sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba
23 de junho de 2026
Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD
23 de junho de 2026
Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros
23 de junho de 2026
Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista
23 de junho de 2026
terça-feira, junho 23, 2026
Top Posts
Golpe no WhatsApp invade e espiona PCs com...
Governo zera imposto de cota de elétricos e...
Halos for Robotics: novo sistema da Nvidia quer...
Governo Social reúne moradores dos Araras dos Pereiras...
União Europeia terá uma ‘Taxa das Blusinhas’ própria...
Marketing é o motor da transformação digital
Cristiano Ronaldo faz dois gols e Portugal vence...
Meta planeja app de mercado de previsão, afirmam...
Drive Thru Ambiental acontece nesta sexta-feira no Lago...
ANS defende que plano cubra mamografia digital sem...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba
23 de junho de 2026
Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD
23 de junho de 2026
Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros
23 de junho de 2026
Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista
23 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba
23 de junho de 2026
Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD
23 de junho de 2026
Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros
23 de junho de 2026
Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista
23 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Site falso do Claude distribui vírus com atuação inédita, aponta relatório

por SampaNews 8 de maio de 2026
8 de maio de 2026
28

Um site falso do Claude, Inteligência Artificial da Anthropic, foi usado para distribuir um backdoor desconhecido até agora. A campanha estava ativa em abril de 2026, combinava técnicas sofisticadas para escapar de antivírus e já havia sido documentada pelo TecMundo. Os novos detalhes da campanha foram descobertos pela Sophos X-Ops, que investigou o domínio malicioso do claude-pro.

O site fraudulento copiava a identidade visual do endereço real, incluindo as cores e as fontes. A imitação era simples, com poucos links funcionais, incluindo um botão de download de um suposto produto chamado Claude-Pro Relay. Se tratava de um arquivo ZIP de aproximadamente 505 MB, nomeado Claude-Pro-window-x64.zip.

smart_display

Nossos vídeos em destaque

A Sophos suspeita que o site tenha sido promovido por meio de malvertising, uma técnica em que criminosos pagam para que links maliciosos apareçam como resultados patrocinados em buscadores. É basicamente um anúncio que leva a um site falso.

Página inicial do site falso claude-pro[.]com. O visual imitava fontes e cores do Claude original, da Anthropic, mas o site era simples e tinha poucos links funcionais. O único objetivo real era levar o usuário a clicar no botão de download do suposto Claude-Pro Relay. Imagem: Sophos X-Ops.

Instalador escondia três arquivos maliciosos

Dentro do ZIP havia um instalador MSI chamado Claude.msi. Ao ser executado, ele soltava três arquivos na pasta de inicialização do Windows, ou seja, arquivos que rodam automaticamente toda vez que o computador é ligado. Os três arquivos eram NOVupdate.exe, avk.dll e NOVupdate.exe.dat.

O NOVupdate.exe é um executável legítimo e assinado digitalmente pela G DATA, empresa alemã de antivírus. Usar um arquivo real e confiável é proposital. Antivírus tendem a não bloquear arquivos com assinatura digital válida. O problema estava na avk.dll. Esse arquivo deveria ser um componente legítimo da G DATA, mas os atacantes o substituíram por uma versão maliciosa.

Essa técnica se chama DLL sideloading. Quando um programa é executado no Windows, ele procura automaticamente por arquivos de suporte na mesma pasta onde está instalado. Os atacantes aproveitaram esse comportamento. 

claude falso (1).png
Site vertextrust-advisors[.]com, hospedado em servidor possivelmente vinculado à mesma infraestrutura da campanha. O domínio fingia ser uma consultoria jurídica sediada em Singapura, mas a Sophos não encontrou nenhum registro real da empresa nem arquivos para download. Os pesquisadores suspeitam que o site seja uma fachada ou parte de uma operação ainda em construção. Imagem: Sophos X-Ops.

Colocaram o executável legítimo da G DATA lado a lado com uma DLL falsa. O Windows carregou a DLL maliciosa sem questionar, porque o executável principal era confiável.

Três etapas até o malware final

A infecção acontecia em camadas. Cada etapa preparava o terreno para a próxima.
Primeira etapa. A DLL maliciosa descriptografava o conteúdo do arquivo NOVupdate.exe.dat. Esse arquivo parecia inofensivo, mas guardava o código malicioso de forma cifrada. O resultado da descriptografia era um shellcode, ou seja, um trecho de código pronto para ser executado direto na memória do computador.

Segunda etapa. Esse shellcode era o DonutLoader, uma ferramenta open-source criada originalmente para fins legítimos de pesquisa em segurança. O Donut carrega outros programas diretamente na memória RAM, sem gravar nada em disco. Isso dificulta a detecção porque a maioria dos antivírus analisa arquivos gravados no sistema, não o que está rodando na memória.

claude falso (2).png
Tela de download do site falso oferecia um instalador MSI para Windows 64 bits. Ao ser executado, o arquivo soltava três componentes maliciosos na pasta de inicialização do Windows, garantindo que o malware rodasse automaticamente a cada vez que o computador fosse ligado. Imagem: Sophos X-Ops.

Na terceira etapa, o Donut carregava o payload final, chamado pela Sophos de Beagle, um backdoor que até então não havia sido documentado publicamente.

O que o Beagle faz na máquina infectada

Um backdoor é basicamente uma porta dos fundos. Ele permite que o atacante acesse e controle o computador da vítima remotamente, sem que ela perceba. O Beagle se comunicava com o servidor dos criminosos pelo endereço license[.]claude-pro[.]com, hospedado na Alibaba Cloud. A comunicação usava as portas TCP 443 e UDP 8080.

A porta 443 é a mesma usada pelo protocolo HTTPS, o tráfego normal de sites seguros. Usar essa porta ajuda o malware a passar despercebido em firewalls corporativos, que raramente bloqueiam tráfego HTTPS. Os dados eram criptografados com AES, um padrão de criptografia robusto. A chave usada era beagle_default_secret_key_12345!, gravada diretamente no código do malware.

claude falso (3).png
Análise do código malicioso em ambiente de depuração mostra o momento em que o malware chama a função EtwpCreateEtwThread, do Windows, para executar o shellcode do DonutLoader diretamente na memória do sistema. Essa técnica evita gravar arquivos em disco, o que dificulta a detecção por antivírus tradicionais. Imagem: Sophos X-Ops.

Com acesso estabelecido, o atacante podia executar comandos no sistema, fazer upload e download de arquivos, criar e apagar diretórios, listar o conteúdo de pastas e desinstalar o próprio agente para apagar rastros.

Parecia PlugX, mas não era

A Sophos notou que a cadeia de infecção era quase idêntica à de um malware antigo e bem conhecido chamado PlugX. Ele é associado a grupos de espionagem ligados à China e usa exatamente essa combinação de executável legítimo, DLL sideloading e arquivo de dados criptografado com ferramentas da G DATA.

Mas o payload final era diferente. Em vez do PlugX, aparecia o Beagle, até então desconhecido.

claude falso (4).png
Arquivos da amostra identificada em março de 2026 pela Sophos. O conjunto inclui um PDF de isca chamado “Estado de Cuenta”, dois arquivos DLL e um executável legítimo do Visual Studio, o ServiceHub.DataWarehouseHost.exe. Os atacantes substituíram a DLL original por uma versão maliciosa, usando a técnica de DLL sideloading para infectar o sistema sem levantar suspeitas. Imagem: Sophos X-Ops.

A Sophos encontrou outras amostras no VirusTotal usando a mesma chave de criptografia XOR, com datas entre fevereiro e abril de 2026. Uma das amostras usava um utilitário do Microsoft Defender no lugar do executável da G DATA, mas a lógica era a mesma.

Isso levanta duas hipóteses. A primeira é que um grupo que usava PlugX trocou o payload final mantendo o restante da infraestrutura. A segunda é que um grupo diferente copiou a cadeia de infecção do PlugX e inseriu seu próprio backdoor.

Um segundo site suspeito ligado à mesma infraestrutura

A Sophos identificou um servidor possivelmente vinculado à operação que hospedava outro domínio, vertextrust-advisors[.]com. Registrado em meados de abril de 2026, o site fingia ser uma empresa de consultoria jurídica.

claude falso (5).png
Captura de tráfego de rede no Wireshark registra a comunicação entre a máquina infectada (192.168.201.10) e o servidor de comando e controle do Beagle (8.217.190.58) pela porta UDP 8080. Os 16 bytes destacados em azul no canto direito são o IV aleatório, um valor gerado a cada pacote para dificultar a quebra da criptografia AES usada pelo backdoor. Imagem: Sophos X-Ops.

A descrição da suposta empresa chamava atenção. O texto mencionava uso de cadernos Moleskine físicos como barreira contra vulnerabilidade digital e destruição de evidências com trituradores alemães de alta segurança ao final de cada projeto.

A Sophos não encontrou nenhum arquivo para download nem registros reais da empresa. A suspeita é que o site seja uma fachada ou parte de uma campanha ainda em construção.

Como se proteger

A Sophos recomenda baixar o Claude apenas pelo site oficial da Anthropic e evitar clicar em links patrocinados em buscadores.

seguranca-cadeado-teclado
Principal proteção é a atenção, em casos como esse, para evitar clicar em sites fraudulentos e verificar se o produto é real.

Quem quiser verificar se foi infectado deve procurar pelos arquivos NOVupdate.exe, avk.dll e NOVupdate.exe.dat, especialmente em pastas de inicialização do Windows. Também é recomendável monitorar conexões de rede com os domínios claude-pro[.]com e license[.]claude-pro[.]com, além do IP 8[.]217[.]190[.]58.

Acompanhe o TecMundo nas redes sociais. Para mais notícias sobre tecnologia e segurança, inscreva-se em nosso canal do YouTube e em nossa newsletter.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Câncer é mais letal em regiões vulneráveis de Campinas, diz estudo da Unicamp
próxima postagem
Herdeiros da Ray-Ban travam “guerra bilionária” por controle de holding; entenda

Você também pode gostar

Golpe no WhatsApp invade e espiona PCs com...

23 de junho de 2026

Halos for Robotics: novo sistema da Nvidia quer...

23 de junho de 2026

União Europeia terá uma ‘Taxa das Blusinhas’ própria...

23 de junho de 2026

Marketing é o motor da transformação digital

23 de junho de 2026

POSTS MAIS RECENTES

  • Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba
  • Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD
  • Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros
  • Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista
  • União Europeia terá uma ‘Taxa das Blusinhas’ própria a partir de julho

Siga-nos

  • Recente
  • Popular
  • Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba

    23 de junho de 2026
  • Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD

    23 de junho de 2026
  • Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros

    23 de junho de 2026
  • Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista

    23 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Marketing é o motor da transformação digital

23 de junho de 2026

Cristiano Ronaldo faz dois gols e Portugal vence...

23 de junho de 2026

Meta planeja app de mercado de previsão, afirmam...

23 de junho de 2026

Drive Thru Ambiental acontece nesta sexta-feira no Lago...

23 de junho de 2026

ANS defende que plano cubra mamografia digital sem...

23 de junho de 2026

Leitura obrigatória

  • Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba

    23 de junho de 2026
  • Governo zera imposto de cota de elétricos e híbridos desmontados e favorece BYD

    23 de junho de 2026
  • Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros

    23 de junho de 2026
  • Governo Social reúne moradores dos Araras dos Pereiras e reforça diálogo com a comunidade em Bragança Paulista

    23 de junho de 2026
  • União Europeia terá uma ‘Taxa das Blusinhas’ própria a partir de julho

    23 de junho de 2026

Newsletter

Posts relacionados

  • Golpe no WhatsApp invade e espiona PCs com Windows sem que a vítima perceba

    23 de junho de 2026
  • Halos for Robotics: novo sistema da Nvidia quer tornar robôs mais seguros

    23 de junho de 2026
  • União Europeia terá uma ‘Taxa das Blusinhas’ própria a partir de julho

    23 de junho de 2026
  • Marketing é o motor da transformação digital

    23 de junho de 2026
  • Meta planeja app de mercado de previsão, afirmam fontes

    23 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Operação investiga fraude de R$ 845 mi de herança de fundador do grupo Unip/Objetivo
31 de março de 2026
Pathologic 3 e mais jogos de Xbox com até 90% OFF; aproveite
1 de abril de 2026
Setembro terá dezenas de jogos de peso sendo lançados para evitar GTA 6! Veja a lista
12 de junho de 2026

Categorias Populares

  • Tecnologia (5.483)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.889)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.031)
  • Bragança Paulista (987)
  • Esporte (671)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home