sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia
19 de abril de 2026
Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha
19 de abril de 2026
Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada
19 de abril de 2026
Homem é preso após atirar em vítima e tentar fugir em Indaiatuba
19 de abril de 2026
domingo, abril 19, 2026
Top Posts
Papa Leão XIV manifesta alívio por trégua no...
Comprar passagem aérea de madrugada? IA promete achar...
Resultado da Mega-Sena: quatro apostas do interior de...
Homem é preso após atirar em vítima e...
Omoda & Jaecoo pode assumir fábrica da Land...
Hades 2 de graça, GTA 5 baratinho e...
Partido dos Trabalhadores declara apoio a Paes no...
A inovação deixou de ser agenda econômica para...
Irã condiciona abertura de Ormuz ao fim de...
Datafolha: endividamento atinge dois em cada três brasileiros
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia
19 de abril de 2026
Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha
19 de abril de 2026
Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada
19 de abril de 2026
Homem é preso após atirar em vítima e tentar fugir em Indaiatuba
19 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia
19 de abril de 2026
Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha
19 de abril de 2026
Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada
19 de abril de 2026
Homem é preso após atirar em vítima e tentar fugir em Indaiatuba
19 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercriminosos norte-coreanos transformam pen drives em ferramentas de espionagem

por SampaNews 4 de março de 2026
4 de março de 2026
35

Pesquisadores da empresa de segurança cibernética Zscaler identificaram, em dezembro de 2025, uma campanha de espionagem digital orquestrada pelo grupo APT37. Ele também é conhecido como ScarCruft, um coletivo de hackers com financiamento estatal da Coreia do Norte.

Batizada de Ruby Jumper, a operação utiliza um conjunto de ferramentas maliciosas até então desconhecidas para infectar computadores e para cruzar o chamado air gap. 

smart_display

Nossos vídeos em destaque

O termo descreve um isolamento físico de redes que organizações sensíveis, como instalações militares e industriais, adotam como medida de segurança máxima. A técnica para superar essa barreira envolve o uso de pen drives como intermediários físicos.

Como o ataque chega até a vítima

O ataque começa com um arquivo .LNK, o mesmo formato dos atalhos que aparecem na área de trabalho do Windows. Quando a vítima o abre, uma sequência de ações silenciosas é disparada em segundo plano, enquanto um documento de distração aparece na tela.

A vítima vê um artigo em árabe sobre o conflito Palestina-Israel, traduzido de um jornal norte-coreano, provavelmente usado para mirar alvos com interesse no tema. No entanto, nos bastidores, o atalho extrai e executa uma série de arquivos ocultos que instalam, direto na memória do computador, o primeiro malware da cadeia: o RESTLEAF.

Nuvem legítima usada como canal de comando

O RESTLEAF se comunica com os atacantes por meio do Zoho WorkDrive, um serviço de armazenamento em nuvem comercial e legítimo, semelhante ao Google Drive.

Ao usar plataformas conhecidas e amplamente utilizadas por empresas, o tráfego malicioso se mistura ao tráfego comum de usuários, dificultando sua detecção por ferramentas de segurança. Segundo os pesquisadores da Zscaler, é a primeira vez que o APT37 é flagrado abusando especificamente do Zoho WorkDrive para esse fim.

Por meio desse canal, o RESTLEAF baixa e executa um código diretamente na memória do computador, uma técnica chamada de shellcode, sem gravar arquivos suspeitos no disco, o que reduz ainda mais as chances de detecção por antivírus tradicionais.

Instalação disfarçada de pen drive

O código baixado instala o segundo malware da cadeia, o SNAKEDROPPER, cuja principal função é preparar o ambiente para os ataques seguintes.

Para isso, ele instala no computador da vítima um interpretador completo da linguagem de programação Ruby, uma linguagem legítima, muito utilizada por desenvolvedores ao redor do mundo, e o disfarça de utilitário de monitoramento de pen drives, renomeando seus arquivos para nomes como usbspeed.exe.

Dentro desse ambiente Ruby instalado, o SNAKEDROPPER substitui um arquivo de configuração carregado automaticamente pelo interpretador por uma versão maliciosa, garantindo que os próximos malwares sejam executados toda vez que o programa iniciar.

Para completar, cria uma tarefa agendada no sistema que ativa o interpretador a cada cinco minutos, mantendo a infecção viva e persistente, mesmo após reinicializações.

A travessia do isolamento físico

O SNAKEDROPPER então, instala dois módulos complementares, o THUMBSBD e o VIRUSTASK, projetados especificamente para superar o air gap. O isolamento total de computadores que nunca se conectam à internet, adotado por organizações que lidam com informações ou infraestruturas críticas.

O THUMBSBD monitora a conexão de pen drives ao computador infectado. Quando um dispositivo é inserido, o malware cria uma pasta oculta que imita a Lixeira do Windows e copia para dentro dela dados coletados do sistema, além de aguardar comandos que possam ter chegado fisicamente pelo mesmo dispositivo.

Quando esse pen drive é levado a um computador isolado e depois retorna ao computador infectado, ele carrega consigo informações extraídas do ambiente isolado, criando um ciclo de comunicação inteiramente físico, invisível para qualquer monitoramento de rede.

O VIRUSTASK completa a dupla com a função de infectar o próprio pen drive para que ele propague o ataque a novos computadores. Ao detectar um dispositivo conectado, oculta os arquivos originais e os substitui por atalhos maliciosos com nomes idênticos. Quando a vítima conecta o pen drive em outra máquina e tenta abrir um de seus próprios arquivos um documento de trabalho, por exemplo, na prática está executando o malware.

Espionagem de áudio, vídeo e teclado

Na reta final da cadeia de infecção, o THUMBSBD entrega o payload final da campanha: o FOOTWINE. Classificado como spyware, um software de espionagem, o FOOTWINE é capaz de registrar tudo que é digitado no teclado da vítima, capturar imagens da tela, e ativar remotamente o microfone e a câmera do computador para vigilância de áudio e vídeo em tempo real.

Toda a comunicação entre o FOOTWINE e os servidores dos atacantes é cifrada com um protocolo próprio, dificultando a interceptação e análise por pesquisadores de segurança.

Paralelamente, o THUMBSBD também entrega o BLUELIGHT, um backdoor que funciona como uma porta de acesso remoto não autorizada, já documentado em campanhas anteriores do APT37. O BLUELIGHT usa serviços como Google Drive, Microsoft OneDrive e pCloud para se comunicar com os atacantes, pela mesma lógica de camuflagem adotada pelo RESTLEAF com o Zoho WorkDrive.

Contexto e alvos prováveis

O APT37 tem histórico consolidado de ataques contra indivíduos e entidades governamentais alinhadas aos interesses de vigilância do Estado norte-coreano.

O documento de isca em árabe sobre o conflito Palestina-Israel, traduzido de uma publicação da Coreia do Norte, o que sugere que os alvos desta campanha específica são pessoas ou organizações com interesse em narrativas midiáticas norte-coreanas sobre o tema, o que é coerente com o perfil histórico de vítimas do grupo.

Quer receber mais notícias de cibersegurança e tecnologia? Assine nossa newsletter e inscreva-se no canal do YouTube. Siga o TecMundo nas redes sociais.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Casa Branca diz que Espanha concordou em cooperar com Forças Armadas dos EUA
próxima postagem
BYD Dolphin Mini supera VW Tera e Hyundai Creta e vira o carro mais vendido no varejo

Você também pode gostar

Hades 2 de graça, GTA 5 baratinho e...

19 de abril de 2026

A inovação deixou de ser agenda econômica para...

19 de abril de 2026

‘Bolha’ da IA ainda não estourou: empresas lucram...

19 de abril de 2026

Sandra Oh fala sobre desafios de interpretar Debbie...

19 de abril de 2026

POSTS MAIS RECENTES

  • Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia
  • Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha
  • Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada
  • Homem é preso após atirar em vítima e tentar fugir em Indaiatuba
  • Omoda & Jaecoo pode assumir fábrica da Land Rover no Rio de Janeiro

Siga-nos

  • Recente
  • Popular
  • Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia

    19 de abril de 2026
  • Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha

    19 de abril de 2026
  • Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada

    19 de abril de 2026
  • Homem é preso após atirar em vítima e tentar fugir em Indaiatuba

    19 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Hades 2 de graça, GTA 5 baratinho e...

19 de abril de 2026

Partido dos Trabalhadores declara apoio a Paes no...

19 de abril de 2026

A inovação deixou de ser agenda econômica para...

19 de abril de 2026

Irã condiciona abertura de Ormuz ao fim de...

19 de abril de 2026

Datafolha: endividamento atinge dois em cada três brasileiros

19 de abril de 2026

Leitura obrigatória

  • Papa Leão XIV manifesta alívio por trégua no Líbano e pede fim de ataques na Ucrânia

    19 de abril de 2026
  • Comprar passagem aérea de madrugada? IA promete achar o melhor preço e pagar sozinha

    19 de abril de 2026
  • Resultado da Mega-Sena: quatro apostas do interior de SP faturam bolada

    19 de abril de 2026
  • Homem é preso após atirar em vítima e tentar fugir em Indaiatuba

    19 de abril de 2026
  • Omoda & Jaecoo pode assumir fábrica da Land Rover no Rio de Janeiro

    19 de abril de 2026

Newsletter

Posts relacionados

  • Hades 2 de graça, GTA 5 baratinho e mais! Veja as indicações de games da semana

    19 de abril de 2026
  • A inovação deixou de ser agenda econômica para se tornar instrumento de poder geopolítico

    19 de abril de 2026
  • ‘Bolha’ da IA ainda não estourou: empresas lucram cada vez mais e sem sinal de parar

    19 de abril de 2026
  • Sandra Oh fala sobre desafios de interpretar Debbie em Invencível Temporada 4

    19 de abril de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (19)

    19 de abril de 2026

Mais vistas da semana

Enviado da ONU se reúne com vice-ministro do Irã e visita locais bombardeados
9 de abril de 2026
TSE propõe novas regras eleitorais para pleito de 2026
20 de janeiro de 2026
Delegados da PF apontam cenário ‘manifestamente atípico’ em inquérito sobre Master
17 de janeiro de 2026

Postagens Aleatórias

Portinho busca aval de Bolsonaro para candidatura ao Senado, mas decisão é de Flávio
18 de fevereiro de 2026
NYT afirma ter descoberto o criador do Bitcoin após um ano de investigação
8 de abril de 2026
Carnabragança 2026 terá atividades gratuitas em vários pontos de Bragança Paulista
5 de fevereiro de 2026

Categorias Populares

  • Tecnologia (3.114)
  • Política (2.353)
  • Mundo (2.199)
  • Campinas (1.027)
  • Economia (825)
  • Negócios (803)
  • Auto (620)
  • Bragança Paulista (589)
  • Esporte (354)
  • Cultura (257)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home