sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sábado, maio 9, 2026
Top Posts
Homem é atropelado por ônibus após briga e...
Ypê recorre e recolhimento de produtos é suspenso;...
Moraes é sorteado relator de ações que questionam...
Virada Cultural 2026 terá mais de 1,2 mil...
Vacinação contra gripe: Campinas abre 11 Centros de...
Morte de mulher durante procedimento estético: Conselho Regional...
Cármen Lúcia dá 5 dias para Moro responder...
Lançamento do PS6 ainda está incerto por causa...
Trecho de via em Campinas será fechado por...
Defesa de Bolsonaro protocola revisão criminal no STF...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
9 de maio de 2026
Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
9 de maio de 2026
Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
9 de maio de 2026
Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
9 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Site falso do Claude distribui vírus com atuação inédita, aponta relatório

por SampaNews 8 de maio de 2026
8 de maio de 2026
6

Um site falso do Claude, Inteligência Artificial da Anthropic, foi usado para distribuir um backdoor desconhecido até agora. A campanha estava ativa em abril de 2026, combinava técnicas sofisticadas para escapar de antivírus e já havia sido documentada pelo TecMundo. Os novos detalhes da campanha foram descobertos pela Sophos X-Ops, que investigou o domínio malicioso do claude-pro.

O site fraudulento copiava a identidade visual do endereço real, incluindo as cores e as fontes. A imitação era simples, com poucos links funcionais, incluindo um botão de download de um suposto produto chamado Claude-Pro Relay. Se tratava de um arquivo ZIP de aproximadamente 505 MB, nomeado Claude-Pro-window-x64.zip.

smart_display

Nossos vídeos em destaque

A Sophos suspeita que o site tenha sido promovido por meio de malvertising, uma técnica em que criminosos pagam para que links maliciosos apareçam como resultados patrocinados em buscadores. É basicamente um anúncio que leva a um site falso.

Página inicial do site falso claude-pro[.]com. O visual imitava fontes e cores do Claude original, da Anthropic, mas o site era simples e tinha poucos links funcionais. O único objetivo real era levar o usuário a clicar no botão de download do suposto Claude-Pro Relay. Imagem: Sophos X-Ops.

Instalador escondia três arquivos maliciosos

Dentro do ZIP havia um instalador MSI chamado Claude.msi. Ao ser executado, ele soltava três arquivos na pasta de inicialização do Windows, ou seja, arquivos que rodam automaticamente toda vez que o computador é ligado. Os três arquivos eram NOVupdate.exe, avk.dll e NOVupdate.exe.dat.

O NOVupdate.exe é um executável legítimo e assinado digitalmente pela G DATA, empresa alemã de antivírus. Usar um arquivo real e confiável é proposital. Antivírus tendem a não bloquear arquivos com assinatura digital válida. O problema estava na avk.dll. Esse arquivo deveria ser um componente legítimo da G DATA, mas os atacantes o substituíram por uma versão maliciosa.

Essa técnica se chama DLL sideloading. Quando um programa é executado no Windows, ele procura automaticamente por arquivos de suporte na mesma pasta onde está instalado. Os atacantes aproveitaram esse comportamento. 

claude falso (1).png
Site vertextrust-advisors[.]com, hospedado em servidor possivelmente vinculado à mesma infraestrutura da campanha. O domínio fingia ser uma consultoria jurídica sediada em Singapura, mas a Sophos não encontrou nenhum registro real da empresa nem arquivos para download. Os pesquisadores suspeitam que o site seja uma fachada ou parte de uma operação ainda em construção. Imagem: Sophos X-Ops.

Colocaram o executável legítimo da G DATA lado a lado com uma DLL falsa. O Windows carregou a DLL maliciosa sem questionar, porque o executável principal era confiável.

Três etapas até o malware final

A infecção acontecia em camadas. Cada etapa preparava o terreno para a próxima.
Primeira etapa. A DLL maliciosa descriptografava o conteúdo do arquivo NOVupdate.exe.dat. Esse arquivo parecia inofensivo, mas guardava o código malicioso de forma cifrada. O resultado da descriptografia era um shellcode, ou seja, um trecho de código pronto para ser executado direto na memória do computador.

Segunda etapa. Esse shellcode era o DonutLoader, uma ferramenta open-source criada originalmente para fins legítimos de pesquisa em segurança. O Donut carrega outros programas diretamente na memória RAM, sem gravar nada em disco. Isso dificulta a detecção porque a maioria dos antivírus analisa arquivos gravados no sistema, não o que está rodando na memória.

claude falso (2).png
Tela de download do site falso oferecia um instalador MSI para Windows 64 bits. Ao ser executado, o arquivo soltava três componentes maliciosos na pasta de inicialização do Windows, garantindo que o malware rodasse automaticamente a cada vez que o computador fosse ligado. Imagem: Sophos X-Ops.

Na terceira etapa, o Donut carregava o payload final, chamado pela Sophos de Beagle, um backdoor que até então não havia sido documentado publicamente.

O que o Beagle faz na máquina infectada

Um backdoor é basicamente uma porta dos fundos. Ele permite que o atacante acesse e controle o computador da vítima remotamente, sem que ela perceba. O Beagle se comunicava com o servidor dos criminosos pelo endereço license[.]claude-pro[.]com, hospedado na Alibaba Cloud. A comunicação usava as portas TCP 443 e UDP 8080.

A porta 443 é a mesma usada pelo protocolo HTTPS, o tráfego normal de sites seguros. Usar essa porta ajuda o malware a passar despercebido em firewalls corporativos, que raramente bloqueiam tráfego HTTPS. Os dados eram criptografados com AES, um padrão de criptografia robusto. A chave usada era beagle_default_secret_key_12345!, gravada diretamente no código do malware.

claude falso (3).png
Análise do código malicioso em ambiente de depuração mostra o momento em que o malware chama a função EtwpCreateEtwThread, do Windows, para executar o shellcode do DonutLoader diretamente na memória do sistema. Essa técnica evita gravar arquivos em disco, o que dificulta a detecção por antivírus tradicionais. Imagem: Sophos X-Ops.

Com acesso estabelecido, o atacante podia executar comandos no sistema, fazer upload e download de arquivos, criar e apagar diretórios, listar o conteúdo de pastas e desinstalar o próprio agente para apagar rastros.

Parecia PlugX, mas não era

A Sophos notou que a cadeia de infecção era quase idêntica à de um malware antigo e bem conhecido chamado PlugX. Ele é associado a grupos de espionagem ligados à China e usa exatamente essa combinação de executável legítimo, DLL sideloading e arquivo de dados criptografado com ferramentas da G DATA.

Mas o payload final era diferente. Em vez do PlugX, aparecia o Beagle, até então desconhecido.

claude falso (4).png
Arquivos da amostra identificada em março de 2026 pela Sophos. O conjunto inclui um PDF de isca chamado “Estado de Cuenta”, dois arquivos DLL e um executável legítimo do Visual Studio, o ServiceHub.DataWarehouseHost.exe. Os atacantes substituíram a DLL original por uma versão maliciosa, usando a técnica de DLL sideloading para infectar o sistema sem levantar suspeitas. Imagem: Sophos X-Ops.

A Sophos encontrou outras amostras no VirusTotal usando a mesma chave de criptografia XOR, com datas entre fevereiro e abril de 2026. Uma das amostras usava um utilitário do Microsoft Defender no lugar do executável da G DATA, mas a lógica era a mesma.

Isso levanta duas hipóteses. A primeira é que um grupo que usava PlugX trocou o payload final mantendo o restante da infraestrutura. A segunda é que um grupo diferente copiou a cadeia de infecção do PlugX e inseriu seu próprio backdoor.

Um segundo site suspeito ligado à mesma infraestrutura

A Sophos identificou um servidor possivelmente vinculado à operação que hospedava outro domínio, vertextrust-advisors[.]com. Registrado em meados de abril de 2026, o site fingia ser uma empresa de consultoria jurídica.

claude falso (5).png
Captura de tráfego de rede no Wireshark registra a comunicação entre a máquina infectada (192.168.201.10) e o servidor de comando e controle do Beagle (8.217.190.58) pela porta UDP 8080. Os 16 bytes destacados em azul no canto direito são o IV aleatório, um valor gerado a cada pacote para dificultar a quebra da criptografia AES usada pelo backdoor. Imagem: Sophos X-Ops.

A descrição da suposta empresa chamava atenção. O texto mencionava uso de cadernos Moleskine físicos como barreira contra vulnerabilidade digital e destruição de evidências com trituradores alemães de alta segurança ao final de cada projeto.

A Sophos não encontrou nenhum arquivo para download nem registros reais da empresa. A suspeita é que o site seja uma fachada ou parte de uma campanha ainda em construção.

Como se proteger

A Sophos recomenda baixar o Claude apenas pelo site oficial da Anthropic e evitar clicar em links patrocinados em buscadores.

seguranca-cadeado-teclado
Principal proteção é a atenção, em casos como esse, para evitar clicar em sites fraudulentos e verificar se o produto é real.

Quem quiser verificar se foi infectado deve procurar pelos arquivos NOVupdate.exe, avk.dll e NOVupdate.exe.dat, especialmente em pastas de inicialização do Windows. Também é recomendável monitorar conexões de rede com os domínios claude-pro[.]com e license[.]claude-pro[.]com, além do IP 8[.]217[.]190[.]58.

Acompanhe o TecMundo nas redes sociais. Para mais notícias sobre tecnologia e segurança, inscreva-se em nosso canal do YouTube e em nossa newsletter.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Câncer é mais letal em regiões vulneráveis de Campinas, diz estudo da Unicamp
próxima postagem
Herdeiros da Ray-Ban travam “guerra bilionária” por controle de holding; entenda

Você também pode gostar

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Crítica: Obsessão é um filme interessante mesmo pra...

8 de maio de 2026

Cafeteira Nespresso: conheça todos os modelos disponíveis

8 de maio de 2026

‘Desproporcionais’: Meta processa regulador britânico por suposto excesso...

8 de maio de 2026

POSTS MAIS RECENTES

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

Siga-nos

  • Recente
  • Popular
  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026

Postagens em destaque

Morte de mulher durante procedimento estético: Conselho Regional...

9 de maio de 2026

Cármen Lúcia dá 5 dias para Moro responder...

9 de maio de 2026

Lançamento do PS6 ainda está incerto por causa...

9 de maio de 2026

Trecho de via em Campinas será fechado por...

9 de maio de 2026

Defesa de Bolsonaro protocola revisão criminal no STF...

9 de maio de 2026

Leitura obrigatória

  • Homem é atropelado por ônibus após briga e empurrão de mulher no Centro

    9 de maio de 2026
  • Ypê recorre e recolhimento de produtos é suspenso; Anvisa mantém alerta para não usar

    9 de maio de 2026
  • Moraes é sorteado relator de ações que questionam a validade da Dosimetria no STF

    9 de maio de 2026
  • Virada Cultural 2026 terá mais de 1,2 mil atrações em toda São Paulo

    9 de maio de 2026
  • Vacinação contra gripe: Campinas abre 11 Centros de Saúde neste sábado

    9 de maio de 2026

Newsletter

Posts relacionados

  • Lançamento do PS6 ainda está incerto por causa da crise de hardware

    9 de maio de 2026
  • Crítica: Obsessão é um filme interessante mesmo pra quem não é entusiasta do terror

    8 de maio de 2026
  • Cafeteira Nespresso: conheça todos os modelos disponíveis

    8 de maio de 2026
  • ‘Desproporcionais’: Meta processa regulador britânico por suposto excesso de multas

    8 de maio de 2026
  • Cupom C&A | 75% off – Maio 2026

    8 de maio de 2026

Mais vistas da semana

Apple e Intel fecham acordo para fabricação de chips, diz jornal
8 de maio de 2026
Novo botnet sequestra dispositivos domésticos para vender ataques DDoS
8 de maio de 2026
Rubi de 11 mil quilates em Mianmar desafia lógica do mercado de pedras preciosas
8 de maio de 2026

Postagens Aleatórias

Gilmar Mendes diz que CPI não tem base legal para indiciar ministros do STF
14 de abril de 2026
Governo diz que novos atos contra a Cargill no Pará “não serão tolerados”
23 de fevereiro de 2026
Fraude no CNJ tenta expedir falso mandado de prisão contra Moraes e Lula
24 de janeiro de 2026

Categorias Populares

  • Tecnologia (3.831)
  • Política (2.892)
  • Mundo (2.693)
  • Campinas (1.299)
  • Economia (1.022)
  • Negócios (997)
  • Auto (746)
  • Bragança Paulista (688)
  • Esporte (412)
  • Cultura (303)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home