Evolução da ameaça e técnicas de ofuscação
O malware Vidar, um sequestrador de informações ativo desde 2018, passou por uma evolução significativa em suas técnicas de ofuscação. Operadores do malware alteraram partes menos visíveis do código, tornando-o mais difícil para defensores reconhecerem antes da execução. Recentemente, campanhas atraíram vítimas com software falso, incluindo instaladores fraudulentos e downloads promovidos através de plataformas de vídeo, enquanto outras operações usaram repositórios maliciosos e ofertas de cheats de jogos.
Os pesquisadores da Zscaler identificaram a mudança após rastrear o Vidar de maio a setembro de 2026. A empresa descobriu que seus métodos de ocultação de strings evoluíram de criptografia XOR básica, passando por rotinas ChaCha20 alteradas, para uma máquina virtual personalizada e cipher de fluxo que variam com cada build. Isso difere de um packer estático que os defensores podem descompactar uma vez e reconhecer repetidamente. O Vidar mantém a mesma função enquanto muda os pequenos detalhes que uma regra de detecção pode esperar.
A nova abordagem visa strings, as partes legíveis do código que podem revelar comandos, configurações, mensagens de erro e ações pretendidas de uma amostra de malware. Ao esconder essas pistas de forma diferente em cada lançamento, o Vidar torna as assinaturas baseadas em arquivo e a análise automatizada menos confiáveis. Em versões 2.x e 3.x, o malware executa uma pequena máquina virtual através de um interpretador de bytecode.
Arquitetura técnica e análise de código
O interpretador processa uma série de instruções que alteram um valor de trabalho de um byte e emitem texto decodificado apenas em pontos selecionados. O design é simples, mas deliberadamente inconsistente. Os pesquisadores encontraram 14 manipuladores de instruções em uma tabela esparsa de 256 entradas. Eles realizam operações comuns como adição, subtração, rotação, XOR, multiplicação e substituição, mas os opcodes, constantes e tabelas de consulta podem mudar em cada build. Uma chave XOR de quatro bytes também muda e sementeia o interpretador.
O Vidar combina a máquina virtual com um cipher de fluxo personalizado. Versões 2.0 e 2.1 usaram um design modificado baseado em ChaCha, enquanto a versão 2.2 e posterior mudou para um método add-rotate-XOR. A interface permanece familiar, mas a aritmética interna e as constantes são diferentes entre amostras. Esse padrão aumenta o tempo necessário para examinar um arquivo novo e pode atrasar regras construídas em torno de strings visíveis.
Impacto e vetores de ataque
O impacto é alto porque dados de navegador roubados podem dar aos criminosos acesso a e-mail, aplicativos corporativos, serviços financeiros e contas de criptomoedas. Mesmo um único dispositivo de trabalho infectado pode expor senhas reutilizáveis e sessões ativas, criando uma rota para sistemas empresariais mais amplos. O Vidar continua aparecendo em campanhas de engenharia social. Uma campanha de instalador falso do Google Gemini mostrou como um download com aparência confiável pode levar ao roubo de senhas de navegador.
Outras operações usaram downloads de software falso do YouTube para alcançar funcionários. As técnicas por build são destinadas a impedir a análise estática e automatizada. A avaliação destaca por que as equipes devem manter o monitoramento de endpoint atual, investigar a coleta incomum de dados de navegador e restringir downloads de software não verificados antes que os usuários os executem.
Indicadores de comprometimento e detecção
As equipes de segurança devem focar no comportamento, atividade de processo, conexões de rede incomuns e acesso suspeito a dados de navegador, em vez de um único padrão de código fixo. Indicadores de comprometimento (IoCs) incluem hashes SHA-256 específicos para versões do Vidar (v2.0, v2.5, v3.1, v3.4). Endereços IP e domínios são intencionalmente defanged para prevenir resolução acidental.
Organizações devem também redefinir credenciais expostas e revogar sessões ativas após uma infecção suspeita, especialmente onde perfis de navegador podem ter armazenado acesso administrativo. A lição mais ampla é que a detecção precisa rastrear o que um programa faz, não apenas como seu código parece, conforme a atividade de roubo de credenciais do Vidar continua a afetar usuários Windows.
Recomendações para CISOs e SOC
Para CISOs, a prioridade é garantir que as soluções de EDR/XDR estejam configuradas para detecção comportamental, não apenas baseada em assinatura. A análise de tráfego de rede deve procurar conexões para servidores C2 conhecidos do Vidar. A revisão de logs de autenticação e acesso a arquivos de configuração de navegador pode revelar atividades suspeitas. A segmentação de rede pode limitar o movimento lateral se um endpoint for comprometido.
A atualização de assinaturas de antivírus e a aplicação de patches de segurança são fundamentais. A conscientização dos usuários sobre downloads de software não verificados é crucial, pois o Vidar frequentemente se disfarça de software legítimo. A resposta a incidentes deve incluir a varredura completa de endpoints e a análise forense de memória para identificar processos maliciosos ocultos.
Perguntas frequentes
O Vidar é novo? Não, o Vidar existe desde 2018, mas suas técnicas de ofuscação evoluíram significativamente em 2026.
Como o Vidar se difere de outros stealers? O Vidar foca em dados de navegador e credenciais, usando ofuscação dinâmica que muda com cada build.
Qual a melhor defesa? Monitoramento comportamental de endpoint, bloqueio de downloads não verificados e segmentação de rede.
Existe exploração ativa? Sim, campanhas ativas estão usando o Vidar para roubar credenciais de usuários e empresas.