As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Os recentes relatórios de atividades maliciosas contra organizações ucranianas evidenciam uma tendência inquietante: vulnerabilidades conhecidas em software muito estendido continuam sendo exploradas meses após a publicação de um adesivo. Neste caso, a falha em questão é CVE-2025-8088, um erro de localização no WinRAR que permite escrever arquivos fora do diretório de extração aproveitando os Alternate Data Streams (ADS) do NTFS, e que a Microsoft e os fabricantes de ferramentas forenses têm tempo a alertar sobre o seu uso por atores com motivações de espionagem.
Pesquisas recentes atribuem campanhas separadas a grupos alinhados com a Rússia - um associado à família conhecida como Gamaredon/Earth Dahu e outro identificado como SHADOW-EARTH-066/UAC-0226 - que incorporaram explorações desse bug a cadeias de infecção distintas. No caso mais recente, o vetor já não são macros em documentos do Office, mas arquivos RAR especialmente construídos que incluem um PDF de señuelo e vários payloads escondidos em ADS; um desses componentes é um acesso direto (.LNK) colocado na pasta de login para executar no arranque de sessão, o que desencadeia uma carga em memória de um DLL malicioso que rouba credenciais e cookies de navegadores e busca documentos com extensões relevantes.

A evolução técnica do adversário merece atenção: além da mudança de técnicas de entrega, há um movimento táctico importante na forma de exfiltrar informação. Onde antes alguns operadores usavam canais públicos como o Telegram para tirar dados, as campanhas agora tendem a se comunicar com servidores de comando e controle dedicados; essa mudança pode estar ligada a restrições em plataformas dentro de certos países, mas também implica que as defesas de rede tradicionais devem concentrar-se igualmente em detectar conexões salientes para infraestrutura maliciosa privada.
O caso ilustra dois riscos operacionais habituais a levar a sério. Primeiro, o software "de uso diário" que não é gerenciado centralmente — como utilitários de compressão — pode se tornar uma porta para intrusos se não for adesivo ou se as aplicações seguem presentes em estações fora da administração IT. Em segundo lugar, os mecanismos menos visíveis do sistema de arquivos, como os ADS, permitem esconder artefatos que as inspeções superficiais de diretório não mostram, o que dificulta a detecção com ferramentas básicas.

Para reduzir o risco imediato, as organizações devem priorizar a correção e a visibilidade: aplicar a atualização do WinRAR que corrige CVE-2025-8088 e manter um inventário verificável de instalações de software é o primeiro passo. Paralelamente, é recomendável ativar o registro avançado de PowerShell e de criação de processos, auditar a pasta de Início em busca de atalhos suspeitos e monitorar processos que lancem cmd.exe para disparar loaders em memória. Ferramentas como Sysinternals Streams ajudam a detectar ADS escondidos e a Microsoft mantém documentação técnica sobre como funcionam as correntes alternativas no NTFS, recursos úteis para as equipes de resposta a incidentes ( https://www.rarlab.com/news.htm, https://learn.microsoft.com/en-us/windows/win32/fileio/ntfs-alternate-data-streams, https://learn.microsoft.com/en-us/sysinternals/downloads/streams).
No plano da detecção e mitigação contínua, é fundamental implantar e afinar soluções EDR que identifiquem técnicas como a carga em memória de DLLs, a manipulação de atalhos no perfil do usuário, e exfiltração a servidores externos; bloquear ou inspeccionar tráfego saliente para novos IPs/domínios suspeitos e aplicar segmentação de rede reduz o impacto se um equipamento for comprometido. Além de medidas técnicas, a higiene de acesso é crítica: forçar o uso de autenticação multifator, rotação de credenciais após incidentes e remoção de sessões persistentes ou cookies sensíveis podem limitar a utilidade dos dados roubados.
Finalmente, é preciso lembrar que a defesa eficaz contra essas campanhas não é apenas aplicar um adesivo isolado, mas gerir a superfície de ataque de forma integral: políticas de atualização, controles para aplicações de usuário, monitoramento de artefatos atípicos como ADS e atalhos em Início, e uma capacidade real de resposta que inclua análise de memória e busca de indicadores de compromisso. A convergência de atores distintos na exploração da mesma vulnerabilidade é um sinal claro de que as fugas na gestão de software se traduzem rapidamente em riscos operacionais sustentados.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...