sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh
18 de março de 2026
CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda
18 de março de 2026
ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil
18 de março de 2026
Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí
18 de março de 2026
quarta-feira, março 18, 2026
Top Posts
Oppo Find N6 é lançado com tela sem...
CPMI do INSS agenda depoimento de ex-namorada de...
ECA Digital: Reddit bloqueia usuários menores de 16...
Laboratório clandestino de remédios é alvo de ação...
Botnet RondoDox explorou centenas de vulnerabilidades em 9...
Viracopos recebe equipamentos do Lollapalooza; operação movimenta 131...
Home office: 90 vagas para trabalho remoto [17/03]
Homem é preso por roubo de carga com...
LeakNet usa uma ferramenta legítima de programadores para...
MP pede condenação da Prefeitura por morte de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh
18 de março de 2026
CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda
18 de março de 2026
ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil
18 de março de 2026
Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí
18 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh
18 de março de 2026
CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda
18 de março de 2026
ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil
18 de março de 2026
Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí
18 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

LeakNet usa uma ferramenta legítima de programadores para atacar empresas

por SampaNews 17 de março de 2026
17 de março de 2026
1

Pesquisadores de segurança identificaram uma nova técnica usada pelo grupo LeakNet para invadir redes corporativas. O grupo instala o Deno, um ambiente de execução legítimo para JavaScript, e o usa para rodar código malicioso diretamente na memória do sistema. 

A operação deixa rastros mínimos e engana ferramentas de segurança tradicionais.

smart_display

Nossos vídeos em destaque

O que é o LeakNet

O LeakNet é um grupo criminoso especializado em ransomware. Ransomware é um tipo de malware que sequestra os dados da vítima, criptografa tudo e exige pagamento para devolver o acesso. O grupo está ativo desde o final de 2024 e registra uma média de três vítimas por mês. A adoção das novas técnicas pode expandir essa operação.

Como o ataque começa

A porta de entrada é uma método chamado ClickFix. Ela funciona como engenharia social, ou seja, manipula o comportamento humano em vez de explorar falhas técnicas.

A vítima encontra uma tela falsa que simula um erro ou uma atualização necessária. Ela é instruída a copiar e colar um comando no terminal do próprio computador. Ao fazer isso, a vítima executa o ataque com as próprias mãos. Outros grupos como Termite e Interlock já usavam essa mesma técnica.

A sacada do Deno

Depois que a vítima executa o comando, dois scripts são acionados no computador. Um deles é escrito em PowerShell, uma linguagem de automação nativa do Windows.

O outro é escrito em VBScript, uma linguagem de script mais antiga, também nativa do sistema. Os pesquisadores notaram que os arquivos foram nomeados Romeo e Juliet, com extensões .ps1 e .vbs respectivamente.

Esses scripts instalam o Deno na máquina da vítima. O Deno é um ambiente de execução legítimo e de código aberto para as linguagens JavaScript e TypeScript.

Ele é assinado digitalmente, o que faz com que o sistema operacional e os antivírus o reconheçam como confiável. Os atacantes usam essa confiança a seu favor.

Em vez de criar um malware personalizado, que seria detectado com mais facilidade, os atacantes trazem uma ferramenta legítima e a usam para executar código malicioso. A empresa de segurança ReliaQuest batizou essa estratégia de BYOR, sigla para “Bring Your Own Runtime”, que significa “traga seu próprio ambiente de execução”.

Execução na memória e sem rastros

O código malicioso é executado diretamente na memória do sistema. Ele nunca é salvo como um arquivo no disco rígido. Isso é o que os pesquisadores chamam de execução in-memory. A maioria dos antivírus e ferramentas forenses analisa arquivos armazenados no disco.

Se o malware nunca chega ao disco, ele deixa pouquíssimos rastros. A atividade aparece como uma tarefa comum de desenvolvimento, o que reduz as chances de detecção.

O que acontece após a execução

Assim que o código começa a rodar, ele coleta informações sobre o computador da vítima. Esse processo se chama fingerprinting do host. Com base nesses dados, o malware gera um identificador único para aquela máquina.

Em seguida, o malware se conecta ao servidor de Comando e Controle, chamado C2. Esse servidor é controlado pelos atacantes e funciona como uma central de operações.

O malware entra em um ciclo constante de consulta ao C2, aguardando novas instruções. Ao mesmo tempo, ele busca o payload de segundo estágio, que é o componente mais destrutivo do ataque.

Como os atacantes se aprofundam na rede

Com acesso estabelecido, os atacantes ampliam o controle sobre a rede da vítima. Uma das técnicas usadas é o DLL sideloading. DLLs são arquivos do Windows que contêm código compartilhado entre programas.

Os atacantes inserem uma DLL maliciosa em um local onde um programa legítimo, no caso o Java, vai carregá-la sem perceber. O arquivo em questão se chama jli.dll e aparece em um diretório chamado USOShared dentro de ProgramData.

Os atacantes também usam uma ferramenta chamada klist para mapear credenciais de acesso dentro da rede corporativa. Com essas credenciais em mãos, eles se movem de computador em computador usando o PsExec, uma ferramenta legítima da Microsoft que executa processos remotamente.

Antes de ativar o ransomware, os atacantes roubam uma cópia de todos os dados da vítima. Para isso, usam buckets do Amazon S3, que são espaços de armazenamento em nuvem da AWS. O tráfego para servidores da Amazon é comum em redes corporativas, o que ajuda essa etapa a passar despercebida.

O que as empresas podem observar

Apesar da sofisticação, a cadeia de ataque segue uma sequência previsível. Isso abre oportunidades de detecção para equipes de segurança.

Alguns sinais de alerta incluem:

  • O Deno sendo executado fora de ambientes de desenvolvimento;
  • Uso suspeito do msiexec acionado a partir de navegadores;
  • PsExec funcionando de forma anormal;
  • Tráfego de saída inesperado para o Amazon S3;
  • E DLL sideloading acontecendo em diretórios incomuns.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.
 

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
MP pede condenação da Prefeitura por morte de menina no Taquaral após queda de árvore; indenização é de R$ 2 milhões
próxima postagem
Homem é preso por roubo de carga com sequestro de vítimas em Hortolândia

Você também pode gostar

Oppo Find N6 é lançado com tela sem...

18 de março de 2026

ECA Digital: Reddit bloqueia usuários menores de 16...

18 de março de 2026

Botnet RondoDox explorou centenas de vulnerabilidades em 9...

17 de março de 2026

Home office: 90 vagas para trabalho remoto [17/03]

17 de março de 2026

POSTS MAIS RECENTES

  • Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh
  • CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda
  • ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil
  • Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí
  • Botnet RondoDox explorou centenas de vulnerabilidades em 9 meses

Siga-nos

  • Recente
  • Popular
  • Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh

    18 de março de 2026
  • CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda

    18 de março de 2026
  • ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil

    18 de março de 2026
  • Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí

    18 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Viracopos recebe equipamentos do Lollapalooza; operação movimenta 131...

17 de março de 2026

Home office: 90 vagas para trabalho remoto [17/03]

17 de março de 2026

Homem é preso por roubo de carga com...

17 de março de 2026

LeakNet usa uma ferramenta legítima de programadores para...

17 de março de 2026

MP pede condenação da Prefeitura por morte de...

17 de março de 2026

Leitura obrigatória

  • Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh

    18 de março de 2026
  • CPMI do INSS agenda depoimento de ex-namorada de Vorcaro para a próxima segunda

    18 de março de 2026
  • ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil

    18 de março de 2026
  • Laboratório clandestino de remédios é alvo de ação da Vigilância Sanitária no Cambuí

    18 de março de 2026
  • Botnet RondoDox explorou centenas de vulnerabilidades em 9 meses

    17 de março de 2026

Newsletter

Posts relacionados

  • Oppo Find N6 é lançado com tela sem vinco e bateria de 6.000 mAh

    18 de março de 2026
  • ECA Digital: Reddit bloqueia usuários menores de 16 anos no Brasil

    18 de março de 2026
  • Botnet RondoDox explorou centenas de vulnerabilidades em 9 meses

    17 de março de 2026
  • Home office: 90 vagas para trabalho remoto [17/03]

    17 de março de 2026
  • Homem em Chamas: Veja trailer, data e tudo sobre série de Hollywood ambientada no Rio

    17 de março de 2026

Mais vistas da semana

Meta compra rede social Moltbook, usada por agentes de IA
10 de março de 2026
Rússia oferece apoio nuclear ao Brasil? Entenda novo acordo
6 de fevereiro de 2026
FT: Musk afasta mais fundadores da xAI insatisfeito com esforço de codificação de IA
13 de março de 2026

Postagens Aleatórias

Gilmar vê “desordem” e proíbe penduricalhos no Judiciário e MP
24 de fevereiro de 2026
Câmara de Bragança rejeita pedido de investigação contra prefeito Edmir Chedid
18 de fevereiro de 2026
Na Alemanha, índice ZEW de expectativas econômicas cai a 58,3 em fevereiro
17 de fevereiro de 2026

Categorias Populares

  • Tecnologia (1.955)
  • Política (1.385)
  • Mundo (1.309)
  • Campinas (524)
  • Economia (516)
  • Negócios (500)
  • Auto (409)
  • Bragança Paulista (390)
  • Esporte (234)
  • Cultura (188)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home