As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Há poucas semanas, os investigadores de segurança voltaram a ligar os alarmes pela atividade de um velho conhecido: o grupo iraniano que a comunidade conhece como MuddyWater. Segundo a análise publicada pela assinatura Group-IB, a campanha batizada como "Operation Olalampo" tem implantado uma nova coleção de ferramentas e renovado as antigas táticas que já caracterizam este ator: e-mails de phishing com documentos do Office que, se a vítima habilita macros, desencadeiam uma cadeia de infecção para obter controle remoto da equipe.
A operação, observada desde o final de janeiro de 2026 e concentrada principalmente em organizações da região MENA, combina descarregadores de primeira etapa com implantes mais sofisticados. Alguns dos nomes que aparecem no relatório, como GhostFetch e HTTP_VIP, atuam como perfis iniciais do sistema e como pontes para executar em "memoria" as cargas secundárias, enquanto implantes como CHAR —escrito em Rust e controlado por um bot Telegram — e GhostBackDoor fornecem capacidades de acesso persistente e operação remota.

O notável não é apenas a variedade de ferramentas, mas como se encadeiam. Em alguns casos o ponto de entrada é um arquivo do Excel que solicita permitir macros; ao activá-las é descodificado e escreve no disco um binário em Rust (CHAR). Em outras variantes, a macro entrega GhostFetch, que por sua vez descarga GhostBackDoor diretamente em memória, evitando deixar artefatos fáceis de detectar. Outro caminho de infecção usa senhões menos técnicos — como bilhetes de avião ou relatórios — para distribuir HTTP_VIP, um descarregador nativo que também tem sido observado, instalando o software legítimo de acesso remoto AnyDesk.
Os downloads desta campanha mostram um nível de sofisticação que busca evitar ambientes de análise automatizados: validam movimentos de rato, resolução de tela e buscam indícios de máquinas virtuais, depuradores ou antivírus. Esse tipo de verificação não é novo, mas sim revelam a intenção de evitar sandboxes e evidenciam um trabalho cuidadoso na etapa inicial da intrusão.
O uso de Rust para desenvolver backdoors como CHAR não é anecdótico. A linguagem, apreciado por seu desempenho e por produzir executáveis autônomos, está sendo escolhida cada vez mais por operadores maliciosos. Group-IB até detectou indícios invulgares no código que sugerem a participação de ferramentas de inteligência artificial no processo de desenvolvimento — por exemplo, cadeias de depuração com emojis — algo que liga a relatos anteriores sobre testes de geração assistida por IA em projetos de malware. Para entender o panorama global de Avanços e análises dessas ameaças, convém rever a documentação e alertas de equipamentos dedicados à cibersegurança, como o trabalho do Google em seu Threat Analysis Group.
Além das técnicas de spear-phishing e evasão local, MuddyWater não abandonou a exploração de vulnerabilidades públicas em servidores expostos para alcançar acesso inicial. Essa dualidade — atarcar tanto o usuário final mediante engenharia social como infraestruturas públicas sem adesivo — é a que amplifica o impacto potencial da campanha e complica os trabalhos de defesa.
Quanto a funcionalidades, o conjunto de ferramentas detectadas permite ao adversário obter um controle bastante completo: execução remota de comandos, transferência de arquivos, abertura de shells interativos, roubo de dados de navegadores e a possibilidade de executar proxys SOCKS5 ou componentes adicionais como outros backdoors. O uso de infraestrutura diversificada e canais como o Telegram para controlar implantes demonstra a preferência por métodos flexíveis e difíceis de bloquear definitivamente.
Para as organizações e administradores, isso coloca desafios concretos. A primeira linha de defesa continua a ser a sensibilização dos usuários: não ativar macros em documentos de origem desconhecido e adotar políticas que bloqueiem macros de arquivos baixados da Internet. A Microsoft publica recomendações práticas sobre como reduzir o risco associado a macros no Office em sua documentação técnica ( ver guia Microsoft).

Em paralelo, é imprescindível fortalecer o perímetro técnico: adesivo constante de serviços expostos para evitar intrusões por vulnerabilidades conhecidas, monitoramento de domínios e tráfego saliente que apontem para servidores de comando e controle, e regras de bloqueio para software de acesso remoto não autorizado, como AnyDesk quando não é gerenciado pela equipe de TI. Ferramentas de detecção moderna devem olhar tanto o comportamento em memória como os sinais de interação com C2; para compreender as técnicas e táticas comuns convém rever marcos de referência como MITRE ATT&CK.
A pesquisa do Group-IB oferece indicadores de compromisso, técnicas e TTPs que as organizações deveriam incorporar em seus processos de inteligência e resposta. Consultar o relatório original ajuda a identificar domínios, hashes e padrões que facilitem a busca de infecções e limpeza de ambientes afetados. Você pode acessar a análise completa no relatório do Group-IB: Operation Olalampo — Group-IB.
Finalmente, o caso sublinha uma tendência preocupante: os grupos patrocinados por estados ou com capacidades avançadas não só aperfeiçoam ferramentas técnicas, mas incorporam novos recursos — entre eles, possíveis assistências de IA em desenvolvimento — que aceleram a criação e evolução de malware. A resposta requer uma combinação de medidas básicas de higiene digital, controlos técnicos profundos e cooperação internacional na partilha de informações. A conversa sobre como proteger infra-estruturas críticas e organizações em áreas de alta exposição geopolítica continua a ser urgente e necessária.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...