sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000
9 de junho de 2026
Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita
9 de junho de 2026
Super El Niño vai causar mudanças climáticas a partir de junho; entenda
9 de junho de 2026
Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa
9 de junho de 2026
terça-feira, junho 9, 2026
Top Posts
Toyota Corolla 2026 fica mais caro e já...
Para Idris Elba, James Bond não deve ser...
Super El Niño vai causar mudanças climáticas a partir de...
Uber cria motoristas 6 estrelas só no Brasil...
Operação prende ex-estagiário do MP, chefe de investigadores...
Oportunidade: fone Samsung Galaxy Buds Core pelo menor...
Acidente no cruzamento da Moraes Salles com a...
Astra pode virar SUV elétrico na Europa, mas...
iOS 27 tem indícios do futuro iPhone dobrável
Carreta com 42 toneladas de madeira quebra e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000
9 de junho de 2026
Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita
9 de junho de 2026
Super El Niño vai causar mudanças climáticas a partir de junho; entenda
9 de junho de 2026
Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa
9 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000
9 de junho de 2026
Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita
9 de junho de 2026
Super El Niño vai causar mudanças climáticas a partir de junho; entenda
9 de junho de 2026
Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa
9 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Mais de 100 sites de ferramentas de código aberto distribuem vírus, aponta relatório

por SampaNews 9 de junho de 2026
9 de junho de 2026
5

Uma operação em larga escala cria sites falsos de ferramentas populares de código aberto para distribuir malware. A campanha usa um sistema sofisticado de redirecionamento de tráfego que age invisível para o usuário e já acumulou mais de 5 mil submissões no VirusTotal, com alcance real provavelmente muito maior. A descoberta é da Check Point Research.

Os sites identificados imitam páginas oficiais de ferramentas amplamente usadas por profissionais de segurança e desenvolvedores, como Ghidra e dnSpy, usados para análise de malware e engenharia reversa, e também utilitários populares como CrystalDiskMark e MQTTExplorer.

smart_display

Nossos vídeos em destaque

O design dessas páginas é cuidadoso o suficiente para enganar até quem conhece as ferramentas originais. O botão de download mostra, na barra de status do navegador, o endereço real do repositório no GitHub. Isso significa que até a dica visual mais básica de verificação de links passa na checagem. A armadilha não está no visual da página, mas em um script carregado silenciosamente quando o usuário acessa o site.

Páginas falsas de ferramentas como Ghidra, dnSpy e GRPCurl compartilham o mesmo padrão visual profissional. Imagem: Check Point Research.

O clique é sequestrado antes de chegar ao destino real

Quando a página carrega, ela busca um script JavaScript hospedado na infraestrutura CloudFront, o serviço de entrega de conteúdo da Amazon. Esse script aguarda o primeiro clique do usuário no botão de download e o intercepta antes que o navegador siga o link original.

O clique é redirecionado para o Sistema de Distribuição de Tráfego (TDS), que funciona como uma central de triagem de visitantes. Basicamente, o TDS analisa quem está clicando, de que país é o usuário, qual navegador usa, se está acessando por VPN ou por um datacenter, e se já visitou o site antes.

Malware Distribution Ecosystem (1).png
Dados do VirusTotal mostram amostras do SessionGate com milhares de submissões, sendo que um único arquivo acumulou 3,6 mil envios entre janeiro e março de 2026, evidenciando o alcance expressivo da campanha. Imagem: Check Point Research

Com base nessas informações, o sistema decide para onde enviar cada visitante. Alguns recebem um software legítimo, como o navegador Opera. Outros são redirecionados para malware. Esse comportamento condicional é justamente o que torna a campanha difícil de detectar. Repetir o acesso a partir do mesmo endereço IP geralmente leva a um resultado benigno, já que o sistema registra visitas anteriores e altera o comportamento.

Três famílias de malware identificadas na cadeia

A Check Point identificou três famílias de malware distribuídas pelos redirecionamentos. A primeira é o SessionGate, um loader inédito com múltiplos estágios de proteção. O instalador falso contém um arquivo embutido com um programa real, usado como distração para sandboxes e analistas. O código malicioso só avança se o ambiente não parecer uma máquina de análise. 

Isso porque o SessionGate verifica a presença de ferramentas de segurança, analisa o nome do usuário e do computador por hash e checa configurações do Windows Defender antes de prosseguir.

Malware Distribution Ecosystem (2).png
Na busca por “ghidra” no Google, o site ghidralite.com aparece logo abaixo do repositório oficial da NSA. Imagem: Check Point Research.

Quando o SessionGate decide agir, ele baixa um segundo estágio do servidor, que só funciona com uma chave gerada especificamente para aquela sessão. Pesquisadores que tentam repetir o processo recebem uma chave diferente, que descriptografa o payload em dados inúteis. O resultado final, nos casos analisados, foi a instalação silenciosa de aplicativos indesejados, os chamados PUAs.

Malware Distribution Ecosystem (3).png
O site ghidralite.com imita a página oficial do Ghidra, ferramenta de engenharia reversa da NSA. O botão de download aponta visivelmente para o GitHub legítimo, mas um script oculto intercepta o clique e redireciona o usuário para a infraestrutura maliciosa. Imagem: Check Point Research.

A segunda família é o RemusStealer, um infostealer comercializado em fóruns russos desde fevereiro de 2026, com planos de assinatura entre US$ 250 e US$ 500. Ele é capaz de roubar dados de mais de 20 navegadores, além de extensões de carteiras de criptomoedas, gerenciadores de senha como Bitwarden, 1Password e LastPass, e autenticadores de dois fatores como Authy. A lista de alvos inclui mais de 220 carteiras de criptomoedas diferentes.

A terceira é o AnimateClipper, um clipper de criptomoedas. Ele monitora a área de transferência do sistema, detecta quando o usuário copia um endereço de carteira e o substitui silenciosamente por um endereço controlado pelos atacantes. A vítima cola o que acredita ser o endereço correto e envia os fundos para os criminosos sem perceber.

O malware consulta um contrato inteligente na rede de testes da BNB Smart Chain para obter o endereço do servidor de controle, uma técnica que dificulta o bloqueio da infraestrutura.

Malware Distribution Ecosystem (4).png
O clique é interceptado pelo script CloudFront, passa por filtros antibots e, dependendo do perfil da vítima, é enviado a páginas com arquivos maliciosos distintos. Imagem: Check Point Research;

Mais de 100 sites ativos com a mesma estrutura

Os pesquisadores identificaram mais de 100 domínios ativos usando os mesmos scripts e identificadores de campanha. A atividade remonta pelo menos a dezembro de 2025, com distribuição de malware registrada desde janeiro de 2026.

A operação não exige que os responsáveis pelos sites falsos sejam os mesmos que distribuem o malware. O TDS funciona como um intermediário que vende o acesso ao tráfego filtrado para diferentes compradores, o que distribui a responsabilidade e complica a atribuição.

Para o usuário, a proteção mais imediata é acessar diretamente os repositórios oficiais dos projetos, sem confiar no primeiro resultado do Google. Ferramentas de segurança como Ghidra e dnSpy têm páginas verificadas no GitHub, e qualquer site que não seja esse endereço deve ser tratado com desconfiança.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Lenovo Legion 5 tem ótima tela OLED e RTX 5060 modesta
próxima postagem
Carreta com 42 toneladas de madeira quebra e trava trânsito na Prestes Maia

Você também pode gostar

Para Idris Elba, James Bond não deve ser...

9 de junho de 2026

Uber cria motoristas 6 estrelas só no Brasil...

9 de junho de 2026

Oportunidade: fone Samsung Galaxy Buds Core pelo menor...

9 de junho de 2026

iOS 27 tem indícios do futuro iPhone dobrável

9 de junho de 2026

POSTS MAIS RECENTES

  • Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000
  • Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita
  • Super El Niño vai causar mudanças climáticas a partir de junho; entenda
  • Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa
  • Operação prende ex-estagiário do MP, chefe de investigadores e ex-policial civil suspeitos de serem infiltrados do PCC

Siga-nos

  • Recente
  • Popular
  • Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000

    9 de junho de 2026
  • Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita

    9 de junho de 2026
  • Super El Niño vai causar mudanças climáticas a partir de junho; entenda

    9 de junho de 2026
  • Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa

    9 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Oportunidade: fone Samsung Galaxy Buds Core pelo menor...

9 de junho de 2026

Acidente no cruzamento da Moraes Salles com a...

9 de junho de 2026

Astra pode virar SUV elétrico na Europa, mas...

9 de junho de 2026

iOS 27 tem indícios do futuro iPhone dobrável

9 de junho de 2026

Carreta com 42 toneladas de madeira quebra e...

9 de junho de 2026

Leitura obrigatória

  • Toyota Corolla 2026 fica mais caro e já custa mais de R$ 210.000

    9 de junho de 2026
  • Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita

    9 de junho de 2026
  • Super El Niño vai causar mudanças climáticas a partir de junho; entenda

    9 de junho de 2026
  • Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa

    9 de junho de 2026
  • Operação prende ex-estagiário do MP, chefe de investigadores e ex-policial civil suspeitos de serem infiltrados do PCC

    9 de junho de 2026

Newsletter

Posts relacionados

  • Para Idris Elba, James Bond não deve ser ‘woke’ e versão negra não seria aceita

    9 de junho de 2026
  • Uber cria motoristas 6 estrelas só no Brasil em campanha pelo hexa

    9 de junho de 2026
  • Oportunidade: fone Samsung Galaxy Buds Core pelo menor preço histórico

    9 de junho de 2026
  • iOS 27 tem indícios do futuro iPhone dobrável

    9 de junho de 2026
  • Lenovo Legion 5 tem ótima tela OLED e RTX 5060 modesta

    9 de junho de 2026

Mais vistas da semana

Escalação do Brasil: Ancelotti define seleção para jogo com Panamá e garante Neymar na Copa
31 de maio de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Rede do PT usa ‘IA brava’ para desmentir fake do Pix e associa direita a baratas
18 de janeiro de 2026
Bessent: cabe a Trump processar ou não Warsh em possível caso futuro sobre juros
5 de fevereiro de 2026
Ypê pede chave Pix para fazer reembolso de produtos suspensos; saiba como solicitar
15 de maio de 2026

Categorias Populares

  • Tecnologia (4.938)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.715)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (931)
  • Bragança Paulista (888)
  • Esporte (528)
  • Saúde (405)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home