As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
As botnets não desaparecem; são reinventadas. Nas últimas semanas, as equipes de resposta e detecção voltaram a colocar o foco em uma peça de software malicioso conhecida como Chaos, mas não por ser algo completamente novo: o notável é que mudou de cenário. Este malware, que já havia sido detectado há algum tempo afetando roteadores e dispositivos de borda, começou a aproveitar ambientes em nuvem que estão mal configurados — um salto que aumenta seu alcance e seu potencial de dano.
Para entender por que isso importa convém repassar o que é Chaos e como foi evoluindo. Quando apareceu nos relatos de algumas assinaturas de cibersegurança, descreveu-se como um malware multiplataforma capaz de executar ordens remotas, baixar módulos adicionais, replicar-se por força bruta contra chaves SSH, minar criptomoedas e lançar ataques de recusa de serviço (DDoS) por múltiplos protocolos. Essa combinação fazia-o especialmente versátil: podia viver tanto em sistemas Windows como Linux e empregar diferentes técnicas para tirar partido de recursos comprometidos.

A novidade agora é que os atacantes estão orientando essa flexibilidade para serviços na nuvem que apresentam erros de configuração. Pesquisas recentes apontam para intrusões em instâncias deliberadamente vulneráveis, como um Hadoop exposto que permitia execução remota, onde os atacantes fabricam uma "aplicação" que, na realidade, executa uma sequência de comandos para baixar um binário malicioso, outorgar-lhe permissões amplas (por exemplo, um clássico chmod 777), executá-lo e depois apagar o arquivo para dificultar a análise forense.
Este tipo de manobra não é nova em si mesma, mas é o objetivo: o trânsito de dispositivos de borda e contêineres mal configurados para implantação nuvem expõe organizações que confiam em plataformas gerenciadas, mas não têm endurecido adequadamente permissões, controles de acesso e supervisão. Assinaturas como Darktrace documentaram detecções nas suas redes de senhões, e grupos de inteligência como Lumen Black Lotus Labs Foram dos primeiros a descrever as capacidades originais de Chaos.
Um detalhe técnico interessante do novo binário é que, embora conserva muitas das funcionalidades que os pesquisadores já conheciam, elimina certas rotinas antigas destinadas a se espalhar por SSH ou explorar vulnerabilidades em roteadores. Em vez disso, ele incorpora uma capacidade de proxy SOCKS que transforma a equipe comprometida em um relé para o tráfico malicioso. Isso muda as regras do jogo: o sistema infectado deixa de ser apenas uma máquina para minar ou participar de DDoS e passa a ser uma infraestrutura de anonimato para o resto da atividade criminosa, o que complica a atribuição e a contenção de operações que se originam desde a botnet.
O movimento para oferecer serviços de proxy encaixa com uma tendência mais ampla no mercado do cibercrime: a monetização de redes de bots já não se limita à mineração de criptomoedas ou ao aluguel para ataques DDoS, mas inclui a venda de acessos, túneis e serviços de anonimato que outras ameaças podem aproveitar. Este tipo de evolução foi também observado em outras famílias de botnets, que foram adicionando módulos para diversificar suas receitas e sua utilidade para terceiros.
Sobre a atribuição, como sempre, as certezas são escassas. Alguns achados indiretos – como a presença de caracteres chineses em código ou o uso de infraestrutura localizada na China – sugerem que os autores poderiam operar desde essa região, mas isso não é mais do que uma pista. A infraestrutura reutilizada pelos atores maliciosos pode ser misturada com campanhas de phishing ou outras operações: em um dos incidentes relatados, o domínio desde que o agente de Chaos já tinha sido vinculado a uma campanha de e-mail que entregava programas espião e documentos señuelo, um trabalho que pesquisadores comerciais rotularam em seu momento como Operation Silk Lure.
O que pode fazer uma equipe de segurança diante deste tipo de ameaça? O primeiro é aceitar que as nuvens mal configuradas são um alvo atrativo e que a supervisão deve se adaptar a esse risco. É imprescindível reduzir a superfície exposta: restringir interfaces de administração, revisar políticas de permissões, usar autenticação forte em acessos SSH e API, e controlar a criação de aplicativos ou jobs que permitam executar comandos arbitrários. Ao mesmo tempo, a detecção deve incluir sinais menos óbvios, como padrões invulgares de descarga de binários, comandos que mudam permissões em cascata, ou ligações salientes que estabelecem túneis proxy. Ferramentas de análise de tráfego, firewalls de aplicativos web e soluções de detecção em nuvem ajudam a levantar alertas precoces.

A comunidade de segurança publica regularmente guias e avisos sobre como mitigar botnets e riscos associados à nuvem; organismos como CISA e projetos de pesquisa oferecem recursos que convém seguir, e as assinaturas dedicadas à inteligência em ameaças costumam atualizar Indicadores de Compromisso e recomendações práticas. Consultar esses relatórios e aplicar adesivos, regras e políticas de acesso o mais rapidamente possível reduz consideravelmente a probabilidade de uma instalação legítima terminar fazendo parte de uma botnet.
Em suma, o caso de Chaos é um lembrete de que as ferramentas criminosas evoluem e exploram novas superfícies de ataque. Uma arquitetura em nuvem sem controle é um vetor de entrada atraente, e a incorporação de funções como proxies dentro de botnets converte as equipes autorizadas em facilitadores de outras ações maliciosas. A defesa exige não só tecnologia, mas processos e disciplina operacional: boa higiene em configurações, monitoramento contínuo e resposta rápida quando aparecem comportamentos estranhos.
Se você quer aprofundar os antecedentes e análises técnicas, convém rever relatórios e blogs de empresas que investigam essas ameaças, por exemplo, publicações Darktrace, análise de inteligência Lumen Black Lotus Labs e relatórios de laboratórios especializados como Seqrite Labs — e complementar essa leitura com coberturas jornalísticas e técnicas em meios especializados como Bleeping Computer Para acompanhar a evolução do caso.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...