sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo
2 de junho de 2026
João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik
2 de junho de 2026
10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis
2 de junho de 2026
Home office: 43 vagas para trabalho remoto internacional [02/06]
2 de junho de 2026
terça-feira, junho 2, 2026
Top Posts
Novo God of War com Faye terá arma...
João Fonseca luta, mas dá adeus a Roland...
10 melhores filmes para assistir no Tela Brasil,...
Home office: 43 vagas para trabalho remoto internacional...
Mensik derruba João Fonseca nas quartas em Roland...
Forbes 30 Under: lista mostra jovens empresários asiáticos...
A gente não vai deixar o Trump intervir...
Muito além da loira fatal: mostra celebra 100...
Google corrige falha inédita no Android explorada em...
Tive um câncer de pele e estou me...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo
2 de junho de 2026
João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik
2 de junho de 2026
10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis
2 de junho de 2026
Home office: 43 vagas para trabalho remoto internacional [02/06]
2 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo
2 de junho de 2026
João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik
2 de junho de 2026
10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis
2 de junho de 2026
Home office: 43 vagas para trabalho remoto internacional [02/06]
2 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus para WordPress utiliza comandos escondidos em perfis da Steam para atacar vítimas

por SampaNews 2 de junho de 2026
2 de junho de 2026
9

Uma campanha de malware usa perfis públicos da plataforma de jogos Steam como canal de comando e controle. A técnica afeta sites WordPress e já foi encontrada em aproximadamente 1.980 domínios infectados ao redor do mundo. A descoberta é de pesquisadores da GoDaddy Security.

O malware funciona de forma diferente do que é comum nesse tipo de ataque. Em vez de se comunicar com um servidor malicioso próprio, ele busca instruções escondidas dentro dos comentários de perfis do Steam. Ele então lê esses dados durante o carregamento normal das páginas infectadas e os executa.

smart_display

Nossos vídeos em destaque

Instruções camufladas em perfis do Steam

O truque central da campanha está no uso de caracteres Unicode invisíveis. Esses caracteres não aparecem para nenhum usuário que visita o perfil do Steam, mas existem no código da página e carregam as instruções do ataque.

Perfil do Steam com comentário de spam típico da plataforma. Os atacantes exploram o fato de que comentários incomuns raramente levantam suspeitas em uma rede social voltada a jogadores. Imagem: GoDaddy Security.

Basicamente, o comentário parece um texto comum ou arte em um código numérico padrão que traduz a linguagem humana para binário, para qualquer pessoa que o veja. O que ninguém vê são os caracteres invisíveis intercalados ao texto visível. O malware extrai exatamente esses caracteres, converte a sequência deles em dados binários e reconstrói o comando original.

Isso porque os caracteres usados, como o “zero-width non-joiner” (U+200C) e o “zero-width joiner” (U+200D), são legítimos no padrão Unicode e não disparam alertas em ferramentas de monitoramento de texto simples.

Como o ataque funciona na prática

Quando um visitante acessa um site WordPress infectado, o site faz uma requisição silenciosa a um perfil do Steam. O malware lê o conteúdo da seção de comentários, extrai os caracteres invisíveis e os decodifica para obter uma URL.

wordpress malware (1).png
Exemplo de comentário usado na campanha: o texto visível parece inofensivo, mas os caracteres Unicode invisíveis escondidos entre as letras carregam as instruções do malware para os sites infectados. Imagem: GoDaddy Security.

Essa URL aponta para um arquivo JavaScript externo, hospedado em um domínio controlado pelos atacantes. No caso analisado pela GoDaddy, o endereço era o domínio hello-mywordl.info, com um arquivo nomeado para imitar uma biblioteca JavaScript legítima, o lodash.core.min.js.

O script é então carregado em todas as páginas públicas do site sem que o visitante perceba. Para dificultar ainda mais a detecção, o malware armazena em cache os dados buscados no Steam por cinco minutos, reduzindo o volume de requisições suspeitas.

Uma porta dos fundos no servidor

Além da parte que afeta os visitantes, o malware instala uma porta dos fundos no servidor do site. Essa função responde a requisições POST que contenham cookies de autenticação específicos.

wordpress malware (2).png
Trecho do código-fonte de um perfil do Steam mostra a seção onde o malware busca os dados ocultos. Os caracteres invisíveis estão intercalados ao texto aparentemente comum dentro da div commentthread_comment_text. Imagem: GoDaddy Security.

Um dos cookies funciona como um sinal de confirmação. O servidor responde “OK” junto com um número de versão, indicando que a porta dos fundos está ativa. O segundo cookie permite ao atacante enviar código PHP codificado via requisição web, que é então escrito diretamente em arquivos de plugins e temas do WordPress.

Isso significa que, mesmo que um administrador remova parte do malware, os atacantes podem simplesmente reescrever o código infectado de volta, à distância, enquanto qualquer trecho da porta dos fundos ainda estiver ativo no servidor.

Técnicas para evitar detecção

O código do malware usa várias camadas de disfarce. Todos os textos internos, como endereços de sites e nomes de funções, estão codificados em sequências hexadecimais e octais. Isso impede que buscas simples por termos suspeitos encontrem o código.

wordpress malware (3).png
Resultado de busca no PublicWWW mostra ao menos 44 páginas carregando scripts do domínio hello-mywordl.info, usado pelos atacantes para distribuir o JavaScript malicioso nos sites WordPress comprometidos. Imagem: GoDaddy Security.

Os nomes das funções também parecem sequências aleatórias de letras e números, o que dificulta a análise rápida do arquivo. O malware inclui ainda um sistema de log completamente desativado, que existe apenas para parecer código legítimo de desenvolvimento.

Outra camada de disfarce é o uso de funções nativas do WordPress, como wp_enqueue_script e add_action, as mesmas usadas por plugins legítimos. Isso faz o código parecer menos suspeito em uma revisão superficial.

A GoDaddy não identificou uma vulnerabilidade específica do WordPress como porta de entrada. Os métodos mais prováveis incluem credenciais de administrador roubadas, acesso via FTP ou SFTP comprometido, plugins ou temas desatualizados com falhas de segurança conhecidas, ou código malicioso em componentes de terceiros.

ilustracao-de-caveira-e-codigo-binario
Campanha identificada pela GoDaddy Security afeta cerca de 1.980 sites WordPress e combina injeção de JavaScript em páginas públicas com uma porta dos fundos capaz de reescrever arquivos no servidor.

Plataformas legítimas como infraestrutura de ataque

O uso do Steam nessa campanha não é um caso isolado. Em 2017, hackers russos usaram comentários no Instagram de Britney Spears para controlar malware. Em 2018, o YouTube foi alvo de técnica similar, com comentários distribuindo vírus. Em 2024, atacantes usaram comentários do GitHub para disfarçar links maliciosos como downloads da Microsoft.

A lógica por trás dessas escolhas é a mesma: plataformas conhecidas e confiáveis geram menos suspeita no tráfego de rede do que servidores desconhecidos, tornando o ataque mais difícil de detectar e bloquear.

O que fazer se o site for afetado

Administradores que suspeitarem de infecção devem procurar referências ao domínio steamcommunity.com dentro de arquivos PHP de plugins e temas. A presença de caracteres como U+200C, U+200D e U+2061 a U+2064 em strings de código também é sinal de alerta.

alerta-de-conexao-interrompida-ao-acessar-site-no-celular
Sites WordPress comprometidos fazem requisições silenciosas a perfis do Steam durante o carregamento normal das páginas, sem que visitantes percebam qualquer sinal de atividade maliciosa.

Nos logs de rede, requisições de saída do servidor WordPress para perfis do Steam são indicativo claro de infecção. Requisições POST contendo os nomes de cookies DEpjndDbNc ou tEcaKKXEsb também devem ser investigadas imediatamente.

A recomendação da GoDaddy é restaurar o site a partir de um backup limpo feito antes da infecção. Limpezas parciais podem não ser suficientes, já que a porta dos fundos é capaz de reescrever o malware removido enquanto qualquer parte dela permanecer ativa.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Febraban reage a críticas dos EUA e defende PIX como sistema aberto e competitivo
próxima postagem
Copa do Mundo pode tirar até US$ 17 bi em produtividade das empresas, diz estudo

Você também pode gostar

Novo God of War com Faye terá arma...

2 de junho de 2026

10 melhores filmes para assistir no Tela Brasil,...

2 de junho de 2026

Home office: 43 vagas para trabalho remoto internacional...

2 de junho de 2026

Forbes 30 Under: lista mostra jovens empresários asiáticos...

2 de junho de 2026

POSTS MAIS RECENTES

  • Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo
  • João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik
  • 10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis
  • Home office: 43 vagas para trabalho remoto internacional [02/06]
  • Mensik derruba João Fonseca nas quartas em Roland Garros: 3 a 0

Siga-nos

  • Recente
  • Popular
  • Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo

    2 de junho de 2026
  • João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik

    2 de junho de 2026
  • 10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis

    2 de junho de 2026
  • Home office: 43 vagas para trabalho remoto internacional [02/06]

    2 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Forbes 30 Under: lista mostra jovens empresários asiáticos...

2 de junho de 2026

A gente não vai deixar o Trump intervir...

2 de junho de 2026

Muito além da loira fatal: mostra celebra 100...

2 de junho de 2026

Google corrige falha inédita no Android explorada em...

2 de junho de 2026

Tive um câncer de pele e estou me...

2 de junho de 2026

Leitura obrigatória

  • Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo

    2 de junho de 2026
  • João Fonseca luta, mas dá adeus a Roland Garros após revés para Mensik

    2 de junho de 2026
  • 10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis

    2 de junho de 2026
  • Home office: 43 vagas para trabalho remoto internacional [02/06]

    2 de junho de 2026
  • Mensik derruba João Fonseca nas quartas em Roland Garros: 3 a 0

    2 de junho de 2026

Newsletter

Posts relacionados

  • Novo God of War com Faye terá arma dublada por ator de The Boys! Conheça o elenco do jogo

    2 de junho de 2026
  • 10 melhores filmes para assistir no Tela Brasil, streaming brasileiro grátis

    2 de junho de 2026
  • Home office: 43 vagas para trabalho remoto internacional [02/06]

    2 de junho de 2026
  • Forbes 30 Under: lista mostra jovens empresários asiáticos transformando setores com IA

    2 de junho de 2026
  • Google corrige falha inédita no Android explorada em ataques e outras 120 vulnerabilidades

    2 de junho de 2026

Mais vistas da semana

Sua empresa pode cumprir a NR-1 e continuar tóxica
29 de maio de 2026
Brad Pitt é processado por fabricante de creme íntimo masculino; entenda
29 de maio de 2026
Palma de Ouro em Cannes vai para longa com atriz de Valor Sentimental e protagonista da Marvel
25 de maio de 2026

Postagens Aleatórias

“Salamandra” e voto justo: entenda o redistritamento eleitoral nos EUA
16 de maio de 2026
Panamá derruba concessão chinesa em portos e reacende disputa geopolítica no Canal
30 de janeiro de 2026
Bolsonaro segue estável e sem febre e não tem previsão de alta, aponta Boletim
22 de março de 2026

Categorias Populares

  • Tecnologia (4.730)
  • Política (3.627)
  • Mundo (3.239)
  • Campinas (1.639)
  • Negócios (1.261)
  • Economia (1.240)
  • Auto (896)
  • Bragança Paulista (858)
  • Esporte (499)
  • Saúde (395)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home