sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sábado, maio 9, 2026
Top Posts
Homem é atropelado por ônibus após briga e...
Ypê recorre e recolhimento de produtos é suspenso;...
Moraes é sorteado relator de ações que questionam...
Virada Cultural 2026 terá mais de 1,2 mil...
Vacinação contra gripe: Campinas abre 11 Centros de...
Morte de mulher durante procedimento estético: Conselho Regional...
Cármen Lúcia dá 5 dias para Moro responder...
Lançamento do PS6 ainda está incerto por causa...
Trecho de via em Campinas será fechado por...
Defesa de Bolsonaro protocola revisão criminal no STF...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo botnet sequestra dispositivos domésticos para vender ataques DDoS

por SampaNews 8 de maio de 2026
8 de maio de 2026
8

Pesquisadores da empresa Hunt.io descobriram, no início de abril de 2026, um botnet chamado xlabs_v1 que sequestra dispositivos IoT conectados à internet e os usa para lançar ataques de negação de serviço em larga escala.

A operação é oferecida como serviço pago, com foco em derrubar servidores de jogos, incluindo Minecraft. A infraestrutura do grupo está concentrada em servidores de hospedagem bulletproof na Holanda.

smart_display

Nossos vídeos em destaque

Servidor mal configurado entregou toda a operação

A descoberta começou durante um monitoramento de rotina. Os pesquisadores identificaram um servidor no endereço IP 176.65.139.44, hospedado na Holanda, com um diretório de arquivos completamente aberto na porta TCP/80, sem nenhuma autenticação.

Perfil do IP 176.65.139.44 na plataforma Hunt.io, onde a operação foi descoberta. A porta 80 aparece marcada como Mirai, com dois alertas de diretórios maliciosos abertos registrados em 1º e 2 de abril de 2026. Imagem: Hunt.io.

Em vez de encontrar uma página de login, os analistas viram uma lista com seis arquivos disponíveis para download. O conjunto incluía o binário principal do bot, um build de desenvolvimento com símbolos intactos, scripts de infecção, credenciais de proxy e um arquivo de alvos.

Dois arquivos foram automaticamente classificados como maliciosos pela própria ferramenta do operador, que estava rodando no servidor exposto. Basicamente, o atacante usava ferramentas de análise de nível profissional em uma máquina que não tinha proteção alguma contra analistas externos.

ADB como porta de entrada

O vetor de infecção é o Android Debug Bridge, conhecido como ADB. Trata-se de uma interface de diagnóstico presente em dispositivos Android que, quando exposta à internet pela porta TCP/5555, permite que qualquer pessoa execute comandos remotamente na máquina.

xlabs_v1 mirai (1).png
Conteúdo do diretório exposto no servidor de staging, capturado pela ferramenta AttackCapture da Hunt.io. Os arquivos arm7 e payloads.txt foram automaticamente marcados como Mirai e Exploit, respectivamente, pela própria infraestrutura do operador. Imagem: Hunt.io.

Uma consulta realizada pelos pesquisadores revelou mais de 4 milhões de hosts com essa porta aberta na internet nos últimos 180 dias. Qualquer um deles com ADB ativo é um alvo potencial.

Os dispositivos visados incluem TV boxes com Android, decodificadores de sinal, smart TVs, roteadores residenciais e qualquer hardware IoT que venha com ADB habilitado por padrão de fábrica.

21 métodos de ataque e precificação por banda

Após a infecção, o bot se esconde do sistema operacional ao se mascarar como o processo legítimo /bin/bash. Em seguida, abre 8.192 conexões simultâneas com o servidor do Speedtest mais próximo para medir a velocidade de upload do dispositivo infectado.

xlabs_v1 mirai (2).png
Strings de log do build de desenvolvimento do xlabs_v1, todas prefixadas com a tag interna [aterna]. O nome era a identidade do projeto antes do relançamento com a marca xlabs para comercialização. Imagem: Hunt.io.

Esse resultado é enviado ao painel do operador, que usa a medição para definir o preço cobrado por aquela máquina nos ataques. Basicamente, um dispositivo com conexão de 500 Mbps é vendido a uma tarifa maior do que um com 20 Mbps.

O arsenal de ataque conta com 21 variantes de flood distribuídas por protocolos TCP, UDP e raw. Entre elas estão métodos específicos para jogos, como o flood via protocolo RakNet, usado em servidores Minecraft, e pacotes UDP formatados para imitar tráfego do OpenVPN, dificultando a detecção por filtros de rede.

Infraestrutura centralizada em bloco bulletproof

Os quatro IPs confirmados da operação estão dentro do mesmo bloco de rede /24 da empresa Offshore LC, na Holanda, sob o número de sistema autônomo AS214472. Isso inclui o servidor C2, dois servidores de distribuição e o servidor de staging onde o toolkit foi encontrado.

xlabs_v1 mirai (3).png
Servidor de comando e controle do botnet, hospedado pela Offshore LC em Kerkrade, na Holanda, sob o ASN 214472. A única porta visível no momento da varredura era a 22, de SSH. Imagem: Hunt.io.

O domínio de comando e controle, xlabslover.lol, usa servidores de nome da Ultahost, um provedor frequentemente associado a hospedagem bulletproof. Para aumentar a resiliência, o bot resolve esse domínio via OpenNIC, uma rede alternativa de DNS que funciona mesmo quando resolvers comuns bloqueiam o endereço.

Se a conexão com o C2 falhar, o bot abre uma porta de fallback na TCP/26721 e aguarda reconexão direta do operador.

Operador identificado como Tadashi

O nome de handle do operador, Tadashi, está embutido de forma criptografada em todos os builds do bot. A proteção usa o algoritmo ChaCha20, mas com uma chave fraca e reutilizada em todas as 16 chamadas de decriptação. Os pesquisadores conseguiram recuperar toda a tabela de strings a partir de um único texto conhecido.

xlabs_v1 mirai (4).png
Sinais de honeypot registrados para o IP do C2. O servidor foi flagrado rastreando páginas web e varrendo a internet em busca de arquivos .env expostos, que costumam conter credenciais de acesso. Imagem: Hunt.io.

Além do handle, a análise revelou o token de autenticação do bot, o domínio C2 e uma mensagem interna hostil a um fork rival chamado xlab 2. A mensagem sugere uma disputa ativa no underground por autoria do código.

A marca xlabs_v1 aparece em cada registro de conexão enviado ao painel. O sufixo v1 indica que o operador planeja versões futuras. A Hunt.io recomenda monitorar tags como xlabs_v2 em capturas futuras.

Nível intermediário de sofisticação

A avaliação final dos pesquisadores classifica a operação como de nível intermediário. O xlabs_v1 é mais sofisticado do que variantes simples do Mirai, com criptografia de strings, múltiplas arquiteturas de binário e perfis de banda. 

xlabs_v1 mirai (5).png
Servidor secundário em Frankfurt, Alemanha, vinculado à operação pelo certificado TLS autoassinado com o campo CN “Godisgood”, o mesmo encontrado no IP principal na Holanda. A sobreposição sugere o mesmo operador gerenciando múltiplas máquinas. Imagem: Hunt.io.

Mas fica abaixo do topo da cadeia, isso porque não usa TLS no canal C2, enviou um build de desenvolvimento para um servidor público e hardcodou uma rivalidade com concorrente direto dentro do próprio malware. O foco da operação são dispositivos IoT de consumo, roteadores domésticos e operadores de servidores de games de pequeno porte.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Receita Federal apreende 120 kg de substâncias controladas em Viracopos
próxima postagem
STF amplia trava sobre penduricalhos e proíbe reclassificações e novos benefícios

Você também pode gostar

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Crítica: Obsessão é um filme interessante mesmo pra...

8 de maio de 2026

Cafeteira Nespresso: conheça todos os modelos disponíveis

8 de maio de 2026

‘Desproporcionais’: Meta processa regulador britânico por suposto excesso...

8 de maio de 2026

POSTS MAIS RECENTES

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

Siga-nos

  • Recente
  • Popular
  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Morte de mulher durante procedimento estético: Conselho Regional...

9 de maio de 2026

Cármen Lúcia dá 5 dias para Moro responder...

9 de maio de 2026

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Trecho de via em Campinas será fechado por...

9 de maio de 2026

Defesa de Bolsonaro protocola revisão criminal no STF...

9 de maio de 2026

Leitura obrigatória

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

    9 de maio de 2026

Newsletter

Posts relacionados

  • Lançamento do PS6 ainda está incerto por causa da crise de hardware

    9 de maio de 2026
  • Crítica: Obsessão é um filme interessante mesmo pra quem não é entusiasta do terror

    8 de maio de 2026
  • Cafeteira Nespresso: conheça todos os modelos disponíveis

    8 de maio de 2026
  • ‘Desproporcionais’: Meta processa regulador britânico por suposto excesso de multas

    8 de maio de 2026
  • Cupom C&A | 75% off – Maio 2026

    8 de maio de 2026

Mais vistas da semana

Apple e Intel fecham acordo para fabricação de chips, diz jornal
8 de maio de 2026
Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Apple anuncia datas da WWDC: evento será cheio de IA e trará novo iOS 27
23 de março de 2026
Guiana pede que Corte Mundial rejeite reivindicação da Venezuela sobre Essequibo
4 de maio de 2026
CPMI do INSS aprova convocação de cunhado, ex de Vorcaro e diretores do Master
12 de março de 2026

Categorias Populares

  • Tecnologia (3.831)
  • Política (2.892)
  • Mundo (2.693)
  • Campinas (1.299)
  • Economia (1.022)
  • Negócios (997)
  • Auto (746)
  • Bragança Paulista (688)
  • Esporte (412)
  • Cultura (303)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home