sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista
1 de junho de 2026
Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar
1 de junho de 2026
Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia
1 de junho de 2026
Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre
1 de junho de 2026
segunda-feira, junho 1, 2026
Top Posts
RTX Spark: superchip da Nvidia vai chegar inicialmente...
Campinas libera vacinação contra a gripe para toda...
Irã diz que contradições dos EUA e ataques...
Confiança empresarial fica estável em maio após dois...
Real Time: Encontro entre Flávio e Trump é...
Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar...
Crianças passam horas à espera de atendimento no...
Netanyahu ordena ataques de Israel nos subúrbios ao...
Inadimplência no agronegócio do Brasil fechou 2025 em...
Durigan viajará aos EUA para tratar de classificação...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista
1 de junho de 2026
Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar
1 de junho de 2026
Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia
1 de junho de 2026
Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre
1 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista
1 de junho de 2026
Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar
1 de junho de 2026
Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia
1 de junho de 2026
Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre
1 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

AgingFly: malware rouba dados do Chrome e WhatsApp na Ucrânia

por SampaNews 16 de abril de 2026
16 de abril de 2026
21

Um novo malware identificado como AgingFly está sendo usado em ataques contra governos locais, hospitais e possivelmente representantes das Forças de Defesa da Ucrânia. O objetivo é roubar credenciais armazenadas em navegadores baseados em Chromium e no WhatsApp para Windows.

Os ataques foram detectados no mês passado pela equipe de resposta a incidentes do país, o CERT-UA, que atribuiu a campanha ao grupo de ameaças rastreado como UAC-0247.

smart_display

Nossos vídeos em destaque

Isca de ajuda humanitária dá início à cadeia de infecção

O ataque começa com um e-mail que se apresenta como uma oferta de ajuda humanitária, contendo um link que redireciona a vítima para um site legítimo comprometido via vulnerabilidade de cross-site scripting (XSS).

À esquerda, conversa no aplicativo Yar usada como vetor de distribuição; ao centro e à direita, trecho do código-fonte do AgingFly em C# com os métodos de controle remoto e a chave de criptografia AES hardcoded. Imagem: CERT-UA.

Funciona basicamente como uma falha que permite injetar código malicioso em páginas de terceiros. Há também o método que direciona a vítima para um site falso gerado com uma ferramenta de IA.

A partir daí, o alvo recebe um arquivo compactado contendo um atalho LNK. Esse arquivo ativa um manipulador HTA embutido, que se conecta a um servidor remoto para baixar e executar outro arquivo HTA.

O HTA exibe um formulário falso para distrair a vítima enquanto cria uma tarefa agendada em segundo plano. Essa tarefa baixa e executa um arquivo EXE que injeta shellcode em um processo legítimo do sistema.

agingfly (1).png
Visão geral da cadeia de infecção do AgingFly: e-mail com isca judicial, execução do HTA via mshta.exe, tarefa agendada OneDriveUpdater e conexão WebSocket com o servidor C2. Imagem: CERT-UA.

Os invasores seguem com um carregador de duas etapas: a segunda usa um formato executável personalizado, e a carga final chega compactada e criptografada. O CERT-UA observa que stagers como um shell reverso TCP ou o RAVENSHELL podem ser usados nessa fase para estabelecer conexão com o servidor de comando e controle.

Ferramentas legítimas de segurança usadas para roubar dados

Após investigar mais de uma dúzia de incidentes, os pesquisadores identificaram que o grupo usa a ferramenta de segurança de código aberto ChromElevator. Ela serve para extrair cookies, senhas salvas e outros dados confidenciais de navegadores como Chrome, Edge e Brave — sem precisar de privilégios de administrador.

Para o WhatsApp, os invasores recorrem ao ZAPiDESK, uma ferramenta forense de código aberto capaz de descriptografar os bancos de dados do aplicativo.

agingfly (2).png
Troca de e-mails entre a vítima e o remetente malicioso se passando pelo fundo “УкрВарта”; os invasores conduzem a conversa até enviar um link para download do arquivo armado. Imagem: CERT-UA.

O grupo também realiza reconhecimento de rede e tenta se mover lateralmente usando utilitários públicos. O primeiro é o scanner de portas RustScan, além das ferramentas de tunelamento Ligolo-ng e Chisel.

Malware compila seus próprios comandos em tempo real

O AgingFly é escrito em C# e oferece aos operadores controle remoto, execução de comandos, exfiltração de arquivos, captura de tela, registro de teclas digitadas e execução de código arbitrário. A comunicação com o servidor C2 ocorre via WebSockets, com tráfego criptografado por AES-CBC usando uma chave estática.

O que diferencia o AgingFly de malwares similares é a ausência de manipuladores de comando embutidos no código. Em vez de já vir com funcionalidades fixas, o malware recebe o código-fonte dos comandos diretamente do servidor C2 e os compila dinamicamente em tempo de execução no próprio sistema da vítima.

agingfly (3).png
Exemplo de e-mail de phishing usado pelo UAC-0247, com o código malicioso do arquivo HTA exposto ao lado; a isca imita comunicado oficial sobre restrições de internet móvel na Ucrânia. Imagem: CERT-UA.

Isso porque a abordagem permite uma carga inicial menor, facilita a atualização de funcionalidades sob demanda e dificulta a detecção por análise estática, que examina o arquivo sem executá-lo.

A contrapartida é maior complexidade operacional, dependência da conectividade com o C2 e maior consumo de memória durante a execução, o que paradoxalmente aumenta o risco de detecção comportamental.

O CERT-UA recomenda bloquear a execução de arquivos com as extensões LNK, HTA e JS como medida para interromper a cadeia de ataque dessa campanha.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Homem é preso após atirar em torcedor na sub-sede da Gaviões da Fiel
próxima postagem
Governo admite transição para fim da escala 6×1, mas descarta desoneração

Você também pode gostar

RTX Spark: superchip da Nvidia vai chegar inicialmente...

1 de junho de 2026

Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar...

1 de junho de 2026

Os Testamentos terá segunda temporada? Veja o que...

1 de junho de 2026

Tem um PS4 ou Xbox One? Dona de...

1 de junho de 2026

POSTS MAIS RECENTES

  • RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista
  • Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar
  • Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia
  • Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre
  • Real Time: Encontro entre Flávio e Trump é visto como neutro por 42% dos eleitores

Siga-nos

  • Recente
  • Popular
  • RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista

    1 de junho de 2026
  • Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar

    1 de junho de 2026
  • Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia

    1 de junho de 2026
  • Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre

    1 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar...

1 de junho de 2026

Crianças passam horas à espera de atendimento no...

1 de junho de 2026

Netanyahu ordena ataques de Israel nos subúrbios ao...

1 de junho de 2026

Inadimplência no agronegócio do Brasil fechou 2025 em...

1 de junho de 2026

Durigan viajará aos EUA para tratar de classificação...

1 de junho de 2026

Leitura obrigatória

  • RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista

    1 de junho de 2026
  • Campinas libera vacinação contra a gripe para toda a população a partir de hoje; veja onde se imunizar

    1 de junho de 2026
  • Irã diz que contradições dos EUA e ataques de Israel ao Líbano atrasam diplomacia

    1 de junho de 2026
  • Confiança empresarial fica estável em maio após dois meses de queda, diz FGV/Ibre

    1 de junho de 2026
  • Real Time: Encontro entre Flávio e Trump é visto como neutro por 42% dos eleitores

    1 de junho de 2026

Newsletter

Posts relacionados

  • RTX Spark: superchip da Nvidia vai chegar inicialmente a cerca de 40 PCs; veja lista

    1 de junho de 2026
  • Nvidia apresenta RTX Spark, novo ‘superchip’ para rodar IA em PCs e notebooks

    1 de junho de 2026
  • Os Testamentos terá segunda temporada? Veja o que esperar

    1 de junho de 2026
  • Tem um PS4 ou Xbox One? Dona de Call of Duty tem péssimas notícias para você

    1 de junho de 2026
  • Forno de embutir à gás: confira as 5 melhores opções

    1 de junho de 2026

Mais vistas da semana

Sua empresa pode cumprir a NR-1 e continuar tóxica
29 de maio de 2026
Palma de Ouro em Cannes vai para longa com atriz de Valor Sentimental e protagonista da Marvel
25 de maio de 2026
Brad Pitt é processado por fabricante de creme íntimo masculino; entenda
29 de maio de 2026

Postagens Aleatórias

Operação contra o crime organizado cumpre mandados em Sumaré e Hortolândia
30 de abril de 2026
Epic Games Store libera dois jogos grátis por tempo limitado nesta quinta (28)! Resgate agora
28 de maio de 2026
Plano inicial dos EUA no Irã era recolocar ex-presidente Ahmadinejad no poder
20 de maio de 2026

Categorias Populares

  • Tecnologia (4.644)
  • Política (3.560)
  • Mundo (3.206)
  • Campinas (1.614)
  • Negócios (1.242)
  • Economia (1.220)
  • Auto (882)
  • Bragança Paulista (843)
  • Esporte (493)
  • Saúde (389)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home