As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nesta semana, os investigadores de segurança deram uma campanha de malvertising que usou uma extensão falsa para o Chrome e Edge chamada NexShield como cavalo de Troia. A simples vista era como um bloqueador de anúncios leve e respeitoso com a privacidade, inclusive mencionando o desenvolvedor legítimo do uBlock Origin como reivindicação, mas seu objetivo era muito mais sinistro: provocar o bloqueio do navegador para depois empurrar o usuário para executar comandos que descarregassem malware.
O comportamento malicioso combinava duas táticas clássicas: forçar uma falha real do navegador e, quando o usuário reiniciava, mostrar uma advertência fraudulenta que pedia “arreglar” o problema pegando e executando um comando no Símbolo do sistema. Segundo o relatório técnico publicado pelos pesquisadores de Huntress, a extensão gerava conexões de porto através da API de extensões (chrome.runtime) em um ciclo infinito até esgotar a memória, o que deixava páginas congeladas, uso elevado de CPU e, finalmente, um colapso total do Chrome ou Edge. A análise completa está disponível no blog de Huntress: Relatório de Huntress.

O que diferencia esta campanha de outras variantes de "ClickFix" é que aqui a falha não é uma simulação dentro do navegador: é um bloqueio real. Essa falha legitima a emergência que mostra a extensão ao reiniciar o navegador e aumenta a probabilidade de uma vítima seguir instruções precipitadas. A janela fraudulenta copia automaticamente um comando para a área de transferência e pede ao utilizador que o pegue e execute na consola do Windows. Essa cadeia de comandos desencadeia uma sequência que invoca PowerShell ofuscado para baixar e executar código remoto.
O payload que Huntress encontrou em ambientes corporativos foi um novo acesso remoto escrito em Python chamado ModeloRAT. Em máquinas que fazem parte de um domínio empresarial, o ModeloRAT demonstra capacidades típicas de ferramentas de acesso remoto: reconhecimento do sistema, execução de comandos PowerShell, modificação do Registo do Windows, descarga de cargas adicionais e atualização remota. Em hosts domésticos, por agora, o servidor de comando e controle respondeu com uma mensagem de teste, sugerindo que os operadores priorizam objetivos empresariais. Todos estes detalhes estão descritos com maior profundidade na análise técnica de Huntress.
Que uma extensão de navegador chegue à Chrome Web Store com centenas ou milhares de instalações e que se apresente fingindo afinidade com projetos legítimos não é novo, mas sim alarmante. O desenvolvedor do uBlock Origin, Raymond Hill (gorhill), é frequentemente citado pelos atacantes para dar aparência de credibilidade; se você quiser ver a página do projeto legítimo, está no seu repositório: uBlock no GitHub. Entretanto, o Google já eliminou a extensão maliciosa de sua loja após as detecções.
A técnica utilizada aqui —provocar uma falha real e depois oferecer uma “solução” que executa código - compartilha a filosofia com outras fraudes de suporte técnico e vetores ClickFix reportados pela comunidade. Pesquisas anteriores mostraram variantes que simulam telas de erro ou mesmo um falso BSOD em modo a ecrã completo; neste caso, a interrupção é autêntica, o que a torna mais convincente. Para entender melhor como funcionam tecnicamente as APIs que abusam os atacantes, a documentação oficial de extensões de Chromium é um bom recurso: API runtime do Chrome.
O que os usuários e administradores podem fazer? Acima de tudo, não colar nem executar comandos que cheguem por fontes não verificadas, por muito urgente que pareçam. Em ambientes corporativos, é conveniente auditar rapidamente os endpoints que puderam ser expostos: verificar persistências (tareas programadas, entradas no Registro, serviços), rever registros do EDR para conexões de rede suspeitas e sinais de execução de PowerShell ofuscado, e procurar indicadores de compromisso que detalhassem a pesquisa de Huntress. Os usuários particulares que instalaram o NexShield devem entender que eliminar apenas a extensão não garante a remoção de todas as peças maliciosas; recomenda-se uma limpeza completa do sistema usando ferramentas de segurança atualizadas e, se possível, assistência profissional.

A nível preventivo, restringir a instalação livre de extensões em equipamentos corporativos através de políticas de grupo ou listas brancas, educar modelos sobre o risco de colar comandos da área de transferência e manter as soluções de detecção e resposta atualizadas são medidas que reduzem a superfície de ataque. Além disso, rever e limitar os privilégios de contas e rotar credenciais se houver indícios de intrusão são passos imprescindíveis.
Esta campanha lembra duas lições simples, mas poderosas: a primeira, que as extensões do navegador podem se tornar vetores de compromisso tão eficazes como um adjunto malicioso; a segunda, que a pressa é o aliado do atacante. Se algo lhe pedir executar um comando para “arreglar” sua equipe, detente e consulta fontes confiáveis antes de agir. Para compreender melhor o tipo de enganos que se exploram aqui — as fraudes de suporte técnico e o uso de mensagens alarmistas para forçar ações inseguras — os recursos da Microsoft sobre como reconhecer fraudes de suporte técnico podem ser úteis: Guia Microsoft.
A pesquisa de Huntress coloca o ator após esta campanha sob o nome “KongTuke” e sugere uma mudança para objetivos mais lucrativos: as redes corporativas. É uma evolução preocupante, mas pode ser minimizada o impacto com políticas corretas, consciência e detecção precoce. Se você tem suspeita de ter sido afetado, consulte o relatório técnico de Huntress e contacte sua equipe de segurança ou profissionais em resposta a incidentes para realizar uma limpeza integral.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...