sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Galaxy A27 tem imagens vazadas com mudança na tela
16 de abril de 2026
Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC
16 de abril de 2026
Novo controle de passaporte causa atraso de até três horas em aeroportos da UE
16 de abril de 2026
Diretor do BC reforça desconforto com expectativa de inflação para 2028
16 de abril de 2026
quinta-feira, abril 16, 2026
Top Posts
Galaxy A27 tem imagens vazadas com mudança na...
Hospital Estadual de Sumaré identifica 14 pacientes com...
Novo controle de passaporte causa atraso de até...
Diretor do BC reforça desconforto com expectativa de...
Metro 2039 é anunciado! Veja trailer, previsão de...
Secretário de Defesa dos EUA usa Bíblia para...
Justiça da Itália dá nova decisão a favor...
Saúde envia 2,2 milhões de doses da vacina...
Echo Dot com Alexa ganha edição especial da...
Secretário de Trump cita trecho do filme Pulp...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Galaxy A27 tem imagens vazadas com mudança na tela
16 de abril de 2026
Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC
16 de abril de 2026
Novo controle de passaporte causa atraso de até três horas em aeroportos da UE
16 de abril de 2026
Diretor do BC reforça desconforto com expectativa de inflação para 2028
16 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Galaxy A27 tem imagens vazadas com mudança na tela
16 de abril de 2026
Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC
16 de abril de 2026
Novo controle de passaporte causa atraso de até três horas em aeroportos da UE
16 de abril de 2026
Diretor do BC reforça desconforto com expectativa de inflação para 2028
16 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

AgingFly: malware rouba dados do Chrome e WhatsApp na Ucrânia

por SampaNews 16 de abril de 2026
16 de abril de 2026
1

Um novo malware identificado como AgingFly está sendo usado em ataques contra governos locais, hospitais e possivelmente representantes das Forças de Defesa da Ucrânia. O objetivo é roubar credenciais armazenadas em navegadores baseados em Chromium e no WhatsApp para Windows.

Os ataques foram detectados no mês passado pela equipe de resposta a incidentes do país, o CERT-UA, que atribuiu a campanha ao grupo de ameaças rastreado como UAC-0247.

smart_display

Nossos vídeos em destaque

Isca de ajuda humanitária dá início à cadeia de infecção

O ataque começa com um e-mail que se apresenta como uma oferta de ajuda humanitária, contendo um link que redireciona a vítima para um site legítimo comprometido via vulnerabilidade de cross-site scripting (XSS).

À esquerda, conversa no aplicativo Yar usada como vetor de distribuição; ao centro e à direita, trecho do código-fonte do AgingFly em C# com os métodos de controle remoto e a chave de criptografia AES hardcoded. Imagem: CERT-UA.

Funciona basicamente como uma falha que permite injetar código malicioso em páginas de terceiros. Há também o método que direciona a vítima para um site falso gerado com uma ferramenta de IA.

A partir daí, o alvo recebe um arquivo compactado contendo um atalho LNK. Esse arquivo ativa um manipulador HTA embutido, que se conecta a um servidor remoto para baixar e executar outro arquivo HTA.

O HTA exibe um formulário falso para distrair a vítima enquanto cria uma tarefa agendada em segundo plano. Essa tarefa baixa e executa um arquivo EXE que injeta shellcode em um processo legítimo do sistema.

agingfly (1).png
Visão geral da cadeia de infecção do AgingFly: e-mail com isca judicial, execução do HTA via mshta.exe, tarefa agendada OneDriveUpdater e conexão WebSocket com o servidor C2. Imagem: CERT-UA.

Os invasores seguem com um carregador de duas etapas: a segunda usa um formato executável personalizado, e a carga final chega compactada e criptografada. O CERT-UA observa que stagers como um shell reverso TCP ou o RAVENSHELL podem ser usados nessa fase para estabelecer conexão com o servidor de comando e controle.

Ferramentas legítimas de segurança usadas para roubar dados

Após investigar mais de uma dúzia de incidentes, os pesquisadores identificaram que o grupo usa a ferramenta de segurança de código aberto ChromElevator. Ela serve para extrair cookies, senhas salvas e outros dados confidenciais de navegadores como Chrome, Edge e Brave — sem precisar de privilégios de administrador.

Para o WhatsApp, os invasores recorrem ao ZAPiDESK, uma ferramenta forense de código aberto capaz de descriptografar os bancos de dados do aplicativo.

agingfly (2).png
Troca de e-mails entre a vítima e o remetente malicioso se passando pelo fundo “УкрВарта”; os invasores conduzem a conversa até enviar um link para download do arquivo armado. Imagem: CERT-UA.

O grupo também realiza reconhecimento de rede e tenta se mover lateralmente usando utilitários públicos. O primeiro é o scanner de portas RustScan, além das ferramentas de tunelamento Ligolo-ng e Chisel.

Malware compila seus próprios comandos em tempo real

O AgingFly é escrito em C# e oferece aos operadores controle remoto, execução de comandos, exfiltração de arquivos, captura de tela, registro de teclas digitadas e execução de código arbitrário. A comunicação com o servidor C2 ocorre via WebSockets, com tráfego criptografado por AES-CBC usando uma chave estática.

O que diferencia o AgingFly de malwares similares é a ausência de manipuladores de comando embutidos no código. Em vez de já vir com funcionalidades fixas, o malware recebe o código-fonte dos comandos diretamente do servidor C2 e os compila dinamicamente em tempo de execução no próprio sistema da vítima.

agingfly (3).png
Exemplo de e-mail de phishing usado pelo UAC-0247, com o código malicioso do arquivo HTA exposto ao lado; a isca imita comunicado oficial sobre restrições de internet móvel na Ucrânia. Imagem: CERT-UA.

Isso porque a abordagem permite uma carga inicial menor, facilita a atualização de funcionalidades sob demanda e dificulta a detecção por análise estática, que examina o arquivo sem executá-lo.

A contrapartida é maior complexidade operacional, dependência da conectividade com o C2 e maior consumo de memória durante a execução, o que paradoxalmente aumenta o risco de detecção comportamental.

O CERT-UA recomenda bloquear a execução de arquivos com as extensões LNK, HTA e JS como medida para interromper a cadeia de ataque dessa campanha.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Homem é preso após atirar em torcedor na sub-sede da Gaviões da Fiel
próxima postagem
Governo admite transição para fim da escala 6×1, mas descarta desoneração

Você também pode gostar

Galaxy A27 tem imagens vazadas com mudança na...

16 de abril de 2026

Metro 2039 é anunciado! Veja trailer, previsão de...

16 de abril de 2026

Echo Dot com Alexa ganha edição especial da...

16 de abril de 2026

Linkedin diz que IA ainda não causa desemprego,...

16 de abril de 2026

POSTS MAIS RECENTES

  • Galaxy A27 tem imagens vazadas com mudança na tela
  • Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC
  • Novo controle de passaporte causa atraso de até três horas em aeroportos da UE
  • Diretor do BC reforça desconforto com expectativa de inflação para 2028
  • Metro 2039 é anunciado! Veja trailer, previsão de lançamento e tudo sobre o game

Siga-nos

  • Recente
  • Popular
  • Galaxy A27 tem imagens vazadas com mudança na tela

    16 de abril de 2026
  • Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC

    16 de abril de 2026
  • Novo controle de passaporte causa atraso de até três horas em aeroportos da UE

    16 de abril de 2026
  • Diretor do BC reforça desconforto com expectativa de inflação para 2028

    16 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Secretário de Defesa dos EUA usa Bíblia para...

16 de abril de 2026

Justiça da Itália dá nova decisão a favor...

16 de abril de 2026

Saúde envia 2,2 milhões de doses da vacina...

16 de abril de 2026

Echo Dot com Alexa ganha edição especial da...

16 de abril de 2026

Secretário de Trump cita trecho do filme Pulp...

16 de abril de 2026

Leitura obrigatória

  • Galaxy A27 tem imagens vazadas com mudança na tela

    16 de abril de 2026
  • Hospital Estadual de Sumaré identifica 14 pacientes com superbactéria KPC

    16 de abril de 2026
  • Novo controle de passaporte causa atraso de até três horas em aeroportos da UE

    16 de abril de 2026
  • Diretor do BC reforça desconforto com expectativa de inflação para 2028

    16 de abril de 2026
  • Metro 2039 é anunciado! Veja trailer, previsão de lançamento e tudo sobre o game

    16 de abril de 2026

Newsletter

Posts relacionados

  • Galaxy A27 tem imagens vazadas com mudança na tela

    16 de abril de 2026
  • Metro 2039 é anunciado! Veja trailer, previsão de lançamento e tudo sobre o game

    16 de abril de 2026
  • Echo Dot com Alexa ganha edição especial da NBA por R$ 599

    16 de abril de 2026
  • Linkedin diz que IA ainda não causa desemprego, mas faz alerta

    16 de abril de 2026
  • Google faz mudanças na interface de versão beta do Android; confira

    16 de abril de 2026

Mais vistas da semana

Enviado da ONU se reúne com vice-ministro do Irã e visita locais bombardeados
9 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Amazon renova lista de garrafas e copos Stanley em oferta com até 30% OFF
25 de março de 2026
Home office: 43 vagas para trabalho remoto internacional [27/01]
28 de janeiro de 2026
Google usa IA e bloqueia 99% dos anúncios irregulares antes de irem ao ar
16 de abril de 2026

Categorias Populares

  • Tecnologia (3.037)
  • Política (2.278)
  • Mundo (2.140)
  • Campinas (988)
  • Economia (812)
  • Negócios (777)
  • Auto (603)
  • Bragança Paulista (572)
  • Esporte (336)
  • Cultura (251)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home