terça-feira, 22 de setembro de 2026
SIGA-NOS NO GOOGLE NEWS
IT Section - O essencial da TI em um só lugar
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
IT Section - O essencial da TI em um só lugar
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Home Notícias Segurança

WatchGuard alerta para novo trojan que explora WordPress, Cloudflare e Ethereum para roubar credenciais

Campanha combina WordPress, Cloudflare e blockchain para distribuir o NightshadeC2, malware que rouba credenciais e monitora sistemas infectados.

IT Section Por IT Section
21/09/2026 - 15:54
A A
0
Foto: Canva

Foto: Canva

CompartilharPostar

Pesquisadores do WatchGuard Threat Lab identificaram uma campanha global que utiliza diferentes técnicas para ocultar a distribuição do NightshadeC2, também conhecido como CastleRAT. O trojan é capaz de assumir o controle de sistemas, coletar informações e roubar credenciais.

A campanha combina a técnica de engenharia social ClickFix com o chamado EtherHiding, método que utiliza contratos inteligentes para armazenar e recuperar códigos maliciosos. Neste caso, os criminosos recorrem à rede de testes Ethereum Sepolia para hospedar a lógica criptografada usada na entrega do malware.

A cadeia de infecção também envolve sites comprometidos em WordPress, armazenamento no Cloudflare R2, PowerShell, Python e recursos da comunidade da Steam. A combinação de serviços legítimos dificulta a identificação do tráfego malicioso.

Malware altera infraestrutura para escapar de bloqueios

A análise identificou mudanças sucessivas nos padrões de comunicação utilizados pela ameaça, classificados como psc2, psc3 e psc4. Segundo a WatchGuard, as alterações permitem aos operadores adaptar a infraestrutura para evitar bloqueios baseados em assinaturas e reputação de domínios.

Outro mecanismo identificado pelos pesquisadores é uma checagem geográfica reversa. O código interrompe a execução do malware quando identifica sistemas localizados em países da Comunidade dos Estados Independentes (CEI).

Após a etapa inicial, o pacote IntelSoftwareUpdaterVX instala um ambiente Python 3.11 oculto e inicia o NightshadeC2/CastleRAT, associado pela análise ao operador de Malware-as-a-Service TAG-150.

CastleRAT amplia coleta e controle do sistema

O malware cria uma tarefa agendada chamada IntelSoftwareUpdater para garantir persistência no Windows. Também utiliza WMI e PowerShell para coletar informações como identificadores da máquina, hostname, usuário, versão do sistema operacional, arquitetura do processador, antivírus instalados e domínio da rede.

A comunicação com a infraestrutura de comando e controle utiliza pacotes DNS e diferentes mecanismos de criptografia, incluindo ChaCha20, RC4, AES-GCM e AES-256-CBC. Perfis da Steam Community também são utilizados como mecanismo para localizar a URL atualizada do servidor C2.

Entre os recursos identificados estão ainda técnicas para contornar o UAC, execução de código diretamente na memória e coleta de informações por meio de keylogging, captura da área de transferência e screenshots. O malware também pode monitorar sessões do Chrome e extrair cookies, senhas, dados de gerenciadores de credenciais e carteiras de criptomoedas.

“O uso de smart contracts em redes blockchain como a Ethereum mostra como os cibercriminosos estão migrando para infraestruturas descentralizadas para garantir que suas campanhas permaneçam ativas mesmo após ações de mitigação”, destaca Renato Marchi, Sales Engineer Manager LATAM da WatchGuard. “Para as empresas, combater esse tipo de ameaça exige ir além do antivírus tradicional. É indispensável adotar estratégias de segurança baseadas em telemetria comportamental contínua e proteção avançada de endpoints, capazes de identificar a execução não autorizada de scripts antes que o payload final assuma o controle do ambiente.”

Tags: cibersegurançaTrojanwatchguard
IT Section

IT Section

IT Section é um portal de notícias, artigos, produtos, entrevistas e vídeos sobre tudo o que acontece no mercado de tecnologia.

Veja tambémArtigos

Foto: Divulgação
Segurança

Check Point identifica phishing com falsos avisos de voz

Foto: Canva
Segurança

Kaspersky identifica malware contra centrais de carros

Foto: Canva
Segurança

SonicWall aponta avanço de ataques contra redes industriais

Foto: Canva
Segurança

ESET registra alta de 460% em phishing com QR Code

Próximo Artigo
Foto: Divulgação

Check Point identifica phishing com falsos avisos de voz

Por favor, faça login para comentar

Categorias

  • Casos de sucesso
  • Entrevistas
  • Negócios
  • Notícias
  • Opinião
  • Produtos
  • RH
  • Segurança
  • Tecnologia
  • Arquivo
  • Erramos
  • Home
  • Política de Cookies
  • Política de Privacidade
  • Sobre

IT Section © 2023 -Todos Direitos Reservados - Powered by ZionLab

Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Este site usa cookies. Ao continuar a usar este site, você concorda com o uso de cookies. Para saber mais, visite nossa política de privacidade.