Resumo
Pesquisadores da Malwarebytes documentaram uma campanha que distribui um instalador falso do 7‑Zip a partir do domínio malicioso 7zip[.]com. O binário entrega o gestor legítimo de arquivos junto com componentes maliciosos que estabelecem persistência e convertem máquinas domésticas em nós de um proxy residencial.
Vetor e cadeia de entrega
O instalador enganoso imita o site oficial 7-zip.org e foi observado em cenários comuns: usuários seguindo tutoriais (ex.: YouTube) foram direcionados ao domínio fraudulento. Após a instalação, o binário instala três componentes ocultos — Uphero.exe, hero.exe e hero.dll — em C:\Windows\SysWOW64\hero\, área com baixa visibilidade para usuários médios.
Comportamento do malware
Os componentes maliciosos registram serviços Windows que iniciam com privilégios SYSTEM e alteram regras de firewall via netsh para garantir comunicação persistente. O agente realiza profiling extenso do host (identificadores de hardware, memória, CPU, disco e configuração de rede) e exfiltra dados de telemetria para domínios como iplogger[.]org.
Infraestrutura e capacidades
O componente hero.exe recupera configurações de servidores C2 com temática "smshero" (ex.: soc.hero-sms[.]co, flux.smshero[.]co) normalmente frontados por Cloudflare e comunicando-se via HTTPS. O malware monta conexões proxy em portas não‑padrão (1000, 1002) e usa DNS-over-HTTPS para reduzir visibilidade em monitoramento tradicional. A comunicação de controle emprega um protocolo simples XOR com a chave 0x70, segundo análise publicada.
Detecção e remoção
O instalador chegou a apresentar uma assinatura Authenticode emitida para Jozeal Network Technology Co., Limited, que já foi revogada — a presença da assinatura inicialmente ajudou a evitar suspeita. Produtos de segurança como Malwarebytes detectam variantes conhecidas; ainda assim, em casos de risco elevado a recomendação pode ser reinstalar o sistema operacional para garantir remoção completa.
Recomendações para usuários e administradores
- Baixar software sempre do domínio oficial e manter bookmarks para sites de projetos confiáveis.
- Monitorar serviços do Windows e entradas recentes no
C:\Windows\SysWOW64para artefatos suspeitos. - Bloquear domínios de comando‑e‑controle e endpoints proxy conhecidos na borda da rede e em filtragem DNS/HTTP.
- Verificar regras de firewall alteradas e restaurar políticas estritas quando identificar modificações não autorizadas.
O que falta saber
A divulgação baseia-se em análises públicas e relatos de usuários; não há números oficiais de alcance agregados publicados pela Malwarebytes no comunicado referenciado. Equipes de resposta devem assumir compromisso de tratamento como comprometimento até prova em contrário quando o instalador for detectado.
Fonte
Baseado em análise da Malwarebytes e cobertura do Cyber Security News publicada hoje.