sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista
30 de abril de 2026
Google não descarta ideia de colocar anúncios no app da IA Gemini
30 de abril de 2026
Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM
30 de abril de 2026
Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega
30 de abril de 2026
quinta-feira, abril 30, 2026
Top Posts
Fórum Quatro Rodas: “CNH não pode formar especialistas...
Google não descarta ideia de colocar anúncios no...
Além do STF, Lula têm até 27 nomes...
Empresa brasileira é acusada de ataques DDoS contra...
Após derrota, PT planeja ir ao STF contra...
Bragança Paulista registra queda de 40% nos furtos...
Chevrolet Sonic 2027 tem o painel que o...
Samsung tem lucro recorde no 1º trimestre de...
Edinho Silva: Congresso vira as costas para a...
Onça-parda resgatada em Bragança Paulista é devolvida à...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista
30 de abril de 2026
Google não descarta ideia de colocar anúncios no app da IA Gemini
30 de abril de 2026
Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM
30 de abril de 2026
Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega
30 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista
30 de abril de 2026
Google não descarta ideia de colocar anúncios no app da IA Gemini
30 de abril de 2026
Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM
30 de abril de 2026
Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega
30 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha inédita no Windows permite que invasores tomem controle total do sistema

por SampaNews 30 de abril de 2026
30 de abril de 2026
0

A Kaspersky divulgou uma vulnerabilidade no mecanismo de comunicação interna do Windows que permite elevar privilégios até o nível SYSTEM. A falha foi batizada de PhantomRPC pelo pesquisador Haidar Kabibo. Afeta potencialmente todas as versões do Windows e ainda não tem correção prevista.

O mecanismo usado para processos “conversarem” no Windows é o RPC, sigla para Remote Procedure Call. Basicamente, ele permite que um processo peça a outro que execute uma função, mesmo em contextos separados. É assim que boa parte dos serviços internos do Windows funcionam.

smart_display

Nossos vídeos em destaque

O Windows também tem um recurso chamado impersonation, ou impersonação. Ele permite que um serviço assuma temporariamente a identidade de outro processo para realizar uma tarefa. Um serviço de impressão, por exemplo, pode agir como o usuário que enviou o documento para acessar determinados arquivos.

No modelo RPC do Windows, um processo cliente envia requisições a um servidor identificado por um UUID e um endpoint. O PhantomRPC abusa dessa arquitetura ao permitir que um servidor falso ocupe o mesmo endpoint de um serviço legítimo sem que o sistema operacional valide a autenticidade da conexão. Imagem: Kaspersky.

O problema é que o Windows não verifica se o servidor RPC com quem um processo tenta se comunicar é legítimo. Um invasor pode criar um servidor RPC falso fingindo ser um serviço real. O sistema operacional não barra essa conexão.

Como o ataque funciona na prática

Para explorar o PhantomRPC, o atacante precisa comprometer um serviço com privilégio intermediário, como os que rodam sob as contas Network Service ou Local Service. Essas contas têm uma permissão chamada SeImpersonatePrivilege, que autoriza um processo a impersonar outro. Com esse acesso, o atacante sobe um servidor RPC falso que imita um serviço legítimo.

Quando um processo mais privilegiado tenta se comunicar com o serviço real e não consegue, a requisição vai parar no servidor falso. Ele então assume a identidade do processo privilegiado e age em seu nome. O pesquisador demonstrou cinco caminhos diferentes para executar esse ataque.

PhantomRPC (1).png
O serviço Group Policy Client roda sob a conta NT AUTHORITY\SYSTEM, o nível mais alto de privilégio no Windows. É ele quem faz a chamada RPC interceptada pelo servidor falso no principal caminho de exploração documentado pela Kaspersky. Imagem: Kaspersky.

Cinco formas de escalar privilégios

O primeiro caminho envolve o serviço Group Policy, que roda com privilégio SYSTEM. Quando o comando gpupdate /force é executado, esse serviço tenta se comunicar com o TermService, o serviço de área de trabalho remota. O TermService fica inativo por padrão, então o servidor falso intercepta a requisição e o atacante obtém acesso SYSTEM.

O segundo caminho não exige interação alguma. O serviço WDI, responsável por diagnósticos do sistema, faz chamadas automáticas ao TermService a cada 5 a 15 minutos. O atacante apenas aguarda a próxima chamada para impersonar o contexto SYSTEM.

O terceiro caminho envolve o Microsoft Edge. Ao iniciar, o navegador faz uma chamada RPC ao TermService. Se um administrador abrir o Edge, o servidor falso intercepta a requisição e eleva os privilégios do atacante de Network Service para Administrator.

PhantomRPC (2).png
O TermService, serviço responsável pela área de trabalho remota do Windows, fica inativo por padrão. Essa condição é explorada pelo PhantomRPC para redirecionar chamadas RPC a um servidor falso. Imagem: Kaspersky.

Os dois últimos caminhos partem de uma conta Local Service. Um explora o serviço DHCP Client e aguarda um administrador rodar o ipconfig. O outro abusa do executável w32tm.exe, de sincronização de horário, que tenta se conectar a um endpoint RPC inexistente no serviço legítimo. O atacante cria um servidor falso que expõe justamente esse endpoint.

Microsoft não vai corrigir agora

A Kaspersky relatou a vulnerabilidade ao Microsoft Security Response Center em setembro de 2025. Vinte dias depois, a Microsoft classificou o problema como severidade moderada. A justificativa foi que o ataque exige a permissão SeImpersonatePrivilege no processo do atacante.

Sem CVE atribuído e sem previsão de patch, a Kaspersky publicou a pesquisa após o fim do período de embargo. O pesquisador recomenda monitorar exceções de RPC, manter serviços legítimos ativos e restringir a permissão SeImpersonatePrivilege a processos que realmente precisam dela.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Derrota de Messias expõe nova frente de tensão entre alas do STF
próxima postagem
Ação rápida de policiais salva bebê engasgada em condomínio

Você também pode gostar

Google não descarta ideia de colocar anúncios no...

30 de abril de 2026

Empresa brasileira é acusada de ataques DDoS contra...

30 de abril de 2026

Samsung tem lucro recorde no 1º trimestre de...

30 de abril de 2026

Todo Mundo Odeia o Chris chega na Netflix...

30 de abril de 2026

POSTS MAIS RECENTES

  • Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista
  • Google não descarta ideia de colocar anúncios no app da IA Gemini
  • Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM
  • Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega
  • Após derrota, PT planeja ir ao STF contra projeto da dosimetria

Siga-nos

  • Recente
  • Popular
  • Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista

    30 de abril de 2026
  • Google não descarta ideia de colocar anúncios no app da IA Gemini

    30 de abril de 2026
  • Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM

    30 de abril de 2026
  • Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega

    30 de abril de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Bragança Paulista registra queda de 40% nos furtos...

30 de abril de 2026

Chevrolet Sonic 2027 tem o painel que o...

30 de abril de 2026

Samsung tem lucro recorde no 1º trimestre de...

30 de abril de 2026

Edinho Silva: Congresso vira as costas para a...

30 de abril de 2026

Onça-parda resgatada em Bragança Paulista é devolvida à...

30 de abril de 2026

Leitura obrigatória

  • Fórum Quatro Rodas: “CNH não pode formar especialistas em legislação”, diz especialista

    30 de abril de 2026
  • Google não descarta ideia de colocar anúncios no app da IA Gemini

    30 de abril de 2026
  • Além do STF, Lula têm até 27 nomes para indicar em reguladoras, BC, Cade e CVM

    30 de abril de 2026
  • Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega

    30 de abril de 2026
  • Após derrota, PT planeja ir ao STF contra projeto da dosimetria

    30 de abril de 2026

Newsletter

Posts relacionados

  • Google não descarta ideia de colocar anúncios no app da IA Gemini

    30 de abril de 2026
  • Empresa brasileira é acusada de ataques DDoS contra provedores nacionais; CEO nega

    30 de abril de 2026
  • Samsung tem lucro recorde no 1º trimestre de 2026 com chips de IA

    30 de abril de 2026
  • Todo Mundo Odeia o Chris chega na Netflix e assume topo das séries mais assistidas em um dia

    30 de abril de 2026
  • Instagram amplia restrições contra perfis que repostam conteúdos não originais

    30 de abril de 2026

Mais vistas da semana

Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Cidade da região tem 3 mil moradores sem acesso completo às redes de água e esgoto, apesar de universalização na área urbana
26 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

Cresce esperança de acordo para acabar com guerra, mas há questões não resolvidas
16 de abril de 2026
Seleção brasileira de remo disputa Sul-Americano em Porto Alegre
27 de março de 2026
Governo de SP lança obra de hospital em Bragança com investimento de R$ 60 milhões
8 de abril de 2026

Categorias Populares

  • Tecnologia (3.541)
  • Política (2.653)
  • Mundo (2.497)
  • Campinas (1.189)
  • Negócios (933)
  • Economia (927)
  • Auto (698)
  • Bragança Paulista (651)
  • Esporte (391)
  • Cultura (284)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home