sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões
17 de fevereiro de 2026
Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira
17 de fevereiro de 2026
Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump
17 de fevereiro de 2026
Pentágono ameaça romper com a Anthropic por exigências de segurança
17 de fevereiro de 2026
terça-feira, fevereiro 17, 2026
Top Posts
Vini Jr marca golaço e denuncia caso de...
Clair Obscur: Expedition 33 e mais jogos da...
Vance: Irã não está disposto a aceitar algumas...
Pentágono ameaça romper com a Anthropic por exigências...
Em Washington, Lula deve negociar retorno da Petrobras...
Google testa desbloqueio facial no Pixel para brigar...
Congresso peruano destitui presidente José Jerí e elegerá...
“Fiz uma gambiarra”: diálogo agrava caso de juiz...
Em Pernambuco, Carnaval segue com opções para foliões...
Bobsled: Brasil garante melhor resultado no trenó para...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões
17 de fevereiro de 2026
Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira
17 de fevereiro de 2026
Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump
17 de fevereiro de 2026
Pentágono ameaça romper com a Anthropic por exigências de segurança
17 de fevereiro de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões
17 de fevereiro de 2026
Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira
17 de fevereiro de 2026
Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump
17 de fevereiro de 2026
Pentágono ameaça romper com a Anthropic por exigências de segurança
17 de fevereiro de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Criminosos usam ‘WhatsApp dos anos 1990’ para invadir 7 mil servidores Linux

por SampaNews 11 de fevereiro de 2026
11 de fevereiro de 2026
3

Uma nova operação de botnet, batizada de SSHStalker, já comprometeu quase 7 mil servidores Linux em todo o mundo. Botnet é uma rede de computadores infectados por malware que são controlados remotamente por criminosos — como se fossem ‘zumbis’ obedecendo ordens sem que os donos saibam. 

A empresa de segurança Flare descobriu a campanha ao instalar uma “armadilha digital” com senhas fracas de propósito para atrair invasores.

smart_display

Nossos vídeos em destaque

Durante dois meses de monitoramento desde o início de 2025, a equipe identificou um padrão de ataque completamente novo, sem correspondência em bases de dados de malware conhecidas. 

O que chama atenção é a combinação de técnicas antigas dos anos 2000 com automação moderna, criando uma infraestrutura resiliente e difícil de derrubar.

Chat dos anos 90 como central de comando

O SSHStalker usa IRC (Internet Relay Chat) como sistema de controle. IRC é um protocolo de conversa em grupo muito popular nos anos 90, como se fosse um WhatsApp primitivo da época da internet discada. Hoje é considerado ultrapassado, mas os criminosos apostam justamente nisso, é barato, resiliente e possui vários pontos de backup.

A operação adaptou o EnergyMech, um framework originalmente criado para gerenciar canais de IRC, transformando-o em ferramenta para coordenar milhares de máquinas infectadas. Tudo acontece através de salas de chat aparentemente normais. 

Para dificultar a detecção, os bots criam identidades falsas usando listas gigantes de apelidos, incluindo gírias romenas e referências da cultura pop, misturando-se com usuários reais.

Como funciona o ataque

O processo começa com varreduras massivas em busca de servidores SSH vulneráveis. Os atacantes instalam um scanner falso chamado “nmap”, escrito em linguagem Golang, que se propaga automaticamente, infectando um computador e usando-o para procurar o próximo alvo.

Quando encontram um servidor com a porta 22 aberta, usada para acesso remoto no Linux, começa o ataque de força bruta. É como tentar abrir um cadeado testando todas as combinações possíveis. Os criminosos apostam em senhas fracas como “admin/admin” ou “root/123456” que ainda são surpreendentemente comuns em sistemas mal configurados.

Uma vez dentro, acontece algo tecnicamente sofisticado: em vez de trazer o vírus pronto, os atacantes instalam o GCC, um compilador de linguagem C, ferramenta que transforma código de programação em programa executável. 

Isso porque vírus prontos têm “impressões digitais” únicas que antivírus reconhecem facilmente. Ao compilar o código na hora, dentro do próprio servidor invadido, cada infecção gera um arquivo diferente, impossível de identificar pelos métodos tradicionais.

São instalados dois bots IRC praticamente idênticos, mas conectados a diferentes servidores e salas como redundância. Se um cai, o outro continua funcionando. Além disso, possuem pequenas diferenças para rodar em diferentes arquiteturas de hardware como ARM, x86 e MIPS.

No segundo estágio, é baixado um pacote chamado “GS” com sete componentes maliciosos. Entre eles está o “distro”, que detecta qual distribuição Linux está rodando — CentOS, Ubuntu ou RedHat — e ajusta a instalação. Outros scripts como “clean.c” e “cls.c” apagam registros de acesso (os “logs” do sistema) para dificultar investigações forenses.

Ressurreição automática

O golpe de mestre é a persistência. O malware cria uma tarefa no cron (agendador de tarefas do Linux) que roda a cada minuto verificando se o vírus ainda está ativo. Se um administrador descobrir e matar o processo malicioso, ele volta à vida em no máximo 60 segundos.

Para dificultar ainda mais a limpeza, o sistema prefere operar em memória RAM através de caminhos como /dev/shm, um sistema de arquivos temporário que existe apenas na RAM. Quando o computador reinicia, os arquivos desaparecem, mas a tarefa automática os recria imediatamente.

Vulnerabilidades de 2009 ainda funcionam

Os pesquisadores encontraram no servidor dos atacantes um arsenal de 81 exploits cobrindo 16 CVEs diferentes, sistema de identificação padronizado para falhas de segurança conhecidas. O surpreendente é que visam principalmente versões antigas do kernel Linux da série 2.6.x, comuns entre 2009 e 2010.

Embora a maioria dos sistemas modernos esteja protegida, os pesquisadores estimam que entre 1% e 3% dos servidores na internet ainda sejam vulneráveis, número que sobe para 5% a 10% em ambientes de “cauda longa” como provedores de hospedagem legados, imagens VPS abandonadas e equipamentos industriais antigos.

Mineração de criptomoedas e roubo na nuvem

Além da infraestrutura de botnet, os criminosos instalaram programas de mineração de criptomoedas, que usam o processador das máquinas infectadas para gerar Ethereum Classic, e ferramentas para roubar credenciais da AWS (Amazon Web Services). 

Uma ferramenta de reconhecimento vasculha mais de 34 mil caminhos de arquivos em websites mal configurados buscando chaves de acesso expostas. Com essas credenciais, podem assumir controle total da infraestrutura na nuvem das vítimas.

Pistas apontam para a Romênia

A análise do código e artefatos encontrados aponta possível origem romena. Enquanto o repositório contém scripts em russo, chinês, alemão e francês, todos rastreáveis a malware público conhecido, os artefatos em romeno parecem originais. 

Apelidos de estilo romeno, padrões de gíria e convenções de nomenclatura reforçam a hipótese.

O SSHStalker mostra semelhanças com operações como Outlaw e Maxlas, ambas associadas a grupos do Leste Europeu, mas sem ligação direta comprovada — pode ser um imitador ou operação derivada.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Polícia do Canadá identifica suspeita de 18 anos em tiroteio que deixou nove mortos
próxima postagem
Mitsubishi L200 sai de linha após 34 anos no Brasil para dar lugar à nova Triton

Você também pode gostar

Clair Obscur: Expedition 33 e mais jogos da...

17 de fevereiro de 2026

Pentágono ameaça romper com a Anthropic por exigências...

17 de fevereiro de 2026

Google testa desbloqueio facial no Pixel para brigar...

17 de fevereiro de 2026

Airbnb libera “Reserve agora, pague depois” no mundo...

17 de fevereiro de 2026

POSTS MAIS RECENTES

  • Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões
  • Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira
  • Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump
  • Pentágono ameaça romper com a Anthropic por exigências de segurança
  • Em Washington, Lula deve negociar retorno da Petrobras à Venezuela, diz TV

Siga-nos

  • Recente
  • Popular
  • Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões

    17 de fevereiro de 2026
  • Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira

    17 de fevereiro de 2026
  • Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump

    17 de fevereiro de 2026
  • Pentágono ameaça romper com a Anthropic por exigências de segurança

    17 de fevereiro de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Google testa desbloqueio facial no Pixel para brigar...

17 de fevereiro de 2026

Congresso peruano destitui presidente José Jerí e elegerá...

17 de fevereiro de 2026

“Fiz uma gambiarra”: diálogo agrava caso de juiz...

17 de fevereiro de 2026

Em Pernambuco, Carnaval segue com opções para foliões...

17 de fevereiro de 2026

Bobsled: Brasil garante melhor resultado no trenó para...

17 de fevereiro de 2026

Leitura obrigatória

  • Vini Jr marca golaço e denuncia caso de racismo em Liga dos Campeões

    17 de fevereiro de 2026
  • Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira

    17 de fevereiro de 2026
  • Vance: Irã não está disposto a aceitar algumas das ‘linhas vermelhas’ de Trump

    17 de fevereiro de 2026
  • Pentágono ameaça romper com a Anthropic por exigências de segurança

    17 de fevereiro de 2026
  • Em Washington, Lula deve negociar retorno da Petrobras à Venezuela, diz TV

    17 de fevereiro de 2026

Newsletter

Posts relacionados

  • Clair Obscur: Expedition 33 e mais jogos da Steam com até 93% OFF na Nuuvem; confira

    17 de fevereiro de 2026
  • Pentágono ameaça romper com a Anthropic por exigências de segurança

    17 de fevereiro de 2026
  • Google testa desbloqueio facial no Pixel para brigar com Face ID da Apple

    17 de fevereiro de 2026
  • Airbnb libera “Reserve agora, pague depois” no mundo todo, mas com um porém

    17 de fevereiro de 2026
  • Google I/O 2026 é confirmado com novidades no Gemini, Android e Chrome

    17 de fevereiro de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Brasileirão feminino: TV Brasil mostra confronto Palmeiras x América
13 de fevereiro de 2026
Homem é flagrado por câmeras furtando gel de banho em farmácia no Centro de Bragança Paulista
14 de fevereiro de 2026

Postagens Aleatórias

Agente Noturno Temporada 3 ganha trailer e data de lançamento! Saiba tudo sobre a produção
22 de janeiro de 2026
Novo CEO da Kraft Heinz pausa divisão da empresa para focar em reforçar os lucros
11 de fevereiro de 2026
Endividamento das famílias atinge 79,5% em janeiro e iguala recorde, diz CNC
6 de fevereiro de 2026

Categorias Populares

  • Tecnologia (849)
  • Política (604)
  • Mundo (563)
  • Negócios (270)
  • Economia (259)
  • Campinas (246)
  • Auto (219)
  • Bragança Paulista (217)
  • Cultura (126)
  • Esporte (98)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home