Hack Alerta

Instalador falso do 7‑Zip transforma PCs em proxies residenciais

Campanha com instalador falso do 7‑Zip (domínio 7zip[.]com) entrega componentes maliciosos que registram serviços SYSTEM, alteram firewall e transformam máquinas domésticas em proxies residenciais. Malwarebytes identifica arquivos Uphero.exe, hero.exe e hero.dll instalados em C:\Windows\SysWOW64\hero\; bloqueio de domínios C2 e remoção via AV são recomendados.

Resumo

Pesquisadores da Malwarebytes documentaram uma campanha que distribui um instalador falso do 7‑Zip a partir do domínio malicioso 7zip[.]com. O binário entrega o gestor legítimo de arquivos junto com componentes maliciosos que estabelecem persistência e convertem máquinas domésticas em nós de um proxy residencial.

Vetor e cadeia de entrega

O instalador enganoso imita o site oficial 7-zip.org e foi observado em cenários comuns: usuários seguindo tutoriais (ex.: YouTube) foram direcionados ao domínio fraudulento. Após a instalação, o binário instala três componentes ocultos — Uphero.exe, hero.exe e hero.dll — em C:\Windows\SysWOW64\hero\, área com baixa visibilidade para usuários médios.

Comportamento do malware

Os componentes maliciosos registram serviços Windows que iniciam com privilégios SYSTEM e alteram regras de firewall via netsh para garantir comunicação persistente. O agente realiza profiling extenso do host (identificadores de hardware, memória, CPU, disco e configuração de rede) e exfiltra dados de telemetria para domínios como iplogger[.]org.

Infraestrutura e capacidades

O componente hero.exe recupera configurações de servidores C2 com temática "smshero" (ex.: soc.hero-sms[.]co, flux.smshero[.]co) normalmente frontados por Cloudflare e comunicando-se via HTTPS. O malware monta conexões proxy em portas não‑padrão (1000, 1002) e usa DNS-over-HTTPS para reduzir visibilidade em monitoramento tradicional. A comunicação de controle emprega um protocolo simples XOR com a chave 0x70, segundo análise publicada.

Detecção e remoção

O instalador chegou a apresentar uma assinatura Authenticode emitida para Jozeal Network Technology Co., Limited, que já foi revogada — a presença da assinatura inicialmente ajudou a evitar suspeita. Produtos de segurança como Malwarebytes detectam variantes conhecidas; ainda assim, em casos de risco elevado a recomendação pode ser reinstalar o sistema operacional para garantir remoção completa.

Recomendações para usuários e administradores

  • Baixar software sempre do domínio oficial e manter bookmarks para sites de projetos confiáveis.
  • Monitorar serviços do Windows e entradas recentes no C:\Windows\SysWOW64 para artefatos suspeitos.
  • Bloquear domínios de comando‑e‑controle e endpoints proxy conhecidos na borda da rede e em filtragem DNS/HTTP.
  • Verificar regras de firewall alteradas e restaurar políticas estritas quando identificar modificações não autorizadas.

O que falta saber

A divulgação baseia-se em análises públicas e relatos de usuários; não há números oficiais de alcance agregados publicados pela Malwarebytes no comunicado referenciado. Equipes de resposta devem assumir compromisso de tratamento como comprometimento até prova em contrário quando o instalador for detectado.

Fonte

Baseado em análise da Malwarebytes e cobertura do Cyber Security News publicada hoje.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.