sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista
27 de maio de 2026
Senado aprova lei com regras para Copa do Mundo Feminina de 2027
27 de maio de 2026
‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef
27 de maio de 2026
Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA
27 de maio de 2026
quarta-feira, maio 27, 2026
Top Posts
Famílias recebem casas próprias após duas décadas de...
Senado aprova lei com regras para Copa do...
‘Você não faz porr* nenhuma’: Jacquin detona trabalho...
Processo de venda de ingressos da Copa do...
Flávio Bolsonaro se reúne com autoridades do Departamento...
Lancia Gamma ressurge elétrico com jeito de Fiat...
Quarto gamer: como montar e melhor itens para...
Programa de casa própria abre inscrições para 592...
Keeta contrapõe governo e diz que respeita regras...
Espetáculo “Memórias do Vinho” será apresentado em sessão...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista
27 de maio de 2026
Senado aprova lei com regras para Copa do Mundo Feminina de 2027
27 de maio de 2026
‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef
27 de maio de 2026
Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA
27 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista
27 de maio de 2026
Senado aprova lei com regras para Copa do Mundo Feminina de 2027
27 de maio de 2026
‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef
27 de maio de 2026
Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA
27 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercrime organizado usa ‘vírus invisível’ para espionar usuários sem deixar rastros

por SampaNews 27 de maio de 2026
27 de maio de 2026
3

O grupo norte-coreano Lazarus foi identificado usando uma ferramenta de espionagem que opera inteiramente na memória dos computadores infectados. O problema da ferramenta é que ela pode ser usada sem gravar nada no disco e dificultando ao máximo qualquer investigação forense. A descoberta foi publicada pela Fox-IT, subsidiária do NCC Group, após um trabalho de resposta a incidentes em uma organização de finanças descentralizadas não identificada.

O malware foi batizado de RemotePE e funciona como um trojan de acesso remoto, ou “RAT”, na sigla em inglês. Esse é um tipo de programa malicioso que dá controle total sobre o computador da vítima a um atacante externo. No entanto, o que torna esse caso diferente é a forma como ele chega ao sistema.

smart_display

Nossos vídeos em destaque

A infecção começa com engenharia social, na qual os operadores do Lazarus se passam por funcionários de empresas de trading no Telegram. Eles então marcam reuniões falsas por plataformas como Calendly e Picktime e, assim, obtêm acesso inicial ao dispositivo da vítima. A partir daí, a cadeia de ataque passa por três estágios antes de ativar o RAT.

Diagrama publicado pela Fox-IT mostrando a cadeia de execução do toolset RemotePE: o DPAPILoader descriptografa e carrega o RemotePELoader em memória, que por sua vez aplica técnicas de evasão, faz check-in no servidor de comando e controle (C2) e aguarda aprovação manual do operador para receber e executar o RemotePE, também inteiramente em memória. Imagem: Fox-IT.

O truque da chave que só funciona em um computador

O primeiro componente é o DPAPILoader. Ele usa uma funcionalidade legítima do Windows chamada DPAPI (Data Protection API), que cifra dados ligando a chave de descriptografia à conta de usuário daquela máquina específica.

Na prática, isso significa que, mesmo que o arquivo malicioso seja capturado e enviado para plataformas de análise como o VirusTotal, ele é inútil sem as chaves da máquina da vítima. Cada implante também gera um arquivo com hash diferente para cada vítima, tornando ineficaz qualquer detecção baseada em assinatura.

Encontrado no sistema com o nome Iassvc.dll, o arquivo se faz passar por um serviço legítimo do Windows chamado Internet Authentication Service. A única diferença entre eles é uma letra a menos no nome do arquivo verdadeiro.

lazarus apt (1).png
Requisição HTTP interceptada pelos pesquisadores da Fox-IT durante a emulação do protocolo do RemotePELoader. Imagem: Fox-IT.

Removendo as “câmeras” do sistema antes de agir

O segundo estágio, o RemotePELoader, é responsável por contatar o servidor de comando e controle (C2) dos atacantes. Antes disso, ele toma dois cuidados para não ser detectado.

O primeiro é remover os “ganchos” instalados por produtos de segurança endpoint (EDR) na memória do sistema. Basicamente, ele apaga os sensores que esses programas usam para monitorar o comportamento dos processos.

O segundo é desativar o Rastreamento de Eventos para Windows (ETW), um mecanismo do Windows que registra eventos de atividade dos processos e alimenta muitas ferramentas de segurança com telemetria em tempo real.

lazarus apt (2).png
Estrutura de dados RemotePEC2Config extraída do RemotePELoader, revelando os campos de configuração do canal de comando e controle. Imagem: Fox-IT.

O operador decide quando atacar

Quando o RemotePELoader se conecta ao servidor C2, ele não recebe o payload final automaticamente. Os pesquisadores simularam conexões com os servidores ativos e observaram que um operador humano aprova manualmente cada entrega.

Todos os seis envios bem-sucedidos ocorreram durante o horário comercial no fuso UTC+9, compatível com o horário padrão da Coreia. Isso indica que há pessoas monitorando as conexões do outro lado. O payload final, o RemotePE, é carregado diretamente na memória e nunca escrito no disco. Isso significa que uma imagem forense do disco não revela qualquer artefato do RAT.

Acesso total, sem evidências

O RemotePE é um RAT completo, escrito em C++, capaz de listar e matar processos, gerenciar arquivos, executar comandos, carregar plugins adicionais e deletar arquivos com sete passagens de sobrescrita. Esse é um método de apagamento seguro já observado em outros malwares atribuídos ao Lazarus.

lazarus apt (3).png
Terminal mostrando a descriptografia do payload DPAPI usando a ferramenta Dissect sobre uma imagem forense da máquina comprometida. Imagem: Fox-IT.

Quatro amostras foram obtidas pelos pesquisadores, com timestamps entre julho de 2023 e maio de 2024, sugerindo desenvolvimento ativo ao longo de quase um ano. Nenhuma delas havia aparecido no VirusTotal antes da publicação.

Como se defender

A Fox-IT recomenda monitorar blobs cifrados com DPAPI em diretórios incomuns, como a pasta DeviceMetadataStore, e DLLs suspeitas registradas como serviços do Windows. Na rede, consultas DNS a domínios C2 conhecidos e campos específicos nos cabeçalhos HTTP podem revelar a atividade, embora o tráfego seja deliberadamente construído para se parecer com comunicações legítimas da Microsoft.

Os pesquisadores publicaram regras YARA e indicadores de comprometimento (IoCs) para apoiar a detecção em ambientes corporativos.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Seleção brasileira se apresenta na Granja Comary para a Copa do Mundo
próxima postagem
Feira da Amizade terá mudança temporária de local no dia 31 de maio

Você também pode gostar

‘Você não faz porr* nenhuma’: Jacquin detona trabalho...

27 de maio de 2026

Quarto gamer: como montar e melhor itens para...

27 de maio de 2026

X-Men ’97 Temporada 2 ganha trailer e data...

27 de maio de 2026

Controle Dualsense ganha edição limitada de 007 First...

27 de maio de 2026

POSTS MAIS RECENTES

  • Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista
  • Senado aprova lei com regras para Copa do Mundo Feminina de 2027
  • ‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef
  • Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA
  • Flávio Bolsonaro se reúne com autoridades do Departamento de Estado dos EUA

Siga-nos

  • Recente
  • Popular
  • Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista

    27 de maio de 2026
  • Senado aprova lei com regras para Copa do Mundo Feminina de 2027

    27 de maio de 2026
  • ‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef

    27 de maio de 2026
  • Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA

    27 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Lancia Gamma ressurge elétrico com jeito de Fiat...

27 de maio de 2026

Quarto gamer: como montar e melhor itens para...

27 de maio de 2026

Programa de casa própria abre inscrições para 592...

27 de maio de 2026

Keeta contrapõe governo e diz que respeita regras...

27 de maio de 2026

Espetáculo “Memórias do Vinho” será apresentado em sessão...

27 de maio de 2026

Leitura obrigatória

  • Famílias recebem casas próprias após duas décadas de espera em Bragança Paulista

    27 de maio de 2026
  • Senado aprova lei com regras para Copa do Mundo Feminina de 2027

    27 de maio de 2026
  • ‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef

    27 de maio de 2026
  • Processo de venda de ingressos da Copa do Mundo é alvo de investigação nos EUA

    27 de maio de 2026
  • Flávio Bolsonaro se reúne com autoridades do Departamento de Estado dos EUA

    27 de maio de 2026

Newsletter

Posts relacionados

  • ‘Você não faz porr* nenhuma’: Jacquin detona trabalho de streamer no MasterChef

    27 de maio de 2026
  • Quarto gamer: como montar e melhor itens para criar o setup ideal

    27 de maio de 2026
  • X-Men ’97 Temporada 2 ganha trailer e data de lançamento no Disney+

    27 de maio de 2026
  • Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar

    27 de maio de 2026
  • Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas

    27 de maio de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
Microsoft atende usuários e agora permite remoção de botão incômodo do Copilot
22 de maio de 2026

Postagens Aleatórias

EUA aliviam sanções ao Banco Central da Venezuela para destravar setor de petróleo
14 de abril de 2026
As suspeitas da PF em operação envolvendo Cláudio Castro e o dono da Refit
15 de maio de 2026
Leite reage à escolha de Caiado e critica PSD “manutenção da lógica polarizada”
30 de março de 2026

Categorias Populares

  • Tecnologia (4.512)
  • Política (3.461)
  • Mundo (3.118)
  • Campinas (1.565)
  • Negócios (1.212)
  • Economia (1.173)
  • Auto (857)
  • Bragança Paulista (810)
  • Esporte (484)
  • Saúde (374)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home