sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção
7 de março de 2026
Homem é detido após arrastar ex-companheira em asfalto em Amparo
7 de março de 2026
Dois adolescentes ficam feridos em acidente com bicicleta elétrica
7 de março de 2026
Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza
7 de março de 2026
sábado, março 7, 2026
Top Posts
Após mais de 1 ano em canil, Tigresa...
Homem é detido após arrastar ex-companheira em asfalto...
Dois adolescentes ficam feridos em acidente com bicicleta...
Militares israelenses atingem acidentalmente caminhão da agência da...
Após encontrar CEOs de defesa, Trump diz que...
Paulo Guedes: Se Flávio Bolsonaro ganhar eleições, terá...
Viagem com Lula aos EUA foi suspensa em...
Snowboarder André Barbieri apresenta evolução clínica positiva
A Noiva, Kill Bill e mais filmes para...
China mira operadoras brasileiras em campanha de espionagem...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção
7 de março de 2026
Homem é detido após arrastar ex-companheira em asfalto em Amparo
7 de março de 2026
Dois adolescentes ficam feridos em acidente com bicicleta elétrica
7 de março de 2026
Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza
7 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção
7 de março de 2026
Homem é detido após arrastar ex-companheira em asfalto em Amparo
7 de março de 2026
Dois adolescentes ficam feridos em acidente com bicicleta elétrica
7 de março de 2026
Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza
7 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Microsoft denuncia ataque que começa com “prove que você não é um robô”

por SampaNews 6 de março de 2026
6 de março de 2026
2

A Microsoft revelou uma nova campanha de ClickFix, baseada em engenharia social. A tática está usando o aplicativo de Terminal do Windows para ativar uma cadeia de ataque sofisticada para instalar o malware Lumma Stealer no computador da vítima.

O ataque do ClickFix começa com a vítima navegando normalmente na internet e esbarrando em uma página que exibe um CAPTCHA. Esses são os testes de verificação que pedem para o usuário provar que é humano, ao clicar em semáforos ou digitar letras distorcidas.

smart_display

Nossos vídeos em destaque

A página parece profissional, o layout é limpo e a instrução parece simples. A página pede que a vítima abra o terminal do Windows e cole um comando para completar a verificação. É nesse momento que o ataque começa. E a vítima, na maior parte das vezes, não percebe nada de errado.

A arte de parecer normal

Campanhas anteriores do mesmo tipo tinham um passo a passo que, com o tempo, ficou conhecido. A vítima era instruída a pressionar Win + R, que abre a janela “Executar” do Windows. É uma caixinha simples onde se digita comandos. Esse comportamento se tornou tão associado a ataques que sistemas de segurança passaram a monitorá-lo especificamente.

Na campanha identificada em fevereiro de 2026, a instrução passou a ser Windows + X e depois a tecla I. Esse atalho abre diretamente o Windows Terminal, uma ferramenta moderna e visualmente sofisticada. É a mesma usada por desenvolvedores, administradores de sistemas e profissionais de tecnologia.

O Comando Invisível

O texto que a vítima é instruída a colar no terminal não parece um comando. É uma longa sequência de letras e números sem sentido aparente, os criminosos usaram duas técnicas combinadas para esconder as instruções reais.

A primeira é a codificação hexadecimal. Qualquer texto pode ser convertido para uma representação em hexadecimal, que é o sistema numérico que usa os símbolos de 0 a 9 e de A a F. Isso torna o conteúdo completamente irreconhecível para um olho humano e dificulta que sistemas de segurança identifiquem palavras suspeitas, como “baixar” ou “executar”.

A segunda técnica é o embaralhamento XOR, uma operação matemática que cifra os dados usando uma chave secreta, funcionando como um código de substituição. Juntas, essas técnicas formam o que a área de segurança chama de ofuscação. 

O objetivo é esconder a intenção real do código. Quando a vítima cola e executa aquela sequência aparentemente sem sentido, o Windows PowerShell, linguagem de automação nativa, reverte silenciosamente toda a codificação e começa a executar as instruções reais.

Campanha tinha dois caminhos

A campanha se divide em dois caminhos distintos. Ambos chegam ao mesmo destino, que são as senhas salvas nos navegadores da vítima. No primeiro caminho, o script baixa o 7-Zip da internet, mas o salva com um nome aleatório como xk7f2q.exe.

O 7-Zip é um programa legítimo de compressão de arquivos. Renomeá-lo é uma técnica de evasão: sistemas de segurança que monitoram o 7z.exe simplesmente não reconhecem o arquivo com nome diferente.

Junto com ele, é baixado um ZIP com o arsenal completo do ataque. Uma vez instalado, o malware cria uma tarefa agendada para reiniciar automaticamente toda vez que o computador for ligado. Também adiciona sua pasta às exclusões do Microsoft Defender, fazendo com que o próprio antivírus da vítima passe a ignorá-lo.

O componente final é o Lumma Stealer. O malware se infiltra nos processos do Chrome e do Edge enquanto estão rodando e acessa os arquivos internos Web Data e Login Data, onde ficam todas as senhas salvas. O conteúdo é então enviado para servidores dos criminosos.

No segundo caminho, o comando baixa um arquivo .bat com nome aleatório, salvo em uma pasta de aplicativos legítimos para não levantar suspeitas. Esse script batch cria um segundo script em VBScript e é executado pelo MSBuild.exe.

O Lumma Stealer é um tipo de malware especializado em roubo de informações sensíveis, de uma família conhecida e documentada pela comunidade de segurança. Ela é voltada especificamente para credenciais salvas em navegadores. Para acessar essas senhas, ele usa uma técnica chamada injeção de código via QueueUserAPC().

Com ela, o malware se infiltra silenciosamente dentro dos processos do Google Chrome e do Microsoft Edge enquanto eles estão rodando. De dentro desses processos, o malware acessa os arquivos internos onde os navegadores armazenam credenciais. 

Vivendo da terra e da Blockchain

O script malicioso é executado através do MSBuild.exe. Essa é uma ferramenta oficial da Microsoft, usada por desenvolvedores de software para compilar programas, e é assinada digitalmente pela própria Microsoft. Essa técnica tem um nome na área de segurança. Ela se chama LOLBin, sigla em inglês para Living Off the Land Binary, que pode ser traduzido como “viver da terra”.

A ideia é não trazer ferramentas suspeitas de fora e usar apenas o que já existe no sistema operacional. Como o MSBuild.exe é um binário confiável assinado pela Microsoft, a maioria dos sistemas de segurança simplesmente não questiona o que ele está executando.

Mas a inovação mais marcante desse segundo caminho é outra. O script se conecta a endpoints RPC de blockchain de criptomoedas, que são interfaces de comunicação com redes como o Ethereum. Isso indica o uso de uma técnica conhecida como EtherHiding.

Os atacantes aproveitam a anonimidade rastreabilidade da tecnologia das criptomoedas para armazenar instruções para o malware diretamente em transações ou contratos inteligentes na blockchain. O malware no computador da vítima busca essas instruções consultando a rede pública de criptomoedas, como uma ordem fixada em um quadro que ninguém consegue remover.

Mesmo que o malware seja descoberto e analisado, a infraestrutura de controle dos atacantes permanece intacta e inacessível.

Qual o alvo?

Os arquivos Web Data e Login Data dos navegadores são, em linguagem simples, o cofre digital da maioria das pessoas. Ali estão armazenadas senhas de e-mail, redes sociais, serviços de streaming, internet banking e plataformas de trabalho. São todas as contas onde a vítima optou por “salvar a senha” no navegador. É um hábito extremamente comum, que a maioria das pessoas adota sem pensar duas vezes.

Uma vez com posse dessas credenciais, o atacante não precisa de mais nada. Ele pode acessar contas de e-mail e usá-las para novos ataques contra os contatos da vítima, acessar contas corporativas e comprometer redes inteiras de empresas. Além disso, também pode roubar dados financeiros, e vender as credenciais em mercados clandestinos na dark web, onde conjuntos de logins são comercializados em larga escala.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Arábia Saudita intensifica canal direto com o Irã para tentar conter guerra
próxima postagem
Festival Volta ao Mundo segue até domingo no Bragança Shopping com mais de 50 pratos

Você também pode gostar

A Noiva, Kill Bill e mais filmes para...

6 de março de 2026

China mira operadoras brasileiras em campanha de espionagem...

6 de março de 2026

Luigi’s Mansion 3 e mais jogos para Switch...

6 de março de 2026

SSDs vão encarecer: Samsung planeja aumento de 100%...

6 de março de 2026

POSTS MAIS RECENTES

  • Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção
  • Homem é detido após arrastar ex-companheira em asfalto em Amparo
  • Dois adolescentes ficam feridos em acidente com bicicleta elétrica
  • Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza
  • Após encontrar CEOs de defesa, Trump diz que produção de armamentos vai quadruplicar

Siga-nos

  • Recente
  • Popular
  • Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção

    7 de março de 2026
  • Homem é detido após arrastar ex-companheira em asfalto em Amparo

    7 de março de 2026
  • Dois adolescentes ficam feridos em acidente com bicicleta elétrica

    7 de março de 2026
  • Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza

    7 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Paulo Guedes: Se Flávio Bolsonaro ganhar eleições, terá...

7 de março de 2026

Viagem com Lula aos EUA foi suspensa em...

7 de março de 2026

Snowboarder André Barbieri apresenta evolução clínica positiva

6 de março de 2026

A Noiva, Kill Bill e mais filmes para...

6 de março de 2026

China mira operadoras brasileiras em campanha de espionagem...

6 de março de 2026

Leitura obrigatória

  • Após mais de 1 ano em canil, Tigresa e Pretinha buscam família em evento de adoção

    7 de março de 2026
  • Homem é detido após arrastar ex-companheira em asfalto em Amparo

    7 de março de 2026
  • Dois adolescentes ficam feridos em acidente com bicicleta elétrica

    7 de março de 2026
  • Militares israelenses atingem acidentalmente caminhão da agência da ONU em Gaza

    7 de março de 2026
  • Após encontrar CEOs de defesa, Trump diz que produção de armamentos vai quadruplicar

    7 de março de 2026

Newsletter

Posts relacionados

  • A Noiva, Kill Bill e mais filmes para assistir no cinema! Confira lista (6)

    6 de março de 2026
  • China mira operadoras brasileiras em campanha de espionagem digital

    6 de março de 2026
  • Luigi’s Mansion 3 e mais jogos para Switch com até 90% OFF na eShop

    6 de março de 2026
  • SSDs vão encarecer: Samsung planeja aumento de 100% em chips, diz site

    6 de março de 2026
  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate (6)

    6 de março de 2026

Mais vistas da semana

Trump diz que “grande onda” ainda está por vir na guerra com o Irã
2 de março de 2026
Câmara aprova acordo comercial entre Mercosul e União Europeia
25 de fevereiro de 2026
Viagem com Lula aos EUA foi suspensa em virtude da guerra no Irã, diz Fávaro
7 de março de 2026

Postagens Aleatórias

Documentário sobre Melania Trump bate recorde com US$ 7 mi em estreia nos EUA
1 de fevereiro de 2026
Notebooks com até 30% OFF no Mercado Livre: grandes marcas em oferta por tempo limitado
25 de fevereiro de 2026
PIB do Brasil sobe 0,1% no 4º tri e avança 2,3% em 2025, em linha com o esperado
3 de março de 2026

Categorias Populares

  • Tecnologia (1.540)
  • Política (1.089)
  • Mundo (1.018)
  • Economia (428)
  • Negócios (416)
  • Campinas (411)
  • Auto (334)
  • Bragança Paulista (322)
  • Esporte (186)
  • Cultura (167)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home