setembro 3, 2026

WatchGuard revela campanha de malware com mensagens em português e infraestrutura na blockchain

WatchGuard revela campanha de malware com mensagens em português e infraestrutura na blockchain

São Paulo, Brasil, setembro de 2026 – O WatchGuard Threat Lab, laboratório de análise de ameaças da WatchGuard Technologies, identificou uma campanha de malware que utiliza mensagens em português e diferentes técnicas para distribuir componentes maliciosos, estabelecer persistência e obter controle sobre navegadores baseados em Chromium.

A investigação, conduzida pelo pesquisador de ameaças Cristóbal Tárraga García, identificou uma cadeia de infecção modular que combina um smart contract na rede Ethereum, o ambiente de execução Node.js, a técnica de DLL side-loading e uma extensão maliciosa para navegadores como Google Chrome e Microsoft Edge.

Falsa mensagem de erro inicia a infecção

A campanha começa com um arquivo JavaScript/JScript altamente ofuscado, executado pelo Windows Script Host (wscript.exe). Para ocultar a atividade maliciosa, o código apresenta à vítima uma falsa mensagem de erro em português, com o título “Erro ao abrir o documento”. Enquanto a janela é exibida, o malware continua sua execução em segundo plano, verificando características do ambiente para identificar possíveis sandboxes e ferramentas de análise automatizada.

Ethereum ajuda a localizar a infraestrutura

Em vez de manter os endereços de infraestrutura diretamente no código inicial, a ameaça consulta um smart contract somente leitura hospedado na rede Ethereum. O mecanismo funciona como um dead-drop resolver, permitindo que os operadores armazenem e alterem informações utilizadas para localizar recursos da campanha sem precisar modificar ou redistribuir o componente inicial já instalado nos computadores comprometidos.

Node.js e DLL side-loading entram em cena

Depois da primeira etapa, o malware baixa uma versão legítima do Node.js e utiliza o ambiente de execução para iniciar o componente principal da campanha. Para manter a persistência no sistema, o malware cria uma tarefa agendada no Windows chamada MicrosoftNodeRuntimeUpdater. Na etapa seguinte, a campanha utiliza DLL side-loading: baixa o executável legítimo e assinado digitalmente SentinelMemoryScanner.exe, da SentinelOne, e o coloca no mesmo diretório de uma DLL maliciosa chamada SentinelAgentCore.dll.

Extensão transforma navegador em ferramenta de espionagem

A DLL modifica perfis de navegadores baseados em Chromium para instalar silenciosamente uma extensão chamada “MPEG Boost Process V11.14”, apresentada como um otimizador de multimídia. Entre as capacidades identificadas pelo WatchGuard Threat Lab estão:

  • Captura de tela e dados digitados: captura imagens da aba ativa e monitora valores inseridos em campos de páginas selecionadas.
  • Coleta de cookies e dados de sessão: extrai cookies, dados de localStorage e sessionStorage.
  • Monitoramento da navegação: enumera abas abertas e identifica domínios acessados.
  • Interceptação de requisições: monitora requisições HTTP conforme regras da infraestrutura de comando e controle.
  • Manipulação de páginas: acessa a estrutura HTML das páginas e realiza redirecionamentos.
  • Comunicação por WebSocket: mantém canal bidirecional com a infraestrutura dos atacantes.

Recomendações para equipes de segurança

O WatchGuard Threat Lab recomenda que as organizações monitorem o uso não autorizado de scripts de automação, especialmente processos relacionados ao wscript.exe, e mantenham controle sobre as extensões instaladas nos navegadores corporativos. Também é indicado acompanhar a criação de tarefas agendadas e alterações inesperadas em diretórios e perfis de navegadores, além de utilizar soluções de proteção de endpoint capazes de identificar comportamentos suspeitos.

Para o WatchGuard Threat Lab, a campanha chama atenção pela combinação de diferentes técnicas em uma única cadeia de infecção — o uso de blockchain para localizar infraestrutura associado a componentes legítimos, mecanismos de persistência, DLL side-loading e uma extensão capaz de monitorar e manipular atividades no navegador.

Mais resultados...

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors