sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Anvisa alerta para riscos de uso indevido de preenchedores dérmicos
13 de março de 2026
Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU
13 de março de 2026
Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda
12 de março de 2026
Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’
12 de março de 2026
sexta-feira, março 13, 2026
Top Posts
Anvisa alerta para riscos de uso indevido de...
Irã não vai fechar Estreito de Ormuz, afirma...
Apple corrige brechas de segurança dos antigos iOS...
Alexa+ ganha opções de personalidade que incluem até...
Falha em plugin do WordPress expõe 400 mil...
Com uma das melhores do mundo, rugby brasileiro...
Socos e Gritos: o passado abusivo de um...
Operação desmantela grupo que vendia armas feitas em...
Justiça ordena Stone a reintegrar funcionários demitidos em...
Death Stranding 2 e mais games de PS5...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Anvisa alerta para riscos de uso indevido de preenchedores dérmicos
13 de março de 2026
Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU
13 de março de 2026
Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda
12 de março de 2026
Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’
12 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Anvisa alerta para riscos de uso indevido de preenchedores dérmicos
13 de março de 2026
Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU
13 de março de 2026
Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda
12 de março de 2026
Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’
12 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Distribuído no GitHub, vírus ladrão de dados mira extensões do Chrome e Discord

por SampaNews 9 de março de 2026
9 de março de 2026
4

Uma campanha de distribuição de malware está usando repositórios falsos no GitHub para infectar computadores. O objetivo é roubar dados das vítimas que estão armazenados em extensões do Chrome.

O alerta vem de pesquisadores de cibersegurança da Trend Micro, que identificaram o programa malicioso, batizado de BoryptGrab. Ele está ativo desde pelo menos o final de 2025, com mais de uma centena de repositórios falsos ainda no ar.

smart_display

Nossos vídeos em destaque

Porta de entrada são ferramentas gratuitas falsas

O ponto de partida do ataque é engenhoso. Os criminosos criam repositórios públicos no GitHub, que é uma plataforma amplamente usada por desenvolvedores para compartilhar código, fingindo oferecer ferramentas gratuitas.

Trapaças para jogos como Valorant e CS2, programas como Voicemod Pro e editores de vídeo como Filmora figuram entre as iscas mais comuns.

Para garantir visibilidade, os repositórios usam técnicas de SEO, que são estratégias de otimização para que páginas apareçam entre os primeiros resultados do Google. Em alguns casos, o repositório falso aparecia logo abaixo do resultado legítimo nas buscas.

Ao clicar no link de download, a vítima é redirecionada por uma cadeia de páginas intermediárias que usam URLs codificadas em Base64 e criptografia AES para dificultar o rastreamento. Base64 e AES são métodos de codificar e embaralhar dados. O destino final é sempre uma página que gera e entrega um arquivo ZIP com o malware.

O que acontece depois que o arquivo é aberto

Dentro do ZIP há um executável que, ao ser aberto, carrega sorrateiramente uma biblioteca maliciosa no sistema usando uma técnica chamada DLL side-loading. Uma DLL é um arquivo de código que programas do Windows carregam para funcionar.

O side-loading engana um programa legítimo para que ele carregue uma versão adulterada desse arquivo, sem que o sistema perceba a troca.

Essa biblioteca descriptografa e executa um launcher, que é um programa cujo único trabalho é baixar e executar outros malwares. Uma das primeiras ações do launcher é adicionar o disco inteiro às exceções do Windows Defender, o antivírus nativo do sistema, desativando a proteção da vítima antes de seguir em frente.

Ataque ao Chrome e suas extensões

O BoryptGrab tem como alvo central os dados armazenados no navegador, com foco especial no Chrome. Para isso, ele precisa contornar uma camada de proteção chamada App-Bound Encryption, que é um mecanismo do Chrome que criptografa dados sensíveis vinculando-os ao próprio aplicativo, impedindo que outros programas os leiam diretamente.

Para driblar essa proteção, o malware usa técnicas extraídas de repositórios públicos do GitHub voltados originalmente para pesquisa de segurança.

O BoryptGrab coleta senhas salvas, cookies de sessão e dados de navegação de Chrome, Firefox, Edge, Opera, Brave, Vivaldi e Yandex Browser. Cookies de sessão são arquivos que mantêm a vítima conectada em sites, e roubá-los permite que o atacante acesse contas sem precisar de senha.

Extensões de carteiras de criptomoedas são alvo prioritário

Além dos dados do navegador em si, o BoryptGrab varre as extensões instaladas em busca de carteiras de criptomoedas. Uma carteira de criptomoedas armazena as chaves privadas, conhecidas como frase-semente, que permitem ao dono movimentar seus fundos digitais. Perder essas chaves significa perder o acesso de forma permanente e irreversível.

O malware também coleta tokens do Discord, que são credenciais de autenticação que permitem acessar uma conta sem senha, e arquivos do Telegram.

Além disso, ele faz uma varredura em diretórios comuns em busca de arquivos com extensões específicas, captura uma foto da tela no momento da infecção e envia tudo para os servidores dos atacantes compactado em um único arquivo.

Backdoor mantém o acesso livre

Algumas variantes do BoryptGrab instalam um componente adicional chamado TunnesshClient, que é um backdoor, ou seja, uma porta de acesso secreta e persistente ao computador da vítima. Ele estabelece um túnel SSH reverso com o servidor dos criminosos.

O SSH é um protocolo normalmente usado por administradores de sistemas para acessar servidores remotamente. No caso reverso, é o computador da vítima que inicia a conexão, o que dificulta o bloqueio por firewalls, pois o tráfego parece legítimo.

Através desse túnel, os atacantes conseguem executar comandos, transferir arquivos e usar o computador da vítima como proxy SOCKS5, que é um intermediário de rede que permite navegar na internet usando o endereço IP da vítima como disfarce.

Indícios apontam para origem russa

Ao longo de toda a cadeia de ataque, há evidências consistentes de que os responsáveis têm origem russa. Comentários em russo aparecem nos arquivos HTML das páginas falsas de download, mensagens de log em russo foram encontradas em componentes do malware e os endereços IP dos servidores de comando e controle, que são os servidores que controlam o malware à distância, estão geolocalizados na Rússia.

A escala da operação também chama atenção. Mais de uma centena de repositórios falsos foram identificados, com diferentes versões do malware circulando simultaneamente sob nomes de build como “Shrek”, “Sonic”, “Leon” e “CryptoByte”. Isso indica uma operação ativa, organizada e em evolução contínua.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trump diz que EUA seriam atacados pelo Irã se não tivessem agido primeiro
próxima postagem
Zema pede impeachment de Moraes por relação com Vorcaro

Você também pode gostar

Apple corrige brechas de segurança dos antigos iOS...

12 de março de 2026

Alexa+ ganha opções de personalidade que incluem até...

12 de março de 2026

Falha em plugin do WordPress expõe 400 mil...

12 de março de 2026

Operação desmantela grupo que vendia armas feitas em...

12 de março de 2026

POSTS MAIS RECENTES

  • Anvisa alerta para riscos de uso indevido de preenchedores dérmicos
  • Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU
  • Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda
  • Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’
  • Falha em plugin do WordPress expõe 400 mil sites a ataques cibernéticos

Siga-nos

  • Recente
  • Popular
  • Anvisa alerta para riscos de uso indevido de preenchedores dérmicos

    13 de março de 2026
  • Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU

    13 de março de 2026
  • Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda

    12 de março de 2026
  • Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’

    12 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Com uma das melhores do mundo, rugby brasileiro...

12 de março de 2026

Socos e Gritos: o passado abusivo de um...

12 de março de 2026

Operação desmantela grupo que vendia armas feitas em...

12 de março de 2026

Justiça ordena Stone a reintegrar funcionários demitidos em...

12 de março de 2026

Death Stranding 2 e mais games de PS5...

12 de março de 2026

Leitura obrigatória

  • Anvisa alerta para riscos de uso indevido de preenchedores dérmicos

    13 de março de 2026
  • Irã não vai fechar Estreito de Ormuz, afirma enviado do Irã à ONU

    13 de março de 2026
  • Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda

    12 de março de 2026
  • Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’

    12 de março de 2026
  • Falha em plugin do WordPress expõe 400 mil sites a ataques cibernéticos

    12 de março de 2026

Newsletter

Posts relacionados

  • Apple corrige brechas de segurança dos antigos iOS 15 e iOS 16; entenda

    12 de março de 2026
  • Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’

    12 de março de 2026
  • Falha em plugin do WordPress expõe 400 mil sites a ataques cibernéticos

    12 de março de 2026
  • Operação desmantela grupo que vendia armas feitas em impressoras 3D

    12 de março de 2026
  • Justiça ordena Stone a reintegrar funcionários demitidos em layoff

    12 de março de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Acidente com caminhão deixa poste pendurado; motorista foge do local em Bragança Paulista
6 de março de 2026
As promessas de Flávio Bolsonaro para a economia: reformas e mudança fiscal
6 de março de 2026

Postagens Aleatórias

“Os golpes mais duros estão por vir”: Rubio sinaliza nova fase da ofensiva contra Irã
2 de março de 2026
Este bilionário de Hong Kong investe 25% de sua fortuna em ouro
2 de fevereiro de 2026
O que é o Geospy, app que adivinha onde as fotos foram tiradas?
25 de fevereiro de 2026

Categorias Populares

  • Tecnologia (1.769)
  • Política (1.246)
  • Mundo (1.174)
  • Economia (470)
  • Campinas (467)
  • Negócios (466)
  • Auto (374)
  • Bragança Paulista (362)
  • Esporte (211)
  • Cultura (178)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home