{"id":463139,"date":"2026-07-26T16:38:10","date_gmt":"2026-07-26T16:38:10","guid":{"rendered":"https:\/\/www.europesays.com\/pt\/463139\/"},"modified":"2026-07-26T16:38:10","modified_gmt":"2026-07-26T16:38:10","slug":"eset-descobre-variantes-para-windows-do-backdoor-sprysocks","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pt\/463139\/","title":{"rendered":"ESET descobre variantes para Windows do backdoor SprySOCKS"},"content":{"rendered":"<p>A <a target=\"_blank\" href=\"https:\/\/www.eset.com\/pt\/\" rel=\"nofollow noopener\">ESET<\/a> revelou a descoberta de duas novas variantes para Windows do SprySOCKS, um backdoor at\u00e9 agora conhecido apenas no ecossistema Linux.<\/p>\n<p><a target=\"_blank\" href=\"https:\/\/pplware.sapo.pt\/wp-content\/uploads\/2026\/07\/fishmonger-sprysocks-malware-eset-research.jpg\" onclick=\"refreshIframe()\" class=\"foobox\" rel=\"nofollow noopener\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/07\/fishmonger-sprysocks-malware-eset-research-720x405.jpg\" alt=\"ESET descobre variantes para Windows do backdoor SprySOCKS\" width=\"720\" height=\"405\" class=\"aligncenter wp-image-1131991 size-medium\"  \/><\/a><\/p>\n<p>Identificadas como <strong>WIN_DRV<\/strong> e <strong>WIN_PLUS<\/strong>, estas variantes s\u00e3o atribu\u00eddas ao <strong>grupo de ciberespionagem FishMonger<\/strong>, que os investigadores acreditam estar ligado \u00e0 empresa chinesa I-SOON, alegadamente contratada pelo governo da China.<\/p>\n<p>Segundo a empresa de ciberseguran\u00e7a, as primeiras amostras deste malware foram encontradas no VirusTotal em abril de 2024. No entanto, a telemetria da ESET indica que a amea\u00e7a esteve ativa entre 2023 e 2024, tendo como principais alvos organiza\u00e7\u00f5es governamentais nas Honduras, Taiwan, Tail\u00e2ndia e Paquist\u00e3o.<\/p>\n<p><a target=\"_blank\" href=\"https:\/\/pplware.sapo.pt\/wp-content\/uploads\/2026\/07\/figure-2.png\" onclick=\"refreshIframe()\" class=\"foobox\" rel=\"nofollow noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/07\/figure-2-720x191.png\" alt=\"ESET descobre variantes para Windows do backdoor SprySOCKS\" width=\"720\" height=\"191\" class=\"aligncenter wp-image-1131992 size-medium\"  \/><\/a><\/p>\n<p>Backdoor usa driver do kernel para ocultar atividade<\/p>\n<p>Uma das caracter\u00edsticas mais preocupantes destas novas variantes \u00e9 a utiliza\u00e7\u00e3o de um driver do kernel do Windows para aumentar a capacidade de oculta\u00e7\u00e3o do malware.<\/p>\n<p>Este componente permite esconder liga\u00e7\u00f5es de rede, processos, ficheiros e chaves de registo, dificultando significativamente a dete\u00e7\u00e3o por solu\u00e7\u00f5es de seguran\u00e7a. Al\u00e9m disso, consegue desviar tr\u00e1fego TCP, permitindo aos operadores comunicar com o backdoor atrav\u00e9s de uma porta TCP aleat\u00f3ria, sem expor a verdadeira porta utilizada pela amea\u00e7a.<\/p>\n<p>De acordo com a ESET, a vers\u00e3o para Windows mant\u00e9m grande parte da arquitetura da variante Linux, incluindo:<\/p>\n<ul>\n<li>Protocolo de comando e controlo (C&amp;C);<\/li>\n<li>Mecanismos de encripta\u00e7\u00e3o;<\/li>\n<li>L\u00f3gica de processamento de comandos;<\/li>\n<li>Funcionalidades avan\u00e7adas de controlo remoto.<\/li>\n<\/ul>\n<p>Ao mesmo tempo, adapta-se ao Windows atrav\u00e9s da integra\u00e7\u00e3o de drivers do kernel, tornando-se ainda mais discreta.<\/p>\n<p>Poss\u00edvel liga\u00e7\u00e3o a bootkits UEFI<\/p>\n<p>Martin Smol\u00e1r, investigador da ESET respons\u00e1vel pela an\u00e1lise desta campanha, refere que existem tamb\u00e9m ind\u00edcios limitados de que alguns ataques possam recorrer a um bootkit UEFI, possivelmente explorando a vulnerabilidade CVE-2023-24932.<\/p>\n<blockquote>\n<p>A vers\u00e3o para Windows mant\u00e9m a maior parte da arquitetura central da sua antecessora para Linux, incluindo o protocolo C&amp;C, os mecanismos de encripta\u00e7\u00e3o e a l\u00f3gica global de processamento de comandos, ao mesmo tempo que melhora a discri\u00e7\u00e3o do backdoor atrav\u00e9s da integra\u00e7\u00e3o de controladores do kernel. Tendo em conta os ind\u00edcios limitados de um poss\u00edvel envolvimento de um bootkit UEFI, recomendamos uma monitoriza\u00e7\u00e3o atenta das atividades do grupo.<\/p>\n<\/blockquote>\n<p><a target=\"_blank\" href=\"https:\/\/pplware.sapo.pt\/wp-content\/uploads\/2026\/07\/figure-4.png\" onclick=\"refreshIframe()\" class=\"foobox\" rel=\"nofollow noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/07\/figure-4-631x720.png\" alt=\"ESET descobre variantes para Windows do backdoor SprySOCKS\" width=\"631\" height=\"720\" class=\"aligncenter wp-image-1131993 size-medium\"  \/><\/a><\/p>\n<p>FishMonger \u00e9 um conhecido grupo de ciberespionagem<\/p>\n<p>O FishMonger, tamb\u00e9m conhecido pelos nomes Earth Lusca, TAG-22, Aquatic Panda ou Red Dev 10, faz parte do ecossistema Winnti Group e acredita-se que opere a partir da cidade chinesa de Chengdu.<\/p>\n<p>A ESET j\u00e1 tinha analisado este grupo em 2020, quando este conduziu campanhas direcionadas contra universidades de Hong Kong durante os protestos de 2019.<\/p>\n<p>Entre as t\u00e9cnicas utilizadas pelo grupo destacam-se os ataques watering-hole, em que s\u00e3o comprometidos websites leg\u00edtimos frequentemente visitados pelos alvos, permitindo a distribui\u00e7\u00e3o silenciosa de malware.<\/p>\n<p>O arsenal do FishMonger inclui v\u00e1rias ferramentas conhecidas, como:<\/p>\n<ul>\n<li>ShadowPad;<\/li>\n<li>Spyder;<\/li>\n<li>Cobalt Strike;<\/li>\n<li>FunnySwitch;<\/li>\n<li>SprySOCKS;<\/li>\n<li>BIOPASS (RAT).<\/li>\n<\/ul>\n<p>A variante WIN_DRV suporta mais de 30 comandos de comando e controlo (C&amp;C) e comunica atrav\u00e9s dos protocolos TCP, UDP e WebSocket, permitindo aos atacantes recolher informa\u00e7\u00e3o do sistema comprometido, listar processos, gerir servi\u00e7os e executar opera\u00e7\u00f5es sobre ficheiros, incluindo cria\u00e7\u00e3o, elimina\u00e7\u00e3o e transfer\u00eancia.<\/p>\n<p>Esta descoberta demonstra que o grupo continua a evoluir as suas ferramentas e a adaptar o seu arsenal ao Windows, refor\u00e7ando as capacidades de persist\u00eancia, oculta\u00e7\u00e3o e controlo remoto utilizadas nas suas campanhas de ciberespionagem.<\/p>\n","protected":false},"excerpt":{"rendered":"A ESET revelou a descoberta de duas novas variantes para Windows do SprySOCKS, um backdoor at\u00e9 agora conhecido&hellip;\n","protected":false},"author":2,"featured_media":463140,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[84],"tags":[74447,109,107,108,15872,32,33,105,103,104,74448,106,110],"class_list":["post-463139","post","type-post","status-publish","format-standard","has-post-thumbnail","category-ciencia-e-tecnologia","tag-backdoor","tag-ciencia","tag-ciencia-e-tecnologia","tag-cienciaetecnologia","tag-eset","tag-portugal","tag-pt","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-sprysocks","tag-technology","tag-tecnologia"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pt\/116987265432115988","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/463139","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/comments?post=463139"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/463139\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media\/463140"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media?parent=463139"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/categories?post=463139"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/tags?post=463139"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}