O grupo Careto ("The Mask") voltou a operar após 10 anos, usando novas técnicas de persistência que exploram o componente WorldClient do MDaemon para carregar extensões maliciosas e implantar o backdoor FakeHMP; ao menos uma organização na América Latina foi mencionada.
02/01/2026 06:02
Cyber ataques
#backdoor
Zenity Labs descobriu que o recurso Connected Agents do Copilot Studio — ativado por padrão em novos agentes — permite que agentes maliciosos invoquem capacidades de agentes legítimos sem gerar registros de atividade. Em provas de conceito, pesquisadores mostraram como a funcionalidade pode ser usada para enviar e‑mails em massa e facilitar phishing, e recomendam desativar o recurso em agentes sensíveis e aplicar autenticação de ferramentas.
30/12/2025 06:01
Riscos e Ameaças
#backdoor
Kaspersky descreve campanha que distribui o trojan Webrat via repositórios GitHub disfarçados como PoCs/exploits (incluindo CVE‑2025‑10294 e CVE‑2025‑59295). O ZIP analisado continha um executável malicioso que eleva privilégios, desativa Defender e baixa o Webrat; o malware rouba credenciais, carteiras e possui capacidades de spyware. Recomenda‑se análise de PoCs em VMs isoladas e bloqueio de domínios/URLs observados.
23/12/2025 06:03
Cyber ataques
#backdoor
Pesquisadores da Zscaler identificaram uma campanha do grupo APT SideWinder que usa e‑mails sobre impostos e um site falso da receita indiana para entregar um backdoor em Windows. O kit inclui DLL side‑loading, checagens de timezone para a região do Sul da Ásia e artefatos de persistência.
22/12/2025 12:32
Riscos e Ameaças
#backdoor
Pesquisadores da NTT Security identificaram o ZnDoor, um RAT entregue após exploração da falha React2Shell (CVE-2025-55182). O malware beacons por segundo, abre canais SOCKS5 e emprega técnicas de evasão como spoofing de processos e alteração de timestamps.
15/12/2025 16:01
Riscos e Ameaças
#backdoor
Elastic Security Labs descreve o NANOREMOTE, um backdoor para Windows que usa a API do Google Drive como canal de comando e controle. O relatório destaca semelhanças de código com o implant FINALDRAFT/Squidoor, que emprega a Microsoft Graph API para C2.
11/12/2025 12:02
Riscos e Ameaças
#backdoor
Pesquisadores vinculam o APT WIRTE ao uso do AshenLoader para sideloading do backdoor AshTag contra alvos governamentais e diplomáticos no Oriente Médio. Palo Alto Networks rastreia o cluster como Ashen Lepus; mitigação exige políticas de integridade e detecção de sideloading.
11/12/2025 09:03
Cyber ataques
#backdoor
Huntress relata exploração ativa do React2Shell — vulnerabilidade de gravidade máxima em React Server Components — para instalar criptominers e novas famílias de malware, como o backdoor PeerBlight e o túnel CowTunnel. O alcance e número de vítimas não foram divulgados publicamente.
10/12/2025 18:01
Cyber ataques
#backdoor
GhostPenguin é um backdoor para Linux identificado por um pipeline de threat hunting com IA. Usa RC5 e comunicação por UDP/53, mantém heartbeats a cada 500 ms e executa ~40 comandos remotos. Ficou sem detecção no VirusTotal desde 07/07/2025. Indicadores completos de C2 e vetor inicial não foram divulgados.
09/12/2025 10:02
Riscos e Ameaças
#backdoor
Campanhas atribuídas ao MuddyWater começaram a usar o backdoor UDPGangster, um implante baseado em UDP entregue por documentos Word com macros. Amostras persistem em %AppData% e se comunicam com C2 em 157.20.182.75:1269. Fortinet documentou nove técnicas de anti‑análise e vetores de phishing que visam Turquia, Israel e Azerbaijão.
05/12/2025 14:01
Cyber ataques
#backdoor