Hack Alerta

Novo STX RAT usa desktop remoto oculto e recursos de infostealer para evadir detecção

Novo STX RAT combina desktop remoto oculto e infostealer para evadir detecção, usando técnicas avançadas como AMSI-ghosting e HVNC.

Um novo trojano de acesso remoto (RAT) descoberto, chamado STX RAT, emergiu como uma séria ameaça de cibersegurança em 2026, combinando acesso remoto oculto com recursos de roubo de credenciais para comprometer silenciosamente máquinas alvo. O malware recebe seu nome do byte mágico Start of Text (STX) \x02 que ele antecede a cada mensagem enviada ao seu servidor de comando e controle (C2).

Descoberta e evolução da campanha

O malware foi observado pela primeira vez no final de fevereiro de 2026, quando atacantes tentaram a entrega dentro de uma organização do setor financeiro através de um arquivo VBScript baixado pelo navegador. Esse script descartou um arquivo JScript, que buscou um arquivo TAR e passou a execução para um carregador PowerShell que injetou o payload final na memória.

Até o início de março, a Malwarebytes relatou uma campanha separada espalhando STX RAT através de instaladores FileZilla trojanizados, confirmando que os operadores já estavam executando múltiplos métodos de entrega simultaneamente. A equipe de resposta a ameaças da eSentire identificou e analisou o malware, rastreando-o como STX RAT.

Técnicas de evasão e anti-análise

A investigação revelou um implante tecnicamente sofisticado com defesas anti-análise extensas, incluindo verificações de artefato para ambientes VirtualBox, VMware e QEMU. Quando tais artefatos são detectados, o malware realiza uma "saída de jitter", pausando por um atraso aleatório antes de terminar, tornando-o mais difícil de estudar em ambientes de sandbox automatizados.

Além da detecção de VM, o STX RAT usa uma técnica de ghosting AMSI que corrói uma função RPC do Windows, desabilitando uma camada de segurança na qual as ferramentas de segurança confiam para escanear processos em execução. Ele esconde sua janela de terminal do seletor Alt+Tab e da barra de tarefas. Uma vez ativo, o implante contata um C2 em 95.216.51.236 e envia uma mensagem de introdução contendo hostname, nome de usuário, versão do OS, status de admin, RAM instalada e uma lista de produtos antivírus detectados.

Controle de desktop remoto oculto (HVNC)

A característica mais perigosa no kit de ferramentas do STX RAT é seu módulo Hidden Virtual Network Computing (HVNC), que dá aos atores de ameaça controle interativo total da máquina da vítima sem que ela perceba. Ao contrário do software de desktop remoto convencional que visivelmente assume a tela do usuário, o HVNC cria uma sessão de desktop completamente separada rodando em segundo plano.

Toda a atividade do atacante — navegar na web, abrir arquivos, lançar aplicativos — acontece dentro dessa camada invisível, totalmente não vista pela vítima. O STX RAT inicia o HVNC através de um comando start_hvnc enviado pelo C2. Uma vez ativo, os atacantes podem injetar teclas via key_press, simular movimentos do mouse com mouse_input, rolar aplicativos usando mouse_wheel e colar conteúdo diretamente com o comando paste.

Impacto e recomendações para CISOs

Essa arquitetura torna o STX RAT muito mais capaz do que um roubo de credenciais típico. Enquanto a vítima continua trabalhando normalmente em sua tela visível, um atacante pode simultaneamente fazer login em plataformas internas, navegar em arquivos sensíveis ou estagiar payloads adicionais dentro da sessão oculta. As equipes de segurança devem bloquear imediatamente o IP C2 conhecido 95.216.51.236 e o endereço Tor onion associado na periferia da rede.

Recomenda-se implantar regras de detecção YARA da eSentire TRU, cobrindo tanto o payload descompactado quanto o carregador, para identificar infecções na memória. Monitorar execuções de WScript elevadas envolvendo arquivos JScript em diretórios Temp e execuções suspeitas de PowerShell STDIN pode ajudar a capturar infecções iniciais. Onde VBScript e JScript não são operacionalmente necessários, desativá-los completamente pode reduzir significativamente a superfície de ataque inicial.

Perguntas frequentes

  • O STX RAT é novo? Sim, foi observado pela primeira vez em fevereiro de 2026.
  • Como ele se diferencia de outros RATs? Usa HVNC para controle invisível e evasão AMSI avançada.
  • Quais setores estão em risco? Setor financeiro e organizações com uso intensivo de ferramentas de desenvolvimento como FileZilla.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.