{"id":403230,"date":"2026-06-01T22:22:22","date_gmt":"2026-06-01T22:22:22","guid":{"rendered":"https:\/\/www.europesays.com\/pt\/403230\/"},"modified":"2026-06-01T22:22:22","modified_gmt":"2026-06-01T22:22:22","slug":"hackers-do-grupo-lazarus-criam-malware-invisivel-que-se-esconde-na-memoria-do-pc","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pt\/403230\/","title":{"rendered":"Hackers do grupo Lazarus criam malware &#8220;invis\u00edvel&#8221; que se esconde na mem\u00f3ria do PC"},"content":{"rendered":"<p class=\"wp-block-post-excerpt__excerpt\">Os investigadores da Fox-IT identificaram um novo malware do grupo Lazarus que opera quase exclusivamente na mem\u00f3ria dos equipamentos infetados, recorrendo a t\u00e9cnicas avan\u00e7adas de evas\u00e3o para dificultar a dete\u00e7\u00e3o e an\u00e1lise. <\/p>\n<p class=\"wp-block-paragraph\">O <a href=\"https:\/\/blog.fox-it.com\/2026\/05\/22\/remotepe-the-lazarus-rat-that-lives-in-memory\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">relat\u00f3rio<\/a> da Fox\u2011IT revela que um subgrupo <a href=\"https:\/\/tek.sapo.pt\/tag\/lazarus-group\/\" rel=\"nofollow noopener\" target=\"_blank\">do Lazarus<\/a>, associado \u00e0 Coreia do Norte, criou um novo e sofisticado conjunto de ferramentas maliciosas totalmente executadas em mem\u00f3ria, substituindo as vers\u00f5es anteriores como ThemeForestRAT e o PondRAT. <\/p>\n<p class=\"wp-block-paragraph\"><strong>Esta nova cadeia de malware, observada em investiga\u00e7\u00f5es reais de resposta a incidentes, \u00e9 composta por tr\u00eas componentes principais: DPAPILoader, RemotePELoader e RemotePE<\/strong>, todos eles concebidos para minimizar vest\u00edgios forenses e dificultar a dete\u00e7\u00e3o pelas solu\u00e7\u00f5es de seguran\u00e7a tradicionais.<\/p>\n<p><strong>N\u00e3o perca nenhuma not\u00edcia importante da atualidade de tecnologia e <\/strong><a href=\"http:\/\/tek.sapo.pt\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>acompanhe tudo em tek.sapo.pt<\/strong><\/a>\u00a0\u00a0\u00a0\u00a0<\/p>\n<p class=\"wp-block-paragraph\">Os especialistas em ciberseguran\u00e7a afirmam que o ataque come\u00e7a com o DPAPILoader, um DLL que desencripta e carrega o RemotePELoader a partir do disco usando o Windows DPAPI. <strong>Esta t\u00e9cnica garante que o payload s\u00f3 pode ser decifrado no ambiente da v\u00edtima, impedindo que amostras capturadas sejam analisadas fora do sistema comprometido.<\/strong> <\/p>\n<p class=\"wp-block-paragraph\">Para se camuflar, o loader adota nomes de ficheiros semelhantes aos de servi\u00e7os leg\u00edtimos do Windows, como Iassvc.dll, refor\u00e7ando a sua capacidade de evas\u00e3o. O uso de DPAPI tamb\u00e9m assegura que cada v\u00edtima recebe um \u201cblob\u201d encriptado \u00fanico, tornando in\u00fatil a dete\u00e7\u00e3o baseada em impress\u00e3o digital.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"672\" data-attachment-id=\"770454\" data-permalink=\"https:\/\/tek.sapo.pt\/noticias\/computadores\/artigos\/hackers-do-grupo-lazarus-criam-malware-invisivel-que-se-esconde-na-memoria-do-pc\/attachment\/remotepe_diagram-4\/\" data-orig-file=\"https:\/\/cdn.teknoticias.pt\/uploads\/2026\/06\/remotepe_diagram-4.png\" data-orig-size=\"1798,1180\" data-comments-opened=\"1\" data-image-meta=\"{&quot;aperture&quot;:&quot;0&quot;,&quot;credit&quot;:&quot;&quot;,&quot;camera&quot;:&quot;&quot;,&quot;caption&quot;:&quot;&quot;,&quot;created_timestamp&quot;:&quot;0&quot;,&quot;copyright&quot;:&quot;&quot;,&quot;focal_length&quot;:&quot;0&quot;,&quot;iso&quot;:&quot;0&quot;,&quot;shutter_speed&quot;:&quot;0&quot;,&quot;title&quot;:&quot;&quot;,&quot;orientation&quot;:&quot;0&quot;,&quot;alt&quot;:&quot;&quot;}\" data-image-title=\"remotepe_diagram-4\" data-image-description=\"\" data-image-caption=\"\" data-large-file=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/06\/remotepe_diagram-4-1024x672.png\" src=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/06\/remotepe_diagram-4-1024x672.png\" alt=\"\" class=\"wp-image-770454\"  \/><\/p>\n<p class=\"wp-block-paragraph\">Depois de desencriptado, o RemotePELoader estabelece comunica\u00e7\u00e3o com o servidor de comando e controlo, ficando a aguardar instru\u00e7\u00f5es do operador. <strong>Antes de executar qualquer a\u00e7\u00e3o, aplica t\u00e9cnicas avan\u00e7adas de evas\u00e3o, incluindo a utiliza\u00e7\u00e3o de chamadas de sistema diretas atrav\u00e9s de HellsGate\/TartarusGate para contornar liga\u00e7\u00f5es de EDRs, e a atualiza\u00e7\u00e3o da fun\u00e7\u00e3o EtwEventWrite() para neutralizar a telemetria baseada em ETW.<\/strong> <\/p>\n<p class=\"wp-block-paragraph\">Este loader l\u00ea ainda um ficheiro de configura\u00e7\u00e3o encriptado com DPAPI e s\u00f3 prossegue quando o operador humano envia o payload final, confirmando que o Lazarus mant\u00e9m um modelo de opera\u00e7\u00e3o manual e altamente direcionado, afirma o relat\u00f3rio.<\/p>\n<p class=\"wp-block-paragraph\">Por fim, o <strong>RemotePE<\/strong> \u00e9 um RAT (ou Trojan de Acesso Remoto, em portugu\u00eas) completo e executado exclusivamente em mem\u00f3ria, replicando a mesma l\u00f3gica de comunica\u00e7\u00e3o do loader interm\u00e9dio. <\/p>\n<p class=\"wp-block-paragraph\"><strong>Suporta m\u00faltiplas categorias de comandos, incluindo execu\u00e7\u00e3o remota, manipula\u00e7\u00e3o de ficheiros, gest\u00e3o de processos e carregamento din\u00e2mico de plugins convertidos em shellcode.<\/strong> A ferramenta inclui ainda um mecanismo de elimina\u00e7\u00e3o segura de ficheiros com sete passagens de sobrescrita.\u00a0<\/p>\n<p class=\"wp-block-paragraph\">Esta t\u00e9cnica j\u00e1 foi observada em ataques de malware anteriores do Lazarus, como o PondRAT e POOLRAT. <strong>A Fox\u2011IT identificou seis sess\u00f5es de entrega bem-sucedida deste payload, todas ocorridas durante o hor\u00e1rio comercial do fuso UTC+9<\/strong>, alinhado com a Coreia do Norte, refor\u00e7ando dessa forma a responsabilidade do ataque.\u00a0<\/p>\n<p class=\"wp-block-paragraph\">A <strong>empresa diz que a infraestrutura de comando e controlo utilizada pelo grupo est\u00e1 alojada em servi\u00e7os de hosting partilhado da Namecheap, uma estrat\u00e9gia que dificulta o bloqueio de IPs<\/strong>, j\u00e1 que servidores partilhados hospedam simultaneamente dom\u00ednios leg\u00edtimos e maliciosos. A Fox\u2011IT identificou v\u00e1rios dom\u00ednios associados ao Lazarus, incluindo msdeliverycontent[.]com, intelcloudinsights[.]com e akamaicloud[.]com.\u00a0<\/p>\n<p class=\"wp-block-paragraph\">O<strong> relat\u00f3rio conclui que este novo kit de ferramentas maliciosas representa um esfor\u00e7o para reduzir ao m\u00ednimo qualquer pegada forense, combinando encripta\u00e7\u00e3o ligada ao ambiente da v\u00edtima, execu\u00e7\u00e3o em mem\u00f3ria, evas\u00e3o avan\u00e7ada de EDR e ETW<\/strong>, e controlo manual por operadores experientes. O objetivo \u00e9 manter o acesso furtivo e prolongado a alvos de alto valor, especialmente no sector financeiro e das criptomoedas.<\/p>\n<p><strong>Assine a <\/strong><a href=\"https:\/\/teknoticias.us15.list-manage.com\/subscribe?u=9a06a5af5e9150806abc02bae&amp;id=ef9b27090d\" target=\"_blank\" rel=\"noreferrer noopener nofollow\"><strong>newsletter do TEK Not\u00edcias<\/strong><\/a><strong> e receba todos os dias as principais not\u00edcias de tecnologia na sua caixa de correio.<\/strong>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"Os investigadores da Fox-IT identificaram um novo malware do grupo Lazarus que opera quase exclusivamente na mem\u00f3ria dos&hellip;\n","protected":false},"author":2,"featured_media":403231,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[83],"tags":[88,586,89,90,66478,66479,2943,66480,15435,2790,32,33,66481],"class_list":["post-403230","post","type-post","status-publish","format-standard","has-post-thumbnail","category-empresas","tag-business","tag-ciberseguranca","tag-economy","tag-empresas","tag-fox-it","tag-grupo-lazarus","tag-hackers","tag-invisivel","tag-malware","tag-memoria","tag-portugal","tag-pt","tag-rat"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pt\/116677191162963562","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/403230","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/comments?post=403230"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/403230\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media\/403231"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media?parent=403230"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/categories?post=403230"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/tags?post=403230"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}