Hackers estão explorando uma ferramenta antiga do Windows para entregar malware perigoso em sistemas desavisados, com consequências que vão desde senhas roubadas até comprometimento total do sistema. A ferramenta é o MSHTA, abreviação de Microsoft HTML Application Host, uma utilidade integrada do Windows que pode executar scripts de arquivos locais e locais da internet remota. Os atacantes vêm usando para entregar alguns dos malwares mais nocivos de hoje, incluindo LummaStealer e Amatera.
Descoberta e escopo
O que torna o MSHTA atraente para cibercriminosos é sua legitimidade. É um binário assinado pela Microsoft, o que significa que o Windows confia nele por padrão, e essa confiança incorporada é exatamente o que os atacantes exploram. Desde o início de 2026, as equipes de segurança notaram um aumento acentuado nas detecções de mshta.exe em cadeias de infecção maliciosas. A pesquisa foi autorizada pelo engenheiro de software sênior Janos Gergo Szeles e publicada em 19 de maio de 2026.
As campanhas observadas cobrem várias famílias de malware, incluindo LummaStealer, Amatera, ClipBanker, CountLoader, Emmenhtal Loader e PurpleFox. Todos usam o MSHTA como um trampolim durante as etapas iniciais ou intermediárias da infecção. Em alguns casos, o MSHTA puxa um script de um servidor controlado pelo atacante, enquanto em outros, ele fica dentro de uma cadeia mais longa envolvendo phishing, downloads de software falso e truques de engenharia social estilo ClickFix.
Vetor e exploração
Uma das cadeias de ataque mais ativas envolve um carregador chamado CountLoader, que usa o MSHTA para entregar LummaStealer e Amatera. A infecção começa quando uma vítima baixa o que parece ser software gratuito ou crackeado. Dentro do arquivo está um arquivo chamado Setup.exe, que na verdade é um interpretador Python legítimo embutido com scripts maliciosos que lançam silenciosamente o ataque em segundo plano.
À medida que o script Python é executado, ele usa uma cópia renomeada do MSHTA disfarçada como iso2022.exe para se conectar aos servidores do atacante e buscar a próxima carga. Os domínios usados nesta campanha parecem serviços confiáveis, como google-services[.]cc e memory-scanner[.]cc, com o domínio de topo .cc aparecendo repetidamente. A campanha atingiu o pico no final de janeiro de 2026, antes que os atacantes mudassem para domínios .vg e .gl.
Uma campanha separada usa um truque diferente para fazer o MSHTA ser executado nas máquinas das vítimas. Os atacantes enviam mensagens de phishing no Discord vinculando a páginas de verificação falsas disfarçadas de sistemas reCAPTCHA. Quando um usuário visita uma dessas páginas, o JavaScript copia secretamente um comando malicioso para a área de transferência e instrui o usuário a pressionar Win + R, colar e pressionar Enter.
Impacto e alcance
Essa única ação aciona o MSHTA para buscar um script remoto que é executado inteiramente na memória, sem tocar no disco, ajudando a evadir a maioria das ferramentas de segurança baseadas em arquivos. Dentro, há múltiplas camadas codificadas que eventualmente executam um comando PowerShell, derrubando o LummaStealer como carga final. O LummaStealer é projetado para colher credenciais do navegador, cookies de sessão e dados de carteira de criptomoedas. O Amatera, outro ladrão na mesma cadeia, visa dados semelhantes.
Medidas de mitigação recomendadas
A Bitdefender recomenda que as organizações se afastem do MSHTA em fluxos de trabalho administrativos sempre que possível e restrinjam ou bloqueiem binários como mshta.exe onde não forem mais necessários. A educação do usuário é tão importante, dado o quanto essas campanhas dependem de enganar as pessoas para executarem comandos que não entendem completamente. Uma defesa em camadas cobrindo detecção comportamental e bloqueio de tempo de execução permanece a maneira mais eficaz de parar esses ataques antes que danos duradouros sejam feitos.
Indicadores de comprometimento (IoCs)
- Emmenhtal Loader SHA256:
AA845A8FB4AB38AEBE6A16A2A8F80CA4467AC0991D3EEF4D8A10BDF97DEDB1E9 - LummaStealer Payload SHA256:
1E0E375F3EE82D5AF5DFE6F7DF0E2FAC9A7D37C67ADD3390D05A93AFD85B7C84 - CountLoader Domain:
memory-scanner[.]cc - CountLoader Domain:
google-services[.]cc