sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Conflitos societários crescem com estresse financeiro, choque geracional e legislação
24 de maio de 2026
Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?
24 de maio de 2026
domingo, maio 24, 2026
Top Posts
Sebrae Móvel leva atendimento gratuito a empreendedores em...
Voz do cidadão orienta o novo plano do...
Conflitos societários crescem com estresse financeiro, choque geracional...
Mapa de Risco: Crise de Flávio expõe dependência...
Palmeiras derrota Fla e amplia vantagem na liderança...
Bahia arranca empate com Fluminense no Brasileiro Feminino
Trump enfrenta 4ª ameaça armada em menos de...
Dia D em da Campanha do Agasalho em...
Menina que caiu do 4º andar em Campinas...
Disparos nas proximidades da Casa Branca mobilizam Serviço...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Conflitos societários crescem com estresse financeiro, choque geracional e legislação
24 de maio de 2026
Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?
24 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia
24 de maio de 2026
Conflitos societários crescem com estresse financeiro, choque geracional e legislação
24 de maio de 2026
Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?
24 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers usam GitHub como centro de controle para espionar empresas

por SampaNews 8 de abril de 2026
8 de abril de 2026
18

Pesquisadores da FortiGuard Labs identificaram uma campanha de espionagem cibernética direcionada a empresas na Coreia do Sul. Os criminosos abusam da API do GitHub como infraestrutura de comando e controle (C2). De acordo com a investigação, os ataques são responsabilidade de criminosos norte-coreanos.

Os ataques usam arquivos LNK para disparar uma cadeia de infecção em três estágios. Com isso, eles mantêm acesso persistente a sistemas comprometidos sem depender de servidores próprios.

smart_display

Nossos vídeos em destaque

Arquivo LNK disfarçado de documento

O vetor inicial é um arquivo .LNK entregue provavelmente via phishing. Arquivos LNK são atalhos do Windows. O problema é que eles podem carregar argumentos que executam qualquer comando no sistema, e o atacante explora esse comportamento para iniciar a infecção de forma silenciosa.

PDFs ligados à atividade corporativa das empresas era principal isca para vítimas. Imagem: Fortinet.

O arquivo se apresenta como um documento corporativo legítimo, com títulos alinhados a temas relevantes para as empresas-alvo. Quando a vítima clica, o atalho executa uma função de decodificação embutida nos próprios argumentos.

Essa função extrai dois componentes. Eles são um PDF falso, aberto visivelmente para não levantar suspeitas, e um script PowerShell rodando em segundo plano sem janela visível.

Versões anteriores desses arquivos, rastreáveis desde 2024, continham metadados identificadores. O campo “Name” recebia o valor “Hangul Document”, padrão associado a grupos norte-coreanos como Kimsuky, APT37 e Lazarus. Nas versões mais recentes, esses metadados foram removidos, indicando que o atacante está refinando suas técnicas de evasão ativamente.

DPRK (1).png
Trecho do código que continha o PowerShell malicioso. Imagem: Fortinet.

PowerShell verifica o ambiente antes de agir

O script PowerShell do segundo estágio começa verificando se está sendo analisado. Ele varre os processos ativos em busca de ferramentas usadas por analistas de segurança.

A lista inclui ambientes de máquina virtual como VMware e VirtualBox, analisadores de tráfego como Wireshark e Fiddler. Além de debuggers como x64dbg e OllyDbg, e ferramentas forenses como Process Hacker e Procmon. Se qualquer um desses processos for detectado, o script encerra imediatamente.

Confirmado que o ambiente é de uma vítima real, o script instala persistência. Ele cria um arquivo VBScript configurado para executar o payload em janela oculta. Depois, registra uma tarefa agendada com nome disfarçado, “Technical Paper for Creata Chain Task…”, para rodar a cada 30 minutos mesmo após reinicializações.

DPRK (2).png
Outro exemplo de PDF que fazia parte do cotidiano das empresas, e foi usado na exlporação do golpe. Imagem: Fortinet.

Em seguida, coleta informações do sistema comprometido. Versão do sistema operacional, tempo desde o último boot e lista de processos ativos são salvos em um arquivo de log e exfiltrados para um repositório privado no GitHub via API. A autenticação é feita com um token de acesso hardcoded diretamente no código.

O repositório identificado pertence à conta motoralis. Outras contas associadas à mesma infraestrutura incluem God0808RAMA, Pigresy80, entire73, pandora0009 e brandonleeodd93-blip. A análise mostrou uma gestão estratégica dessas contas.

Isso porque algumas permanecem dormentes por meses enquanto outras são ativadas recentemente para oferecer redundância operacional. Essa é uma prática comum em grupos com recursos e planejamento de longo prazo.

DPRK (3).png
Mapa do golpe, tudo começa com o arquivo .LNK e pode passar por 3 caminhos, na intenção de atingir o maior número de vítimas. Imagem: Fortinet.

Terceiro estágio mantém conexão contínua com o atacante

O script final funciona basicamente como um agente de checagem permanente. A cada 30 minutos, via a tarefa agendada criada anteriormente, ele busca novos módulos ou instruções no repositório GitHub do atacante.

Um script adicional de keep-alive coleta a configuração de rede da máquina comprometida e faz upload para o GitHub. Com isso, ele fica gerando logs em tempo real com data, hora e endereço IP da vítima. Isso porque manter esse fluxo ativo permite ao atacante monitorar o status da máquina e enviar novos comandos ou ferramentas sem nunca abrir uma conexão direta com a vítima, o que tornaria a atividade mais fácil de detectar.

Por que o GitHub é um C2 difícil de bloquear

O abuso do GitHub como canal de comando e controle é o elemento central da campanha. Todo o tráfego malicioso transita por HTTPS para domínios legítimos como api.github.com e raw.githubusercontent.com. Essa técnica torna a atividade criminosa indistinguível do uso normal da plataforma por desenvolvedores.

espiões-norte-coreanos.png
Grupos norte-coreanos estão sendo associados ao ataque tanto pela seleção das vítimas quanto pelo uso do malware específico da região.

O GitHub é frequentemente liberado em firewalls corporativos e tem alta reputação em sistemas de filtragem de URLs. Então a comunicação com o C2 passa despercebida pela maioria das soluções de segurança convencionais.

Ao operar exclusivamente em repositórios privados, o atacante mantém payloads e logs exfiltrados completamente ocultos. 

Indicadores apontam para grupos norte-coreanos

A FortiGuard Labs não fez atribuição formal, mas os indicadores são consistentes com grupos norte-coreanos. O padrão de nomenclatura “Hangul Document” em versões anteriores dos arquivos LNK é uma assinatura documentada de Kimsuky, APT37 e Lazarus.

lazarus-group-rouba-dados-em-entrevista-de-emprego-falsa
Os criminosos estão basicamente usando a reputação do domínio como escudo contra bloqueios.

O alvo geográfico exclusivo em empresas sul-coreanas, e o uso do XenoRAT, malware observado em campanhas atribuídas à Coreia do Norte, reforçam essa avaliação. A campanha segue uma tendência crescente entre grupos de espionagem patrocinados por estados.

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Presidente do Irã condena rompimento de cessar-fogo com ataque a ilhas do país
próxima postagem
Moraes libera para julgamento ação do PT que busca restringir delações premiadas

Você também pode gostar

8 jogos FPS que você não encontra mais...

23 de maio de 2026

Kindle colorido: confira quais modelos possuem tela com...

23 de maio de 2026

Final explicado de Mandaloriano e Grogu: para onde...

23 de maio de 2026

Destiny 2 é encerrado pela Bungie, que terá...

23 de maio de 2026

POSTS MAIS RECENTES

  • Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia
  • Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia
  • Conflitos societários crescem com estresse financeiro, choque geracional e legislação
  • Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?
  • Palmeiras derrota Fla e amplia vantagem na liderança do Brasileiro

Siga-nos

  • Recente
  • Popular
  • Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia

    24 de maio de 2026
  • Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia

    24 de maio de 2026
  • Conflitos societários crescem com estresse financeiro, choque geracional e legislação

    24 de maio de 2026
  • Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?

    24 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Bahia arranca empate com Fluminense no Brasileiro Feminino

24 de maio de 2026

Trump enfrenta 4ª ameaça armada em menos de...

24 de maio de 2026

Dia D em da Campanha do Agasalho em...

23 de maio de 2026

Menina que caiu do 4º andar em Campinas...

23 de maio de 2026

Disparos nas proximidades da Casa Branca mobilizam Serviço...

23 de maio de 2026

Leitura obrigatória

  • Sebrae Móvel leva atendimento gratuito a empreendedores em Atibaia – Jornal Folha de Atibaia

    24 de maio de 2026
  • Voz do cidadão orienta o novo plano do transporte coletivo de Atibaia – Jornal Folha de Atibaia

    24 de maio de 2026
  • Conflitos societários crescem com estresse financeiro, choque geracional e legislação

    24 de maio de 2026
  • Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?

    24 de maio de 2026
  • Palmeiras derrota Fla e amplia vantagem na liderança do Brasileiro

    24 de maio de 2026

Newsletter

Posts relacionados

  • 8 jogos FPS que você não encontra mais para jogar

    23 de maio de 2026
  • Kindle colorido: confira quais modelos possuem tela com cores

    23 de maio de 2026
  • Final explicado de Mandaloriano e Grogu: para onde a dupla vai agora?

    23 de maio de 2026
  • Destiny 2 é encerrado pela Bungie, que terá ‘número significativo’ de demissões

    23 de maio de 2026
  • Bug faz nova busca do Google ‘quebrar’ com determinadas palavras

    23 de maio de 2026

Mais vistas da semana

Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate agora (22)
22 de maio de 2026
Mapa de Risco: Crise de Flávio expõe dependência da direita em relação à Bolsonaro?
24 de maio de 2026

Postagens Aleatórias

Conflito no Irã fecha rotas pelo Golfo e faz preço dos voos Ásia–Europa dispararem
26 de março de 2026
Senadora do PP critica nota da federação com o União Brasil em apoio a Dias Toffoli
14 de fevereiro de 2026
Lula recebe Lucas Pinheiro, medalha de ouro nos Jogos de Inverno
27 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.371)
  • Política (3.347)
  • Mundo (3.034)
  • Campinas (1.517)
  • Negócios (1.169)
  • Economia (1.143)
  • Auto (834)
  • Bragança Paulista (780)
  • Esporte (474)
  • Saúde (360)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home