As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nos últimos meses, pesquisadores em segurança revelaram a atividade de um ator persistente e sofisticado que opera sob o apelido de Silver Dragon. Este grupo tem sido relacionado com intrusões voltadas na Europa e no Sudeste Asiático desde meados de 2024 e mostra técnicas e ferramentas que o situam dentro do guarda tático conhecido como APT41, um coletivo ligado historicamente a campanhas de ciberespionagem e, por vezes, a operações com motivação financeira. Para aprofundar a análise técnica, o Check Point publicou um relatório detalhado que documenta estas operações e as cadeias de infecção empregadas pelo grupo: Relatório do Check Point.
O caminho de entrada que usa Silver Dragon combina o aproveitamento de servidores expostos na Internet com campanhas de phishing com arquivos maliciosos. Uma vez dentro, os atacantes buscam misturar-se com a atividade legítima do sistema: sequestrar serviços do Windows e usam cargas úteis que são executadas em memória para evitar deixar rastros em disco. Esta capacidade para esconder processos e persistir em ambientes comprometidos é um selo de operações avançadas e bem financiadas, e explica por que a detecção precoce é tão complexa.

Entre as ferramentas recorrentes nas intrusões figura Cobalt Strike, um marco de pós-explotação conhecido por sua flexibilidade e por ser aproveitado tanto por pesquisadores quanto por atores maliciosos. Silver Dragon emprega beacons de Cobalt Strike para manter controle sobre equipamentos infectados e combina essa capacidade com métodos de comunicação menos convencionais, como o túnel DNS, que permite enviar e receber comandos evitando controles de rede mais rígidos.
A equipe de pesquisa identificou três cadeias de infecção principais. Dois deles partem de arquivos comprimidos contendo scripts por lotes e cargas em várias etapas; em uma dessas rotas, observa-se o uso de um carregador .NET a que chamam MonikerLoader, responsável por descomprimir e executar uma segunda etapa diretamente em memória. Na outra, um carregador chamado BamboLoader — um binário C++ fortemente ofuscado que se registra como serviço do Windows— decifra e descomprime shellcode que depois injeta em processos legítimos como taskhost.exe. Ambas as rotas mostram sobreposições operacionais e sugerem uma infraestrutura reutilizável concebida para evasão e versatilidade.
A terceira via é uma campanha de phishing focalizada, com maior incidência relatada no Uzbequistão, que emprega acessos diretos do Windows (arquivos LNK) como senhe. Esses atalhos ativam comandos que executam o código PowerShell, desencadeando a extração e execução de múltiplos arquivos: um documento señuelo para distrair o usuário, um executável legítimo vulnerável a sideloading (GameHook.exe), o DLL maliciosa que atua como BamboLoader e um arquivo encriptado que contém a carga útil do Cobalt Strike. Na prática, ao abrir o senhô o usuário não percebe atividade anómala enquanto, em segundo plano, se carrega e executa a ferramenta maliciosa.
Os operadores do Silver Dragon não ficam apenas no acesso inicial: exibem uma bateria de utilitários para se mover lateralmente, coletar informações e manter persistência. Entre elas aparecem ferramentas de monitoramento de tela (.NET) para capturar capturas periódicas e a posição do cursor, utilitários SSH para execução remota e transferência de arquivos, e um backdoor que interage com o Google Drive como canal de comando e controle. Este backdoor soba de "latidos" com informações básicas do computador e usa extensões de arquivo como sinalizadores para diferentes tipos de tarefas, enviando resultados em formatos que facilitam a sincronização com o servidor do atacante na nuvem.
A atribuição de APT41 não se apoia apenas na geopolítica visível nas vítimas; emerge de coincidências no modo de operar, scripts de instalação pós-explotação já observados em campanhas anteriores e mecanismos criptográficos em loaders que foram associados previamente a atividade com ligações na China. O Google Cloud também tem documentado intrusões de APT41 e seu uso de múltiplas exploits em campanhas globais, o que ajuda a contextualizar a persistência e a adaptabilidade deste ator: Análise do Google Cloud. Para compreender melhor a organização e táticas atribuídas a grupos como APT41, o repositório do MITRE oferece referências úteis sobre sua classificação e técnicas: MITRE APT41 e sobre técnicas específicas como AppDomain hijacking: AppDomain hijacking (MITRE).

Que implicações práticas deixa este panorama para organizações e responsáveis pela segurança? Em primeiro lugar, é preciso reconhecer que os vetores combinados —exposição de serviços na Internet e spear-phishing — exigem uma estratégia que seja tanto preventiva como baseada em detecção. O adesivo e a redução da superfície de ataque em servidores expostos continuam a ser medidas básicas, mas críticas, enquanto as soluções de filtragem e sandboxing para anexos e a monitorização de comportamento podem interceptar muitas cadeias antes de se tornarem cargas em memória. Além disso, a detecção de padrões como DLL sideloading, injeção em processos legítimos e tráfego DNS anómalo deve fazer parte das regras de monitoramento e resposta.
Por último, o caso de Silver Dragon lembra que as ameaças persistentes são constantemente atualizadas: testem novas técnicas, combinam infraestruturas e reutilizam componentes com ligeiras variações para esquivar assinaturas estáticas. A comunidade de segurança compartilha inteligência e ferramentas para mitigar esses riscos, pelo que manter-se informado através de análises públicas e avisos de fornecedores e organismos é essencial. Relatórios como o Check Point e publicações técnicas de plataformas reputadas permitem que equipes defensores adaptem regras, indicadores de compromissos e playbooks de resposta com informações frescas e corroboradas.
Se você quer aprofundar este tipo de campanhas e defesas recomendadas, relatórios técnicos e bases de conhecimento de fornecedores e organizações como Check Point, Google Cloud e MITRE são um bom ponto de partida: Check Point, Google Cloud e MITRE ATT&CK.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...