ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Grupo Lazarus da Coreia do Norte implanta trojan RemotePE sem arquivo, visando criptomoedas e bancos

PorFlorence MuchaiFlorence Muchai 3 min de leitura
Grupo Lazarus da Coreia do Norte implanta trojano RemotePE sem arquivos, visando criptomoedas e bancos
  • O Grupo Lazarus implantou o RemotePE, um trojan totalmente residente na memória que é extremamente difícil para antivírus tradicionais e ferramentas forenses detectarem.
  • O malware visa especificamente bancos, exchanges de criptomoedas e empresas de fintech por meio de engenharia social.
  • O RemotePE utiliza hollowing de processo, verificações anti-análise e comunicação C2 criptografada.

Analistas de cibersegurança descobriram um novo trojan de acesso remoto sem arquivo (RAT), chamado RemotePE. Ele está sendo usado pelo Grupo Lazarus, um grupo de cibercrime acreditado estar associado à Coreia do Norte, para visar bancos e empresas de criptomoedas.

De acordo com uma análise recente, este malware funciona inteiramente na memória, tornando-o quase impossível de deixar qualquer rastro nos sistemas de computador afetados.

Grupo Lazarus recorre à engenharia social para defraudar investidores

O Grupo Lazarus começa o hack por meio de técnicas de engenharia social. Eles se passam por funcionários de empresas de negociação via Telegram. Para fazer isso, os atores usam cópias falsas do Calendly e Picktime, que são amplamente usados para agendar reuniões.

Após obter aprovação para uma reunião, a cadeia de eventos prossegue até que a primeira peça de malware seja instalada. Esse método de “humano no loop” permite que os operadores do Lazarus desenvolvam iscas eficazes.

O malware opera por meio de uma cadeia bem coordenada de três etapas que visa reduzir as operações de disco. A primeira é a DPAPILoader. Esta é uma biblioteca de vinculação dinâmica (DLL), também conhecida por seu nome de arquivo Iassvc.dll desde novembro de 2023.

O programa usa a Interface de Programação de Proteção de Dados do Windows (DPAPI) para descriptografar uma carga útil armazenada no disco.

A carga útil descriptografada é então passada para o RemotePELoader, que cria uma conexão HTTP com o C2 em aes-secure[.]net. Após isso, ele baixa e executa a última etapa do RemotePE na memória.

Para contornar as soluções EDR, o RemotePELoader usa técnicas do Hell’s Gate e ETW Patching para evitar a detecção.

O Grupo Lazarus da Coreia do Norte implanta trojan RemotePE sem arquivo, visando criptomoedas e bancos.
O Grupo Lazarus se transforma em assassinos cripto silenciosos. Fonte. X.

Finalmente, a carga útil principal do RAT RemotePE nunca entra em contato com o sistema de arquivos, mantendo baixa visibilidade forense durante toda a cadeia de ataque. Este malware foi descoberto pela primeira vez em setembro de 2025.

No incidente relatado, uma empresa de finanças descentralizadas (DeFi) teve sua infraestrutura comprometida por três RATs diferentes—RemotePE, PondRAT e ThemeForestRAT—que eventualmente se substituíram.

Tecnologia avançada e IA se tornam o pior pesadelo dos traders

Anteriormente, os investidores em criptomoedas recorriam à IA e à tecnologia para otimizar o trading. Agora, as mesmas ferramentas caíram nas mãos de hackers, causando-lhes enormes dores financeiras.

Keying ambiental por DPAPI, execução apenas na memória, patching de ETW e Hell’s Gate tornam o RemotePE quase impossível de detectar com métodos tradicionais. Analistas da Fox-IT, uma afiliada do NCC Group, observaram que essas características sugerem que o malware é projetado para se sustentar a longo prazo para realizar reconhecimento antes de lançar um ataque, ao contrário dos ataques de malware disruptivo típicos.

O Grupo Lazarus já roubou cerca de US$ 577 milhões em criptomoedas nos primeiros quatro meses de 2026. Isso representa 76% de todos os roubos de criptomoedas no mundo, apesar de apenas dois grandes incidentes de hacking, de acordo com a empresa de análise de blockchain TRM Labs.

A porcentagem de hacks de criptomoedas atribuíveis à Coreia do Norte aumentou drasticamente. De figuras de dígito único em anos anteriores para 64% em 2025 e 76% em 2026. Seu recorde de valor roubado agora está em US$ 6 bilhões desde 2017. Esses fundos supostamente financiam os programas de armas e desenvolvimento nuclear do país sob sanções.

Hackers recorrem à IA para desestabilizar desenvolvedores por trás de grandes entidades de tecnologia

Especialistas em cibersegurança descobriram um ataque em larga escala no qual hackers visaram mais de 700 sites executando o Ghost Content Management System, explorando uma falha crítica de injeção SQL. Os ciberataques deram aos atacantes acesso aos nomes de usuário e senhas das contas de administrador, permitindo que injetassem malware por meio de redirecionamentos JavaScript em seus canais de distribuição ClickFix.

As plataformas visadas incluem instituições acadêmicas, empreendimentos de IA, serviços de blockchain, fornecedores de software como serviço (SaaS), fontes de pesquisa em cibersegurança, agências de notícias e empresas de fintech.

As vítimas que se deparam com o CAPTCHA falso são solicitadas a inserir uma string codificada em Base64 na caixa de diálogo Executar. Nesta etapa, elas podem baixar um arquivo ZIP contendo um script em lote. Este script em lote executa então um comando PowerShell que buscará uma DLL assinada ou arquivos JavaScript de um servidor remoto.

Versões anteriores do malware executavam uma DLL usando o rundll32.exe. No entanto, versões recentes instalam um instalador Inno Setup para uma versão de código aberto do aplicativo Electron chamado Grape. Após a instalação, o malware se torna persistente e consulta o domínio C2 web-telegram[.]ug a cada 30 segundos.

Não apenas leia notícias sobre criptomoedas. Entenda-as. Inscreva-se em nossa newsletter. É grátis.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Florence Muchai

Florence Muchai

Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.

MAIS … NOTÍCIAS