Hack Alerta

Hackers abusam de ferramenta legítima do Windows MSHTA para entregar LummaStealer e Amatera

Hackers exploram a ferramenta legítima MSHTA do Windows para entregar malwares LummaStealer e Amatera. A Bitdefender detalha campanhas de engenharia social e fornece indicadores de comprometimento para detecção.

Hackers estão explorando uma ferramenta antiga do Windows para entregar malware perigoso em sistemas desavisados, com consequências que vão desde senhas roubadas até comprometimento total do sistema. A ferramenta é o MSHTA, abreviação de Microsoft HTML Application Host, uma utilidade integrada do Windows que pode executar scripts de arquivos locais e locais da internet remota. Os atacantes vêm usando para entregar alguns dos malwares mais nocivos de hoje, incluindo LummaStealer e Amatera.

Descoberta e escopo

O que torna o MSHTA atraente para cibercriminosos é sua legitimidade. É um binário assinado pela Microsoft, o que significa que o Windows confia nele por padrão, e essa confiança incorporada é exatamente o que os atacantes exploram. Desde o início de 2026, as equipes de segurança notaram um aumento acentuado nas detecções de mshta.exe em cadeias de infecção maliciosas. A pesquisa foi autorizada pelo engenheiro de software sênior Janos Gergo Szeles e publicada em 19 de maio de 2026.

As campanhas observadas cobrem várias famílias de malware, incluindo LummaStealer, Amatera, ClipBanker, CountLoader, Emmenhtal Loader e PurpleFox. Todos usam o MSHTA como um trampolim durante as etapas iniciais ou intermediárias da infecção. Em alguns casos, o MSHTA puxa um script de um servidor controlado pelo atacante, enquanto em outros, ele fica dentro de uma cadeia mais longa envolvendo phishing, downloads de software falso e truques de engenharia social estilo ClickFix.

Vetor e exploração

Uma das cadeias de ataque mais ativas envolve um carregador chamado CountLoader, que usa o MSHTA para entregar LummaStealer e Amatera. A infecção começa quando uma vítima baixa o que parece ser software gratuito ou crackeado. Dentro do arquivo está um arquivo chamado Setup.exe, que na verdade é um interpretador Python legítimo embutido com scripts maliciosos que lançam silenciosamente o ataque em segundo plano.

À medida que o script Python é executado, ele usa uma cópia renomeada do MSHTA disfarçada como iso2022.exe para se conectar aos servidores do atacante e buscar a próxima carga. Os domínios usados nesta campanha parecem serviços confiáveis, como google-services[.]cc e memory-scanner[.]cc, com o domínio de topo .cc aparecendo repetidamente. A campanha atingiu o pico no final de janeiro de 2026, antes que os atacantes mudassem para domínios .vg e .gl.

Uma campanha separada usa um truque diferente para fazer o MSHTA ser executado nas máquinas das vítimas. Os atacantes enviam mensagens de phishing no Discord vinculando a páginas de verificação falsas disfarçadas de sistemas reCAPTCHA. Quando um usuário visita uma dessas páginas, o JavaScript copia secretamente um comando malicioso para a área de transferência e instrui o usuário a pressionar Win + R, colar e pressionar Enter.

Impacto e alcance

Essa única ação aciona o MSHTA para buscar um script remoto que é executado inteiramente na memória, sem tocar no disco, ajudando a evadir a maioria das ferramentas de segurança baseadas em arquivos. Dentro, há múltiplas camadas codificadas que eventualmente executam um comando PowerShell, derrubando o LummaStealer como carga final. O LummaStealer é projetado para colher credenciais do navegador, cookies de sessão e dados de carteira de criptomoedas. O Amatera, outro ladrão na mesma cadeia, visa dados semelhantes.

Medidas de mitigação recomendadas

A Bitdefender recomenda que as organizações se afastem do MSHTA em fluxos de trabalho administrativos sempre que possível e restrinjam ou bloqueiem binários como mshta.exe onde não forem mais necessários. A educação do usuário é tão importante, dado o quanto essas campanhas dependem de enganar as pessoas para executarem comandos que não entendem completamente. Uma defesa em camadas cobrindo detecção comportamental e bloqueio de tempo de execução permanece a maneira mais eficaz de parar esses ataques antes que danos duradouros sejam feitos.

Indicadores de comprometimento (IoCs)

  • Emmenhtal Loader SHA256: AA845A8FB4AB38AEBE6A16A2A8F80CA4467AC0991D3EEF4D8A10BDF97DEDB1E9
  • LummaStealer Payload SHA256: 1E0E375F3EE82D5AF5DFE6F7DF0E2FAC9A7D37C67ADD3390D05A93AFD85B7C84
  • CountLoader Domain: memory-scanner[.]cc
  • CountLoader Domain: google-services[.]cc

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.