e os usa para lançar ataques de negação de serviço em larga escala.

A operação é oferecida como serviço pago, com foco em derrubar servidores de jogos, incluindo Minecraft. A infraestrutura do grupo está concentrada em servidores de hospedagem bulletproof na Holanda.

smart_display

Nossos vídeos em destaque

Servidor mal configurado entregou toda a operação

A descoberta começou durante um monitoramento de rotina. Os pesquisadores identificaram um servidor no endereço IP 176.65.139.44, hospedado na Holanda, com um diretório de arquivos completamente aberto na porta TCP/80, sem nenhuma autenticação.

Perfil do IP 176.65.139.44 na plataforma Hunt.io, onde a operação foi descoberta. A porta 80 aparece marcada como Mirai, com dois alertas de diretórios maliciosos abertos registrados em 1º e 2 de abril de 2026. Imagem: Hunt.io.

Em vez de encontrar uma página de login, os analistas viram uma lista com seis arquivos disponíveis para download. O conjunto incluía o binário principal do bot, um build de desenvolvimento com símbolos intactos, scripts de infecção, credenciais de proxy e um arquivo de alvos.

Dois arquivos foram automaticamente classificados como maliciosos pela própria ferramenta do operador, que estava rodando no servidor exposto. Basicamente, o atacante usava ferramentas de análise de nível profissional em uma máquina que não tinha proteção alguma contra analistas externos.

ADB como porta de entrada

O vetor de infecção é o Android Debug Bridge, conhecido como ADB. Trata-se de uma interface de diagnóstico presente em dispositivos Android que, quando exposta à internet pela porta TCP/5555, permite que qualquer pessoa execute comandos remotamente na máquina.

xlabs_v1 mirai (1).png
Conteúdo do diretório exposto no servidor de staging, capturado pela ferramenta AttackCapture da Hunt.io. Os arquivos arm7 e payloads.txt foram automaticamente marcados como Mirai e Exploit, respectivamente, pela própria infraestrutura do operador. Imagem: Hunt.io.

Uma consulta realizada pelos pesquisadores revelou mais de 4 milhões de hosts com essa porta aberta na internet nos últimos 180 dias. Qualquer um deles com ADB ativo é um alvo potencial.

Os dispositivos visados incluem TV boxes com Android, decodificadores de sinal, smart TVs, roteadores residenciais e qualquer hardware IoT que venha com ADB habilitado por padrão de fábrica.

21 métodos de ataque e precificação por banda

Após a infecção, o bot se esconde do sistema operacional ao se mascarar como o processo legítimo /bin/bash. Em seguida, abre 8.192 conexões simultâneas com o servidor do Speedtest mais próximo para medir a velocidade de upload do dispositivo infectado.

xlabs_v1 mirai (2).png
Strings de log do build de desenvolvimento do xlabs_v1, todas prefixadas com a tag interna [aterna]. O nome era a identidade do projeto antes do relançamento com a marca xlabs para comercialização. Imagem: Hunt.io.

Esse resultado é enviado ao painel do operador, que usa a medição para definir o preço cobrado por aquela máquina nos ataques. Basicamente, um dispositivo com conexão de 500 Mbps é vendido a uma tarifa maior do que um com 20 Mbps.

O arsenal de ataque conta com 21 variantes de flood distribuídas por protocolos TCP, UDP e raw. Entre elas estão métodos específicos para jogos, como o flood via protocolo RakNet, usado em servidores Minecraft, e pacotes UDP formatados para imitar tráfego do OpenVPN, dificultando a detecção por filtros de rede.

Infraestrutura centralizada em bloco bulletproof

Os quatro IPs confirmados da operação estão dentro do mesmo bloco de rede /24 da empresa Offshore LC, na Holanda, sob o número de sistema autônomo AS214472. Isso inclui o servidor C2, dois servidores de distribuição e o servidor de staging onde o toolkit foi encontrado.

xlabs_v1 mirai (3).png
Servidor de comando e controle do botnet, hospedado pela Offshore LC em Kerkrade, na Holanda, sob o ASN 214472. A única porta visível no momento da varredura era a 22, de SSH. Imagem: Hunt.io.

O domínio de comando e controle, xlabslover.lol, usa servidores de nome da Ultahost, um provedor frequentemente associado a hospedagem bulletproof. Para aumentar a resiliência, o bot resolve esse domínio via OpenNIC, uma rede alternativa de DNS que funciona mesmo quando resolvers comuns bloqueiam o endereço.

Se a conexão com o C2 falhar, o bot abre uma porta de fallback na TCP/26721 e aguarda reconexão direta do operador.

Operador identificado como Tadashi

O nome de handle do operador, Tadashi, está embutido de forma criptografada em todos os builds do bot. A proteção usa o algoritmo ChaCha20, mas com uma chave fraca e reutilizada em todas as 16 chamadas de decriptação. Os pesquisadores conseguiram recuperar toda a tabela de strings a partir de um único texto conhecido.

xlabs_v1 mirai (4).png
Sinais de honeypot registrados para o IP do C2. O servidor foi flagrado rastreando páginas web e varrendo a internet em busca de arquivos .env expostos, que costumam conter credenciais de acesso. Imagem: Hunt.io.

Além do handle, a análise revelou o token de autenticação do bot, o domínio C2 e uma mensagem interna hostil a um fork rival chamado xlab 2. A mensagem sugere uma disputa ativa no underground por autoria do código.

A marca xlabs_v1 aparece em cada registro de conexão enviado ao painel. O sufixo v1 indica que o operador planeja versões futuras. A Hunt.io recomenda monitorar tags como xlabs_v2 em capturas futuras.

Nível intermediário de sofisticação

A avaliação final dos pesquisadores classifica a operação como de nível intermediário. O xlabs_v1 é mais sofisticado do que variantes simples do Mirai, com criptografia de strings, múltiplas arquiteturas de binário e perfis de banda. 

xlabs_v1 mirai (5).png
Servidor secundário em Frankfurt, Alemanha, vinculado à operação pelo certificado TLS autoassinado com o campo CN “Godisgood”, o mesmo encontrado no IP principal na Holanda. A sobreposição sugere o mesmo operador gerenciando múltiplas máquinas. Imagem: Hunt.io.

Mas fica abaixo do topo da cadeia, isso porque não usa TLS no canal C2, enviou um build de desenvolvimento para um servidor público e hardcodou uma rivalidade com concorrente direto dentro do próprio malware. O foco da operação são dispositivos IoT de consumo, roteadores domésticos e operadores de servidores de games de pequeno porte.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Receita Federal apreende 120 kg de substâncias controladas em Viracopos
próxima postagem
STF amplia trava sobre penduricalhos e proíbe reclassificações e novos benefícios

Você também pode gostar

iOS 27 Beta 2 é lançado com Siri...

23 de junho de 2026

Claude caiu? IA sofre com instabilidade nesta terça-feira...

23 de junho de 2026

Que horas estreia a última temporada de The...

23 de junho de 2026

Motorola Moto G67 em promoção: compre o celular...

23 de junho de 2026

POSTS MAIS RECENTES

  • iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades
  • Plataforma amplia acesso a línguas reconhecidas no Brasil
  • Claude caiu? IA sofre com instabilidade nesta terça-feira (23)
  • Desmanche clandestino é descoberto em oficina perto de Viracopos
  • Com dúvida na direita, Brasil encerra preparação para encarar Escócia

Siga-nos

  • Recente
  • Popular
  • iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades

    23 de junho de 2026
  • Plataforma amplia acesso a línguas reconhecidas no Brasil

    23 de junho de 2026
  • Claude caiu? IA sofre com instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Desmanche clandestino é descoberto em oficina perto de Viracopos

    23 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Que horas estreia a última temporada de The...

23 de junho de 2026

Motorola Moto G67 em promoção: compre o celular...

23 de junho de 2026

Meta Glasses: conheça a nova linha de óculos...

23 de junho de 2026

Epic Games Store será “reformada” para ficar mais...

23 de junho de 2026

Samsung anuncia memórias UFS 5.0 com dobro de...

23 de junho de 2026

Leitura obrigatória

  • iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades

    23 de junho de 2026
  • Plataforma amplia acesso a línguas reconhecidas no Brasil

    23 de junho de 2026
  • Claude caiu? IA sofre com instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Desmanche clandestino é descoberto em oficina perto de Viracopos

    23 de junho de 2026
  • Com dúvida na direita, Brasil encerra preparação para encarar Escócia

    23 de junho de 2026

Newsletter

Posts relacionados

  • iOS 27 Beta 2 é lançado com Siri AI mais responsiva; confira as novidades

    23 de junho de 2026
  • Claude caiu? IA sofre com instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Que horas estreia a última temporada de The Bear (O Urso)? Veja o que esperar

    23 de junho de 2026
  • Motorola Moto G67 em promoção: compre o celular e ganhe desconto no combo com Moto Buds Bass

    23 de junho de 2026
  • Meta Glasses: conheça a nova linha de óculos inteligentes com IA

    23 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Trump assinará decretos para aumentar importações de carne bovina e recompor rebanho
11 de maio de 2026
Renovação automática da CNH: como fazer e evitar fraudes
1 de abril de 2026
Por que os EUA querem punir o Brasil por falhas no combate ao trabalho forçado
3 de junho de 2026

Categorias Populares

  • Tecnologia (5.463)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.885)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.027)
  • Bragança Paulista (983)
  • Esporte (668)
  • Saúde (455)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home