FEDERAÇÃO NACIONAL DOS TRABALHADORES EM TECNOLOGIA DA INFORMAÇÃO

A FEDERAÇÃO DE TI QUE MAIS CRESCE NO BRASIL!

Vírus ‘vampiro’ infecta dispositivos por meio de anúncios de vagas de emprego

Vírus ‘vampiro’ infecta dispositivos por meio de anúncios de vagas de emprego
Vírus ‘vampiro’ infecta dispositivos por meio de anúncios de vagas de emprego
Malware é distribuído por meio de arquivos PDF infectados e, após instalado, vigia dispositivo da vítima

Vírus – Uma nova campanha de ciberataques busca infectar dispositivos de pessoas em busca de um emprego e também contratantes. Realizada por um cibercriminoso conhecido como BatShadow, a ação utiliza engenharia social para recrutar vítimas e distribuir arquivos PDF e documentos infectados.

“Quando abertas, essas iscas acionam a cadeia de infecção de um malware baseado em Go que chamamos de Vampire Bot”, explicam os pesquisadores da empresa de soluções de rede e segurança Aryaka. “A campanha demonstra como os cibercriminosos exploram a confiança em fluxos de trabalho profissionais para obter persistência, conduzir vigilância de sistema e exfiltrar informações confidenciais, tudo isso enquanto misturam suas atividades ao tráfego aparentemente normal”.

LEIA: MEC anuncia mais 5 mil vagas em cursos de inovação e tecnologia no Enem 2025

O relatório não indica quais países são atacados pela campanha, mas acredita-se que os Estados Unidos sejam o principal alvo. Mesmo assim, o relato é importante para brasileiros: já existem indícios de diferentes golpes similares por aqui.

Não há ligações diretas do cibercriminoso BatShadow com qualquer grupo previamente registrado. Até o momento, as poucas informações encontradas indicam que o atacante é vietnamita, indicação encontrada via IP (103.124.95[.]161).

As principais empresas que são usadas em vagas de emprego falsa envolvem a Samsung e a rede hoteleira Marriott.

Como nasce o ataque

O clássico phishing é o vetor inicial: vagas de emprego falsas distribuídas na internet e redes sociais.

As mensagens falsas enviadas para as vítimas possuem um arquivo ZIP com PDF interno como disfarce: ele não passa de um link executável LNK – um atalho para baixar arquivos via Windows.

Quando acionado pela vítima, o LNK roda um script PowerShell (realiza comandos, funções, variáveis, condições e outras instruções escritas na linguagem de script do PowerShell) que realiza o download de um programa relacionado ao XtraViewer, um software que faz conexões remotas.

Isso é o acontece sob o capô. Sob a ótica da vítima, ela apenas é levada para uma página de pré-visualização do PDF falso que entrega uma mensagem de erro dentro do navegador.

Neste ponto mora outro pulo do gato: o usuário é instruído a copiar e colar a URL dentro no navegador Edge, visto que o Google Chrome costuma bloquear o redirecionamento. Ao copiar, colar e apertar Enter, o download do malware completa seu ciclo.

Ao abrir o PDF diretamente no Edge logo de cara, outra mensagem de erro é exibida e um download automático é iniciado.

O que é o “vírus vampiro”?

De acordo com os pesquisadores da Aryaka, o malware é baseado na linguagem Golang e foi batizado de ‘Vampire Bot’. Ele tem a capacidade de infectar o host, roubar informações, realizar capturas de tela (até em intervalos configuráveis pelo criminoso) e manter comunicação com o servidor infectado para executar comandos ou buscar cargas úteis.

A vigilância dos dados é realizada por um bot baseado em Go. Tudo que é recolhido acaba criptografado em AES e enviado para uma infraestrutura de comando e controle.

“O bot realiza monitoramento contínuo da área de trabalho, capturando capturas de tela em intervalos configurados pelo servidor C2”, explicam os pesquisadores. “Essas capturas de tela, armazenadas como imagens WEBP, são transmitidas por HTTPS, misturando-se ao tráfego regular da rede para evitar detecção. O malware também mantém um loop C2 persistente para receber instruções criptografadas, que podem incluir a execução de comandos ou o download e a execução de payloads adicionais. Importante ressaltar que o bot relata continuamente o status das tarefas ao servidor, permitindo que o BatShadow mantenha controle remoto abrangente sobre os sistemas comprometidos”.

O que tudo isso significa? Ao ser infectado, o cibercriminoso consegue praticamente acesso completo ao computador. Ou seja, desde acompanhar mensagens e emails, capturar documentos e arquivos armazenados, até roubar informações bancárias.

(Com informações de Tecmundo)
(Foto: Reprodução/Reprodução/clickpiks)

Mais recentes

Drones e inovação fortalecem a agricultura familiar na Grande Curitiba

Drones e inovação fortalecem a agricultura familiar na Grande Curitiba

Magalu, Fast Shop, Tok&Stok e mais: Bee Fenati tem tudo para sua casa com descontos e cashback!

Magalu, Fast Shop, Tok&Stok e mais: Bee Fenati tem tudo para sua casa com descontos e cashback!

Avanço na computação quântica abre caminho para IA mais eficiente

Avanço na computação quântica abre caminho para IA mais eficiente

Expansão da IA deve levar data centers a usar um quinto da energia dos EUA

Expansão da IA deve levar data centers a usar um quinto da energia dos EUA

Estudo revela vulnerabilidade inédita que pode provocar apagões em data centers

Estudo revela vulnerabilidade inédita que pode provocar apagões em data centers

Como o acesso gratuito ao GPS faz parte de estratégia global dos Estados Unidos

Como o acesso gratuito ao GPS faz parte de estratégia global dos Estados Unidos

Chip ocular promete devolver parte da visão a pacientes com cegueira

Chip ocular promete devolver parte da visão a pacientes com cegueira

OpenAI é processada após ChatGPT sugerir que homem ‘confie em Deus’ em emergência médica

OpenAI é processada após ChatGPT sugerir que homem ‘confie em Deus’ em emergência médica

Tecnologia desenvolvida no Paraná ajuda a agilizar diagnóstico e tratamento de sepse

Tecnologia desenvolvida no Paraná ajuda a agilizar diagnóstico e tratamento de sepse

IA cria réplicas digitais de patrimônios históricos de Cuiabá para preservação e visitas virtuais

IA cria réplicas digitais de patrimônios históricos de Cuiabá para preservação e visitas virtuais

Abandono de emprego: saiba o que é e quando pode causar demissão

Abandono de emprego: saiba o que é e quando pode causar demissão

Golpe com voz clonada por IA faz morador de MS perder R$ 20 mil

Golpe com voz clonada por IA faz morador de MS perder R$ 20 mil

Trajetória de conquistas e inovação marcam 18 anos da Fenati: “Estamos transformando a vida dos profissionais de TI”

Trajetória de conquistas e inovação marcam 18 anos da Fenati: “Estamos transformando a vida dos profissionais de TI”

Tecnologia brasileira usa IA para acelerar identificação de casos de câncer de pele

Tecnologia brasileira usa IA para acelerar identificação de casos de câncer de pele

Hospitais se tornam os principais alvos de ataques cibernéticos

Hospitais se tornam os principais alvos de ataques cibernéticos