As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Os pesquisadores de Fortinet apresentaram uma nova iteração do velho conhecido Gafgyt, batizada como C0XMO, que demonstra como as famílias de botnets para IoT continuam evoluindo para arquiteturas mais modulares e resilientes. Ao contrário de campanhas simplistas que só apontam para um tipo de CPU ou para uma exploração concreta, C0XMO incorpora componentes que permitem explorar múltiplos vetores, adicionar ou remover objetivos arquitetônicos e ampliar suas rotinas de movimento lateral sem tocar necessariamente o binário principal.
Um dos sinais desta sofisticação é o suporte para múltiplas arquiteturas — ARM, MIPS, PowerPC, SuperH, x86, x86_64 e outras — e a capacidade de explorar dispositivos tão diversos como gravadores DVR, roteadores com firmware DD-WRT, plataformas de gestão de vídeo e dispositivos Android. Essa abordagem multipropósito multiplica a superfície de ataque e obriga administradores e fabricantes a defender camadas muito distintas do ecossistema IoT. Você pode ler a análise técnica de Fortinet no seu relatório: Fortinet Labs: C0XMO.

O vetor de entrega que destaca nos achados é a exploração da vulnerabilidade CVE‐2021‐27137, um transbordamento de búfer que permite execução de código sem autenticação sob certas condições. Essa fragilidade em componentes expostos à Internet pública facilita a entrada inicial, após a qual o malware descarrega um instalador Python que agrega módulos como requests, paramiko e beautifulsoup4 para digitalizar redes, comunicar por SSH/Telnet e mover-se lateralmente. Os detalhes do CVE estão documentados na base de dados NVD: CVE‐2021‐27137 (NVD).
O scanner de C0XMO opera com fios trabalhadores que exploram portos comuns —22, 23, 80, 443, 7547, 8080, 8443, 8888, entre outros — para detectar serviços expostos, testar credenciais fracas e implantar o binário compatível com a arquitetura detectada. Esta combinação de exploração remota e força bruta contra Telnet/SSH é uma receita clássica que continua a ser eficaz porque milhares de dispositivos ainda usam credenciais por defeito ou senhas triviais.
Uma vez comprometido, o malware persiste se copindo em locais temporais ocultas como /tmp/.sys, /var/tmp/.sys ou /dev/shm/.sys, criando itens em cron para se relançar a cada 15 minutos e modificando arquivos de início de shell. Também busca e elimina clientes de botnets concorrentes, ferramentas de rede e suites de pentesting, apagando binários e seus mecanismos de persistência para monopolizar o dispositivo infectado.
Na sua função principal, C0XMO é um lançador de ataques DDoS com suporte para 19 métodos distintos: inundações UDP/TCP/SYN/ICMP, ping of death, amplificação NTP e Memcached, ataques por voz UDP a Discord e variantes específicas para serviços de jogos (Valve), entre outros. Essa flexibilidade permite a operadores adaptar a campanha ao objetivo e recorrer a técnicas de amplificação para maximizar o impacto com poucos recursos próprios.
Os indicadores de compromisso que convém rever incluem picos invulgares de tráfego cessante (especialmente UDP), processos novos ou modificados, entradas estranhas em crontab, arquivos ocultos em rotas temporárias e desaparecimento de utilitários ou ferramentas de diagnóstico. Se detectar atividade que coincide com esses padrões, é provável que o dispositivo esteja sob controle remoto e deva ser isolado imediatamente.

Para reduzir o risco de infecção por C0XMO ou outras botnets IoT, as medidas práticas vão desde o básico até mudanças na arquitetura de rede: manter o firmware atualizado, desativar o acesso remoto quando necessário, substituir senhas por defeito com credenciais únicas e robustas e desativar Telnet em favor de SSH com autenticação por chave. Além disso, segmentar dispositivos IoT em VLANs separadas, aplicar filtragem de saída (egress filtering) e bloquear portos e serviços desnecessários no perímetro limita a capacidade de digitalização e mobilidade lateral.
Em ambientes empresariais, essas ações devem ser complementadas com detecção baseada em rede (IDS/IPS), monitoramento de integridade de arquivos, inspeção de DNS e listas de bloqueio dinâmicas para C2, e testes de penetração regulares que simulem esses vetores. Os guias de resposta devem contemplar a desconexão física do dispositivo, a coleta de logs antes de um restabelecimento de fábrica e a rotação de credenciais. Um resumo acessível do caso e sua cobertura mediática pode ser consultado no artigo da BleepingComputer: BleepingComputer sobre C0XMO.
Finalmente, embora a mitigação técnica seja essencial, a defesa real exige processos: inventário contínuo de dispositivos conectados, políticas de atualização obrigatórias, e formação para que equipamentos de redes e operações reconheçam sinais precoces. A modularidade e o suporte multiarquitectura de C0XMO não são uma curiosidade técnica: são um aviso de que as botnets modernas se adaptam rapidamente e que a segurança da rede começa por fechar as portas mais óbvias: firmware adesivo, acessos remotos controlados e credenciais únicas.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...