1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Hacker atrás de computador

Profissionais das áreas da defesa, aviação e setor aeroespacial estão na mira de uma nova campanha de ciberespionagem. Denominada "Operation Dream Job", a iniciativa é orquestrada pelo grupo Lazarus, associado à Coreia do Norte. Segundo os investigadores da Check Point Research, os atacantes conjugam ofertas de emprego fraudulentas com uma falha de dia zero no Windows para assumirem o controlo dos computadores das vítimas, existindo já registos de incidentes no Brasil, França, Alemanha e Índia.

O mecanismo da intrusão

A operação começa com uma abordagem direcionada. Os agentes maliciosos fazem-se passar por recrutadores de empresas de renome e encaminham os alvos para páginas web e ficheiros com aspeto autêntico. Para contornar a desconfiança, os responsáveis conseguiram posicionar alguns destes sites fraudulentos nos primeiros resultados dos motores de pesquisa. O ataque materializa-se quando o utilizador abre um PDF com uma descrição de funções atrativa ou instala um leitor de documentos modificado.

O sucesso técnico desta investida assenta na CVE-2026-68820, uma vulnerabilidade desconhecida que afeta o controlador AFD.sys, responsável por gerir as ligações de rede nos sistemas operativos da Microsoft. Ao explorar este ponto cego, o código adquire privilégios máximos de nível SYSTEM em versões recentes do Windows 11. Este acesso permite a execução do rootkit "FudModule", concebido para ocultar a intrusão, interferir com os mecanismos de segurança e suprimir registos. A vulnerabilidade foi comunicada à empresa a 28 de julho de 2026 e corrigida mediante uma atualização de segurança lançada a 11 de agosto.

Dupla via de infeção e infraestrutura oculta

Após o contacto inicial, o processo avança por duas estratégias distintas. A primeira via descarrega o malware MISTPEN, que opera diretamente na memória do computador para escapar à deteção tradicional. A segunda recorre ao "SecurityPDF", o leitor adulterado que executa silenciosamente uma porta traseira não documentada designada como "Troy". Esta ferramenta concede aos hackers 17 comandos específicos, capacitando-os para roubar ficheiros ou injetar código em processos legítimos em execução.

Para complicar o rastreio da atividade, o grupo prescindiu da criação de servidores próprios. A tática consistiu em comprometer instalações legítimas de plataformas de gestão de conteúdos e servidores Roundcube, aproveitando credenciais expostas na dark web e vulnerabilidades antigas por corrigir. Com a instalação da ferramenta RelayShell nestas máquinas, o tráfego malicioso mistura-se com as comunicações habituais das entidades afetadas.

Sergey Shykevich, diretor de Threat Intelligence da Check Point Software, detalha a complexidade desta ameaça. "O perigo desta campanha não está apenas na vulnerabilidade zero day, mas na forma como o Lazarus usou infraestruturas legítimas em todas as fases do ataque. Permaneceu oculto atrás de resultados bem posicionados nos motores de pesquisa, marcas reais e organizações já comprometidas. Quando o site, o download e o recrutador parecem autênticos, identificar um link de phishing deixa de ser suficiente. Proteger exige assumir que a confiança pode ser falsificada, corrigir os sistemas sem demora, validar o software através dos canais oficiais e aplicar zero trust também aos sites e parceiros aparentemente legítimos", advertiu o especialista.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech