As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores documentaram um novo implante para Linux batizada como Quasar Linux (QLNX), projetada para comprometer estações de trabalho de desenvolvedores e ambientes DevOps com funções que combinam rootkit, porta traseira e roubo de credenciais; seu design sugere uma abordagem deliberada para ataques de cadeia de fornecimento e persistência a longo prazo em máquinas que têm acesso direto a repositórios, registros de contêineres e credenciais na nuvem.
O que torna QLNX particularmente perigoso é sua abordagem híbrida: o malware é executado em memória e apaga artefatos em disco para evitar análise forense, compila dinâmicamente componentes na máquina vítima usando gcc - incluindo um módulo LD_PRELOAD de espaço de usuário e um componente em nível de kernel baseado em eBPF - e adiciona múltiplos mecanismos de arranque automático (desde systemd até .bashrc e cron) para garantir que sobreviva reinícios e eliminação de processos. Além disso, inclui um quadro de controle remoto com dezenas de comandos, capacidades de injeção em memória, monitoramento de sistemas de arquivos, keylogging e coleta de chaves SSH, tokens de nuvem e outros segredos.

Atacar estações de trabalho de desenvolvedores não é acaso: essas máquinas frequentemente armazenam credenciais e tokens que permitem publicar pacotes para npm, PyPI ou contêineres em registries, ou desencadear pipelines em CI/CD com permissões elevadas. Um atacante que controle um ambiente de desenvolvimento pode, sem necessidade de violar sistemas de produção, introduzir artefatos maliciosos na cadeia de fornecimento e propagar compromissos em larga escala; por isso a presença de QLNX deve ser lida como um lembrete sobre a fragilidade do elo humano e do ambiente local na segurança de software.
A detecção no momento do relatório é baixa, o que complica a contenção: poucas soluções antivírus detectam ainda o binário e a natureza fileless da ameaça dificulta as digitalizaçãos tradicionais. Por isso, as defesas devem centrar-se em medidas preventivas e de detecção específicas para desenvolvedores e pipelines: minimizar a persistência de credenciais em máquinas pessoais, forçar o uso de credenciais efímeras e de curta vida para processos automatizados, aplicar autenticação multifator em todos os acessos a repositórios e registries, e segregar ambientes de desenvolvimento dos ambientes onde residem segredos sensíveis.

No plano operacional, convém auditar sinais de compromisso que QLNX explora frequentemente: revisar unidades e serviços systemd não autorizados, entradas incomuns em crontab, a presença de LD_PRELOAD ou /etc/ld.so.preload modificados, mudanças nos módulos PAM ou em /etc/pam.d, e atividade anómala de processos que suplantam nomes legítimos. Também é recomendável instrumentar detecção de comportamento no endpoint e visibilidade ao nível do kernel, assim como usar regras que busquem compilações locais inesperadas (gcc invocado por processos não habituais) ou cargas de eBPF não assinadas. Se houver suspeita de compromisso, assumir que os segredos locais foram exfiltrados e rotando-os imediatamente; reconstruir de imagens limpas e restaurar chaves de fontes seguras.
As organizações devem incorporar controlos de cadeia de fornecimento: assinar artefatos, exigir revisões e assinaturas na CI, executar builds em runners isolados e efêmeros, e submeter dependências a digitalização antes da sua publicação. Documentação e ferramentas públicas oferecem guias práticas para endurecer pipelines e repositórios; por exemplo, os recursos do GitHub em segurança da cadeia de fornecimento explicam boas práticas para proteger fluxos de trabalho e dependências https://docs.github.com/en/code-security/supply-chain-security, e os esforços de agências governamentais e comunidades (como a CISA) contêm recomendações sobre gestão de riscos na cadeia de fornecimento de software https://www.cisa.gov/supply-chain.
Em resumo, QLNX não é apenas outro troiano: é um kit complexo pensado para se esconder, persistir e abusar de credenciais de desenvolvedores para facilitar ataques à cadeia de fornecimento. A resposta efetiva passa por combinar higiene de segredos, segmentação de ambientes de desenvolvimento, detecção baseada em comportamento e práticas de build reprodutíveis e assinadas; sem essas medidas, as equipes continuarão sendo um alvo privilegiado para campanhas que buscam contaminar software legítimo desde sua origem.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...