VVS Stealer, família de malware em Python, usa PyArmor (v9.1.4 Pro), AES-128 CTR e modo BCC para ofuscar bytecode e complicar análise. Após deobfuscação revela roubo de tokens do Discord, injeção de sessões e extração de dados de navegadores.
03/01/2026 08:03
Riscos e Ameaças
#obfuscation
K7 Labs descreve malware Python que esconde um fragmento marshalled .pyc num blob de 65 MB, reconstrói um runtime e injeta em cvtres.exe após múltiplas camadas de deobfuscação (Base64, BZ2, zlib, marshal), estabelecendo C2 criptografado.
24/11/2025 10:03
Riscos e Ameaças
#obfuscation
A ASEC identificou uma campanha de apps Android que se passam por um serviço de entrega coreano e usam obfuscação com IA (ProGuard modificado) para dificultar análise; o malware exfiltra dados via blogs coreanos comprometidos e inclui cinco hashes MD5 confirmados.
21/11/2025 18:01
Riscos e Ameaças
#obfuscation
A campanha TamperedChef distribui instaladores falsos assinados com certificados EV comprados por shell companies para entregar backdoors. A operação usa SEO e malvertising para atrair vítimas, cria uma tarefa agendada via task.xml e executa JavaScript ofuscado como payload, mantendo persistência e permitindo execução remota.
20/11/2025 12:03
Riscos e Ameaças
#obfuscation
Pesquisas públicas identificaram o RAT ScoringMathTea, atribuído ao grupo Lazarus na operação "Operation DreamJob"; o malware em C++ usa resolução dinâmica de APIs, cifragem TEA/XTEA, reflective plugin loading e múltiplas camadas de obfuscação para manter persistência e executar comandos remotos, direcionando-se a fornecedores de UAV ligados à Ucrânia.
18/11/2025 08:01
Riscos e Ameaças
#obfuscation
Pesquisadores do Internet Storm Center identificaram uma campanha de Formbook que usa anexos ZIP com scripts VBS, PowerShell e executáveis em cadeia. Apenas 17 de 65 AVs detectaram o VBS inicial; o payload final é baixado do Google Drive e injeta código em msiexec.exe, conectando-se a C2 em 216.250.252.227:7719.
15/11/2025 06:01
Riscos e Ameaças
#obfuscation
Pesquisadores da CyberProof encontraram fortes semelhanças técnicas entre os trojans bancários Maverick e Coyote. As campanhas iniciam por ZIPs enviados via WhatsApp com LNK que disparam PowerShell ofuscado, direcionadas a mais de 50 instituições financeiras brasileiras; persistência e ofuscação indicam provável origem compartilhada.
11/11/2025 14:02
Cyber ataques
#obfuscation