Hack Alerta

Site Falso de Download do Telegram Distribui Malware com Execução em Memória

Site falso de download do Telegram distribui malware com execução em memória, desativando Windows Defender e usando C2 oculto.

Site Falso de Download do Telegram Distribui Malware com Execução em Memória

Um site de download falso do Telegram está ativamente distribuindo malware perigoso para usuários desatentos, disfarçando um instalador malicioso como um arquivo de configuração legítimo. O site, hospedado no domínio telegrgam[.]com, apresenta-se como um portal oficial e solicita que os visitantes baixem um instalador do Windows chamado tsetup-x64.6.exe.

Técnica de Execução em Memória

O que diferencia essa ameaça é a camada técnica construída no próprio malware. Em vez de implantar um único executável malicioso, a ameaça usa um carregador multiestágio que trabalha silenciosamente através de vários passos, modificando configurações do Windows Defender, dropping componentes de payload e carregando o código final diretamente na memória do sistema, sem salvá-lo no disco.

Um payload que nunca toca o sistema de arquivos é extremamente difícil para ferramentas de segurança tradicionais detectarem, já que a maioria dos antivírus depende da varredura de arquivos armazenados para identificar ameaças.

Indicadores de Comprometimento (IOCs)

Os pesquisadores da K7 Security Labs identificaram domínios typosquatted adicionais ligados a esta campanha, incluindo www.telefgram[.]com e www.tejlegram[.]com. Os IOCs incluem o MD5 do instalador (A9A5CC6B6766FEC51B281B94F5F17CCD) e o IP do C2 (27[.]50[.]59[.]77).

Os usuários devem baixar software apenas de fontes oficiais e verificadas, sempre confirmando a URL exata antes de baixar qualquer arquivo. Manter ferramentas de segurança de endpoint atualizadas e monitorar o tráfego de rede para conexões de saída incomuns também são passos práticos para detectar esse tipo de ameaça.


Baseado em publicação original de Cybersecurity News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.