As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo episódio de espionagem cibernética atribuído ao grupo iraniano conhecido como MuddyWater revela uma campanha mais refinada e sigilosa que afetou pelo menos nove organizações em quatro continentes durante o primeiro trimestre de 2026. Embora as técnicas empregadas não sejam, individualmente, novidade, sua combinação e a disciplina operacional observada refletem uma evolução preocupante: os atacantes priorizam a discrição, o uso de binários assinados legitimamente para mascarar sua atividade e ferramentas abertas para exfiltrar informações sensíveis.
Entre os brancos confirmados figuram fabricantes industriais e electrónicos, entidades educativas e do sector público, serviços financeiros e um aeroporto internacional no Médio Oriente. No caso de um grande fabricante sul-coreano, os intrusos permaneceram pelo menos uma semana dentro da sua rede, levando a cabo reconhecimento repetido e rejeição de cargas úteis para “asegurar” persistência. A capacidade de permanecer latente e reativar componentes compromete a detecção tradicional baseada em assinaturas e obriga a uma resposta centrada em comportamento e telemetria.

Uma das táticas mais destacadas é o abuso de DLL side-loading por binários legítimos assinados: foram documentados usos de fmapp.exe (Fortemedia) e sentinelmemoryscanner.exe (associado a produtos de segurança) para carregar DLLs maliciosas que se faziam passar por componentes benignos. Esses DLLs incluíam um módulo conhecido como ChromElevator, projetado para extrair senhas, cookies e dados de pagamento de navegadores baseados em Chromium, burlando proteções como App-Bound Encryption (ABE) e expondo credenciais que permitem movimentos laterais e acessos sustentados.
Além do side-loading, a campanha utilizou cadeias de execução com node.exe para lançar scripts que invocam PowerShell, realizando descoberta do ambiente, captura de telas, extração de hives SAM, escalada de privilégios e estabelecimento de túneis SOCKS5 para pivotar. Em pelo menos um incidente, dados roubados foram hospedados temporariamente em um serviço público de transferência de arquivos (sendit.sh), o que aponta para a mistura de técnicas “living off the land” com recursos públicos para complicar o rastreamento.
Esses comportamentos encaixam com uma tendência maior: atores estatais que investem em "higiene operacional" para reduzir o ruído e minimizar a exposição, aproveitando tanto ferramentas de código aberto como binários confiáveis para evitar controles. Os impactos potenciais vão desde a espionagem industrial e a filtragem de propriedade intelectual até a interrupção operacional se os atacantes decidirem evoluir para atividades destrutivas, como já foi observado em campanhas relacionadas com outros grupos iranianos.
Da perspectiva defensiva, a detecção tradicional baseada apenas em assinaturas já não basta. É imperativo priorizar a observabilidade e a resposta por comportamento: monitorar execuções anormais de binários assinados desde localizações não convencionais, correlacionar o uso de node.exe e PowerShell com tarefas de descoberta, e rastrear comunicações salientes para IPs ou serviços de troca de arquivos públicos. Políticas de controle de aplicativos, listas de permitidos rígidas e implementação de controles de integridade e execução de código (como a Microsoft Defender Application Control ou equivalentes EDR/XDR) devem ser integradas na defesa.
No terreno operacional, medidas práticas imediatas incluem a rotação de credenciais críticas e a exigência de autenticação multifator para acessos remotos, a segmentação de redes industriais e de IT para limitar o alcance de movimentos laterais, e a verificação de cópias de segurança offline e sua integridade. Diante de uma intrusão, a prioridade deve ser conter a comunicação C2, preservar evidências para a análise forense e, se necessário, executar planos de erradicação que incluam reinstalação e verificação da cadeia de confiança de binários assinadas.

A comunidade internacional já respondeu com sanções e atribuições a entidades ligadas às operações cibernéticas iranianas, o que sublinha o componente geopolítico destas campanhas e a probabilidade de continuarem a ser alvo de infra-estruturas críticas e sectores económicos fundamentais. Para organizações em sectores industriais, transportes e finanças, a hipótese de risco deve mudar: não é questão de se sofrerão uma tentativa de intrusão, mas quando e com que sofisticação.
Investigar e mitigar estas ameaças requer recursos e colaboração: compartilhar indicadores com fornecedores de segurança e organismos nacionais, enriquecer regras de detecção com telemetria própria e alheia, e levantar exercícios de resposta a incidentes que semulem cadeias de execução baseadas em binários assinados. Para aprofundar técnicas e táticas observadas em campanhas semelhantes e em marcos de referência de ameaças, consulte o repositório do MITRE ATT&CK para entender técnicas instrumentais e a página de referência sobre MuddyWater para contexto histórico e perfil do ator: MITRE ATT&CK e MuddyWater.
Em última análise, a combinação de vigilância contínua, controles de execução rigorosos e preparação para resposta rápida é a melhor defesa contra adversários que melhoram sua disciplina operacional. A chave é reduzir a janela de detecção e resposta e assumir que os atacantes aproveitam tanto ferramentas legítimas como código aberto para alcançar seus objetivos. As organizações devem agir agora para endurecer as suas superfícies de ataque e colaborar com a indústria e as autoridades para aumentar a resiliência contra campanhas de espionagem sofisticadas.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...