sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026
19 de maio de 2026
O Bragança Shopping inaugura espaço para troca de figurinhas da Copa
19 de maio de 2026
Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais
19 de maio de 2026
Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras
19 de maio de 2026
terça-feira, maio 19, 2026
Top Posts
Aneel aprova regra para destinar até R$5,5 bi...
O Bragança Shopping inaugura espaço para troca de...
Trailer de Dark Horse, filme sobre Jair Bolsonaro,...
Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse...
Galípolo pede ‘pelo amor de Deus’ por aprovação...
Lago do Taboão já teve 1.700 metros cúbicos...
Projeto resgata história de Maria Firmina dos Reis...
Trump Phone é lançado com atraso, visual familiar...
Homem comemora aniversário de 100 anos em academia...
Trump diz que EUA podem atacar Irã novamente,...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026
19 de maio de 2026
O Bragança Shopping inaugura espaço para troca de figurinhas da Copa
19 de maio de 2026
Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais
19 de maio de 2026
Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras
19 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026
19 de maio de 2026
O Bragança Shopping inaugura espaço para troca de figurinhas da Copa
19 de maio de 2026
Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais
19 de maio de 2026
Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras
19 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Criminosos usam ‘WhatsApp dos anos 1990’ para invadir 7 mil servidores Linux

por SampaNews 11 de fevereiro de 2026
11 de fevereiro de 2026
23

Uma nova operação de botnet, batizada de SSHStalker, já comprometeu quase 7 mil servidores Linux em todo o mundo. Botnet é uma rede de computadores infectados por malware que são controlados remotamente por criminosos — como se fossem ‘zumbis’ obedecendo ordens sem que os donos saibam. 

A empresa de segurança Flare descobriu a campanha ao instalar uma “armadilha digital” com senhas fracas de propósito para atrair invasores.

smart_display

Nossos vídeos em destaque

Durante dois meses de monitoramento desde o início de 2025, a equipe identificou um padrão de ataque completamente novo, sem correspondência em bases de dados de malware conhecidas. 

O que chama atenção é a combinação de técnicas antigas dos anos 2000 com automação moderna, criando uma infraestrutura resiliente e difícil de derrubar.

Chat dos anos 90 como central de comando

O SSHStalker usa IRC (Internet Relay Chat) como sistema de controle. IRC é um protocolo de conversa em grupo muito popular nos anos 90, como se fosse um WhatsApp primitivo da época da internet discada. Hoje é considerado ultrapassado, mas os criminosos apostam justamente nisso, é barato, resiliente e possui vários pontos de backup.

A operação adaptou o EnergyMech, um framework originalmente criado para gerenciar canais de IRC, transformando-o em ferramenta para coordenar milhares de máquinas infectadas. Tudo acontece através de salas de chat aparentemente normais. 

Para dificultar a detecção, os bots criam identidades falsas usando listas gigantes de apelidos, incluindo gírias romenas e referências da cultura pop, misturando-se com usuários reais.

Como funciona o ataque

O processo começa com varreduras massivas em busca de servidores SSH vulneráveis. Os atacantes instalam um scanner falso chamado “nmap”, escrito em linguagem Golang, que se propaga automaticamente, infectando um computador e usando-o para procurar o próximo alvo.

Quando encontram um servidor com a porta 22 aberta, usada para acesso remoto no Linux, começa o ataque de força bruta. É como tentar abrir um cadeado testando todas as combinações possíveis. Os criminosos apostam em senhas fracas como “admin/admin” ou “root/123456” que ainda são surpreendentemente comuns em sistemas mal configurados.

Uma vez dentro, acontece algo tecnicamente sofisticado: em vez de trazer o vírus pronto, os atacantes instalam o GCC, um compilador de linguagem C, ferramenta que transforma código de programação em programa executável. 

Isso porque vírus prontos têm “impressões digitais” únicas que antivírus reconhecem facilmente. Ao compilar o código na hora, dentro do próprio servidor invadido, cada infecção gera um arquivo diferente, impossível de identificar pelos métodos tradicionais.

São instalados dois bots IRC praticamente idênticos, mas conectados a diferentes servidores e salas como redundância. Se um cai, o outro continua funcionando. Além disso, possuem pequenas diferenças para rodar em diferentes arquiteturas de hardware como ARM, x86 e MIPS.

No segundo estágio, é baixado um pacote chamado “GS” com sete componentes maliciosos. Entre eles está o “distro”, que detecta qual distribuição Linux está rodando — CentOS, Ubuntu ou RedHat — e ajusta a instalação. Outros scripts como “clean.c” e “cls.c” apagam registros de acesso (os “logs” do sistema) para dificultar investigações forenses.

Ressurreição automática

O golpe de mestre é a persistência. O malware cria uma tarefa no cron (agendador de tarefas do Linux) que roda a cada minuto verificando se o vírus ainda está ativo. Se um administrador descobrir e matar o processo malicioso, ele volta à vida em no máximo 60 segundos.

Para dificultar ainda mais a limpeza, o sistema prefere operar em memória RAM através de caminhos como /dev/shm, um sistema de arquivos temporário que existe apenas na RAM. Quando o computador reinicia, os arquivos desaparecem, mas a tarefa automática os recria imediatamente.

Vulnerabilidades de 2009 ainda funcionam

Os pesquisadores encontraram no servidor dos atacantes um arsenal de 81 exploits cobrindo 16 CVEs diferentes, sistema de identificação padronizado para falhas de segurança conhecidas. O surpreendente é que visam principalmente versões antigas do kernel Linux da série 2.6.x, comuns entre 2009 e 2010.

Embora a maioria dos sistemas modernos esteja protegida, os pesquisadores estimam que entre 1% e 3% dos servidores na internet ainda sejam vulneráveis, número que sobe para 5% a 10% em ambientes de “cauda longa” como provedores de hospedagem legados, imagens VPS abandonadas e equipamentos industriais antigos.

Mineração de criptomoedas e roubo na nuvem

Além da infraestrutura de botnet, os criminosos instalaram programas de mineração de criptomoedas, que usam o processador das máquinas infectadas para gerar Ethereum Classic, e ferramentas para roubar credenciais da AWS (Amazon Web Services). 

Uma ferramenta de reconhecimento vasculha mais de 34 mil caminhos de arquivos em websites mal configurados buscando chaves de acesso expostas. Com essas credenciais, podem assumir controle total da infraestrutura na nuvem das vítimas.

Pistas apontam para a Romênia

A análise do código e artefatos encontrados aponta possível origem romena. Enquanto o repositório contém scripts em russo, chinês, alemão e francês, todos rastreáveis a malware público conhecido, os artefatos em romeno parecem originais. 

Apelidos de estilo romeno, padrões de gíria e convenções de nomenclatura reforçam a hipótese.

O SSHStalker mostra semelhanças com operações como Outlaw e Maxlas, ambas associadas a grupos do Leste Europeu, mas sem ligação direta comprovada — pode ser um imitador ou operação derivada.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Polícia do Canadá identifica suspeita de 18 anos em tiroteio que deixou nove mortos
próxima postagem
Mitsubishi L200 sai de linha após 34 anos no Brasil para dar lugar à nova Triton

Você também pode gostar

Trailer de Dark Horse, filme sobre Jair Bolsonaro,...

19 de maio de 2026

Trump Phone é lançado com atraso, visual familiar...

19 de maio de 2026

Claro TV+ caiu? Serviço instável nesta terça-feira (19)

19 de maio de 2026

Diretor de Obsessão libera seu primeiro filme de...

19 de maio de 2026

POSTS MAIS RECENTES

  • Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026
  • O Bragança Shopping inaugura espaço para troca de figurinhas da Copa
  • Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais
  • Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras
  • Galípolo pede ‘pelo amor de Deus’ por aprovação de projeto de autonomia do BC

Siga-nos

  • Recente
  • Popular
  • Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026

    19 de maio de 2026
  • O Bragança Shopping inaugura espaço para troca de figurinhas da Copa

    19 de maio de 2026
  • Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais

    19 de maio de 2026
  • Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras

    19 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Lago do Taboão já teve 1.700 metros cúbicos...

19 de maio de 2026

Projeto resgata história de Maria Firmina dos Reis...

19 de maio de 2026

Trump Phone é lançado com atraso, visual familiar...

19 de maio de 2026

Homem comemora aniversário de 100 anos em academia...

19 de maio de 2026

Trump diz que EUA podem atacar Irã novamente,...

19 de maio de 2026

Leitura obrigatória

  • Aneel aprova regra para destinar até R$5,5 bi para redução de tarifas em 2026

    19 de maio de 2026
  • O Bragança Shopping inaugura espaço para troca de figurinhas da Copa

    19 de maio de 2026
  • Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais

    19 de maio de 2026
  • Fiesp: Acordo Mercosul-UE pode ajudar a resolver impasse das exportações brasileiras

    19 de maio de 2026
  • Galípolo pede ‘pelo amor de Deus’ por aprovação de projeto de autonomia do BC

    19 de maio de 2026

Newsletter

Posts relacionados

  • Trailer de Dark Horse, filme sobre Jair Bolsonaro, vaza nas redes sociais

    19 de maio de 2026
  • Trump Phone é lançado com atraso, visual familiar e ‘erro’ na bandeira

    19 de maio de 2026
  • Claro TV+ caiu? Serviço instável nesta terça-feira (19)

    19 de maio de 2026
  • Diretor de Obsessão libera seu primeiro filme de terror de graça! Confira

    19 de maio de 2026
  • Google: Circule para Pesquisar e Busca mostrarão se imagens foram feitas em IA

    19 de maio de 2026

Mais vistas da semana

Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026

Postagens Aleatórias

Startups: Bliss levanta R$ 57M para “turbinar” venda de planos de saúde com IA
24 de março de 2026
Reino Unido desloca destróier para o Oriente Médio para possível missão em Ormuz
9 de maio de 2026
Palpites para Bragantino x São Paulo: Análises e Onde Assistir (15/03/2026)
14 de março de 2026

Categorias Populares

  • Tecnologia (4.204)
  • Política (3.204)
  • Mundo (2.940)
  • Campinas (1.447)
  • Economia (1.109)
  • Negócios (1.106)
  • Auto (809)
  • Bragança Paulista (751)
  • Esporte (454)
  • Saúde (339)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home