sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta
27 de maio de 2026
Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar
27 de maio de 2026
Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3
27 de maio de 2026
Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas
27 de maio de 2026
quarta-feira, maio 27, 2026
Top Posts
Boulos: governo abrirá processo administrativo sancionador contra iFood...
Controle Dualsense ganha edição limitada de 007 First...
Federação PP-União apoia PEC do 5×2 e se...
Todos os códigos, senhas e combinações de 007...
O erro das empresas ao tentar prever o...
Feira da Amizade terá mudança temporária de local...
Cibercrime organizado usa ‘vírus invisível’ para espionar usuários...
Seleção brasileira se apresenta na Granja Comary para...
Cupom Oakley | Guia-de-compras
Nova frente fria chega hoje e vai causar...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta
27 de maio de 2026
Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar
27 de maio de 2026
Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3
27 de maio de 2026
Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas
27 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta
27 de maio de 2026
Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar
27 de maio de 2026
Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3
27 de maio de 2026
Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas
27 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercrime organizado usa ‘vírus invisível’ para espionar usuários sem deixar rastros

por SampaNews 27 de maio de 2026
27 de maio de 2026
1

O grupo norte-coreano Lazarus foi identificado usando uma ferramenta de espionagem que opera inteiramente na memória dos computadores infectados. O problema da ferramenta é que ela pode ser usada sem gravar nada no disco e dificultando ao máximo qualquer investigação forense. A descoberta foi publicada pela Fox-IT, subsidiária do NCC Group, após um trabalho de resposta a incidentes em uma organização de finanças descentralizadas não identificada.

O malware foi batizado de RemotePE e funciona como um trojan de acesso remoto, ou “RAT”, na sigla em inglês. Esse é um tipo de programa malicioso que dá controle total sobre o computador da vítima a um atacante externo. No entanto, o que torna esse caso diferente é a forma como ele chega ao sistema.

smart_display

Nossos vídeos em destaque

A infecção começa com engenharia social, na qual os operadores do Lazarus se passam por funcionários de empresas de trading no Telegram. Eles então marcam reuniões falsas por plataformas como Calendly e Picktime e, assim, obtêm acesso inicial ao dispositivo da vítima. A partir daí, a cadeia de ataque passa por três estágios antes de ativar o RAT.

Diagrama publicado pela Fox-IT mostrando a cadeia de execução do toolset RemotePE: o DPAPILoader descriptografa e carrega o RemotePELoader em memória, que por sua vez aplica técnicas de evasão, faz check-in no servidor de comando e controle (C2) e aguarda aprovação manual do operador para receber e executar o RemotePE, também inteiramente em memória. Imagem: Fox-IT.

O truque da chave que só funciona em um computador

O primeiro componente é o DPAPILoader. Ele usa uma funcionalidade legítima do Windows chamada DPAPI (Data Protection API), que cifra dados ligando a chave de descriptografia à conta de usuário daquela máquina específica.

Na prática, isso significa que, mesmo que o arquivo malicioso seja capturado e enviado para plataformas de análise como o VirusTotal, ele é inútil sem as chaves da máquina da vítima. Cada implante também gera um arquivo com hash diferente para cada vítima, tornando ineficaz qualquer detecção baseada em assinatura.

Encontrado no sistema com o nome Iassvc.dll, o arquivo se faz passar por um serviço legítimo do Windows chamado Internet Authentication Service. A única diferença entre eles é uma letra a menos no nome do arquivo verdadeiro.

lazarus apt (1).png
Requisição HTTP interceptada pelos pesquisadores da Fox-IT durante a emulação do protocolo do RemotePELoader. Imagem: Fox-IT.

Removendo as “câmeras” do sistema antes de agir

O segundo estágio, o RemotePELoader, é responsável por contatar o servidor de comando e controle (C2) dos atacantes. Antes disso, ele toma dois cuidados para não ser detectado.

O primeiro é remover os “ganchos” instalados por produtos de segurança endpoint (EDR) na memória do sistema. Basicamente, ele apaga os sensores que esses programas usam para monitorar o comportamento dos processos.

O segundo é desativar o Rastreamento de Eventos para Windows (ETW), um mecanismo do Windows que registra eventos de atividade dos processos e alimenta muitas ferramentas de segurança com telemetria em tempo real.

lazarus apt (2).png
Estrutura de dados RemotePEC2Config extraída do RemotePELoader, revelando os campos de configuração do canal de comando e controle. Imagem: Fox-IT.

O operador decide quando atacar

Quando o RemotePELoader se conecta ao servidor C2, ele não recebe o payload final automaticamente. Os pesquisadores simularam conexões com os servidores ativos e observaram que um operador humano aprova manualmente cada entrega.

Todos os seis envios bem-sucedidos ocorreram durante o horário comercial no fuso UTC+9, compatível com o horário padrão da Coreia. Isso indica que há pessoas monitorando as conexões do outro lado. O payload final, o RemotePE, é carregado diretamente na memória e nunca escrito no disco. Isso significa que uma imagem forense do disco não revela qualquer artefato do RAT.

Acesso total, sem evidências

O RemotePE é um RAT completo, escrito em C++, capaz de listar e matar processos, gerenciar arquivos, executar comandos, carregar plugins adicionais e deletar arquivos com sete passagens de sobrescrita. Esse é um método de apagamento seguro já observado em outros malwares atribuídos ao Lazarus.

lazarus apt (3).png
Terminal mostrando a descriptografia do payload DPAPI usando a ferramenta Dissect sobre uma imagem forense da máquina comprometida. Imagem: Fox-IT.

Quatro amostras foram obtidas pelos pesquisadores, com timestamps entre julho de 2023 e maio de 2024, sugerindo desenvolvimento ativo ao longo de quase um ano. Nenhuma delas havia aparecido no VirusTotal antes da publicação.

Como se defender

A Fox-IT recomenda monitorar blobs cifrados com DPAPI em diretórios incomuns, como a pasta DeviceMetadataStore, e DLLs suspeitas registradas como serviços do Windows. Na rede, consultas DNS a domínios C2 conhecidos e campos específicos nos cabeçalhos HTTP podem revelar a atividade, embora o tráfego seja deliberadamente construído para se parecer com comunicações legítimas da Microsoft.

Os pesquisadores publicaram regras YARA e indicadores de comprometimento (IoCs) para apoiar a detecção em ambientes corporativos.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Seleção brasileira se apresenta na Granja Comary para a Copa do Mundo
próxima postagem
Feira da Amizade terá mudança temporária de local no dia 31 de maio

Você também pode gostar

Controle Dualsense ganha edição limitada de 007 First...

27 de maio de 2026

Todos os códigos, senhas e combinações de 007...

27 de maio de 2026

O erro das empresas ao tentar prever o...

27 de maio de 2026

Cupom Oakley | Guia-de-compras

27 de maio de 2026

POSTS MAIS RECENTES

  • Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta
  • Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar
  • Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3
  • Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas
  • O erro das empresas ao tentar prever o futuro do trabalho e como fazer isso com dados

Siga-nos

  • Recente
  • Popular
  • Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta

    27 de maio de 2026
  • Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar

    27 de maio de 2026
  • Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3

    27 de maio de 2026
  • Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas

    27 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Feira da Amizade terá mudança temporária de local...

27 de maio de 2026

Cibercrime organizado usa ‘vírus invisível’ para espionar usuários...

27 de maio de 2026

Seleção brasileira se apresenta na Granja Comary para...

27 de maio de 2026

Cupom Oakley | Guia-de-compras

27 de maio de 2026

Nova frente fria chega hoje e vai causar...

27 de maio de 2026

Leitura obrigatória

  • Boulos: governo abrirá processo administrativo sancionador contra iFood e Keeta

    27 de maio de 2026
  • Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar

    27 de maio de 2026
  • Federação PP-União apoia PEC do 5×2 e se afasta de proposta do PL por jornada 4×3

    27 de maio de 2026
  • Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas

    27 de maio de 2026
  • O erro das empresas ao tentar prever o futuro do trabalho e como fazer isso com dados

    27 de maio de 2026

Newsletter

Posts relacionados

  • Controle Dualsense ganha edição limitada de 007 First Light; saiba onde comprar

    27 de maio de 2026
  • Todos os códigos, senhas e combinações de 007 First Light: veja como abrir cofres e portas

    27 de maio de 2026
  • O erro das empresas ao tentar prever o futuro do trabalho e como fazer isso com dados

    27 de maio de 2026
  • Cupom Oakley | Guia-de-compras

    27 de maio de 2026
  • YouTube cria feed personalizado que organiza vídeos usando IA

    27 de maio de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
Microsoft atende usuários e agora permite remoção de botão incômodo do Copilot
22 de maio de 2026

Postagens Aleatórias

João Fonseca e Marcelo Melo avançam para semifinal do Rio Open
18 de fevereiro de 2026
Festival de Cinema de Berlim tem dez produções brasileiras
18 de fevereiro de 2026
Mutirão da perícia médica fará 13 mil atendimentos neste fim de semana
9 de abril de 2026

Categorias Populares

  • Tecnologia (4.509)
  • Política (3.459)
  • Mundo (3.117)
  • Campinas (1.564)
  • Negócios (1.212)
  • Economia (1.173)
  • Auto (856)
  • Bragança Paulista (808)
  • Esporte (483)
  • Saúde (374)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home