1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


hacker em formato digital

Um grupo de cibercriminosos russos, identificado como UAT-11795, está a recorrer a instaladores modificados de software legítimo para disseminar uma nova ameaça informática denominada Starland RAT. Segundo um relatório detalhado publicado pela Cisco Talos, estes ataques ocorrem desde pelo menos junho de 2025 e focam-se predominantemente no roubo de credenciais e ativos digitais.

A estratégia dos atacantes passa por distribuir ficheiros maliciosos disfarçados de ferramentas de produtividade conhecidas, nomeadamente o MobaXterm, WebEx, Zoom, DBeaver e FaceIT. Os investigadores suspeitam que o método de entrega dependa da técnica "ClickFix", que induz a vítima a executar comandos prejudiciais no sistema de forma manual. A infeção arranca com um ficheiro HTA que descarrega um instalador NSIS adulterado, onde se oculta um carregador em linguagem Python camuflado como um inofensivo ficheiro de texto (LICENSE.txt).

Após modificar o Registo do Windows para garantir a sua permanência no equipamento, o processo liberta o Starland RAT. Este cavalo de Troia avalia imediatamente se está a ser executado num ambiente isolado de testes e procura elevar os seus privilégios operacionais. A partir daí, o código recolhe detalhes de hardware (HWID), memória RAM, processador, antivírus instalados e o endereço IP público. O grande alvo da ameaça passa por extrair dados do Active Directory da vítima e varrer o sistema em busca de fundos associados a mais de 40 extensões e carteiras de criptomoedas diferentes.

Ferramentas de ataque secundárias e infraestrutura na rede Polygon

O Starland RAT funciona também como uma porta de entrada para outras cargas altamente intrusivas. Nos incidentes monitorizados, a ameaça tem a capacidade de injetar código para instalar o CastleStealer — um software focado em capturar credenciais de navegadores, Telegram, Discord e Steam — e o Remcos RAT. Esta última ferramenta concede controlo remoto absoluto aos cibercriminosos, facilitando o registo de teclas, a ativação do microfone e a gravação do ecrã e da câmara web.

A infraestrutura de controlo revela uma construção técnica avançada para evitar deteções. Se a comunicação com o servidor principal falhar, o Starland RAT consulta um contrato inteligente na rede Polygon para obter um domínio alternativo encriptado. A investigação descobriu ainda o uso de um novo esquema de comando em PowerShell, batizado de WLDR, que opera inteiramente na memória e vincula a entrega do vírus às características exatas do hardware de cada vítima.

Embora as vítimas identificadas se concentrem sobretudo nos EUA, Alemanha, Roménia e Venezuela, o uso de falsos instaladores de software de colaboração global coloca as empresas europeias e portuguesas em risco constante. A prevenção obriga à transferência de aplicações exclusivamente através dos portais oficiais dos fabricantes e à recusa absoluta em executar blocos de código copiados de pop-ups não solicitados.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech