{"id":848807,"date":"2026-06-03T08:50:21","date_gmt":"2026-06-03T11:50:21","guid":{"rendered":"https:\/\/www.portaltela.com\/tecnologia\/2026\/06\/03\/malware-avancado-mira-setor-de-criptomoedas-com-tecnicas-sofisticadas\/"},"modified":"2026-06-03T08:50:21","modified_gmt":"2026-06-03T11:50:21","slug":"malware-avancado-mira-setor-de-criptomoedas-com-tecnicas-sofisticadas","status":"publish","type":"post","link":"https:\/\/staging.portaltela.com\/tecnologia\/2026\/06\/03\/malware-avancado-mira-setor-de-criptomoedas-com-tecnicas-sofisticadas\/","title":{"rendered":"Malware avan\u00e7ado mira setor de criptomoedas com t\u00e9cnicas sofisticadas"},"content":{"rendered":"<p>O PHANTOMPULSE surgiu como um novo trojan de acesso remoto para Windows, identificado em uma campanha voltada ao setor de criptomoedas. O objetivo \u00e9 comprometer sistemas ligados ao mercado de criptomoedas por meio de t\u00e9cnicas avan\u00e7adas de infiltra\u00e7\u00e3o e persist\u00eancia. A campanha combina engenharia social, inje\u00e7\u00e3o de processos e comunica\u00e7\u00e3o por blockchain para facilitar o controle remoto dos sistemas.<\/p>\n<p>O ataque come\u00e7a com a cadeia REF6598, que se aproveita de plugins vulner\u00e1veis do Obsidian para obter o primeiro acesso. Em seguida, um loader em mem\u00f3ria, chamado PHANTOMPULL, instala o implante e prepara o ambiente para persist\u00eancia e comunica\u00e7\u00e3o com os operadores. Essa sequ\u00eancia sugere um fluxo de ataque bem definido desde a penetra\u00e7\u00e3o inicial at\u00e9 o controle cont\u00ednuo.<\/p>\n<p>A campanha aponta para uso de tr\u00eas t\u00e9cnicas de inje\u00e7\u00e3o de processo pelo PHANTOMPULSE, com foco em camadas de prote\u00e7\u00e3o da m\u00e1quina substitu\u00eddas por abordagens menos detect\u00e1veis. A t\u00e9cnica PhantomInject injeta shellcode ao modificar uma DLL leg\u00edtima, dbghelp.dll, reduzindo sinais de detec\u00e7\u00e3o em mem\u00f3ria.<\/p>\n<h3>T\u00e9cnicas de inje\u00e7\u00e3o e evas\u00e3o<\/h3>\n<p>Outra abordagem, chamada DbgNexum, utiliza a Windows Debug API para cargas execut\u00e1veis. O malware tamb\u00e9m realiza bypass de UAC ao explorar uma interface COM do Windows para criar tarefas agendadas com privil\u00e9gios elevados, relan\u00e7ando o c\u00f3digo com direitos administrativos. Quando necess\u00e1rio, variantes recorrem a rundll32 para manter a persist\u00eancia.<\/p>\n<p>Pesquisadores apontam ind\u00edcios de desenvolvimento com apoio de IA, evidenciados por mensagens internas detalhadas e estruturas de depura\u00e7\u00e3o incomuns. A combina\u00e7\u00e3o de t\u00e9cnicas sugere um desenvolvimento orientado a automa\u00e7\u00e3o e evolu\u00e7\u00e3o cont\u00ednua, segundo as an\u00e1lises dispon\u00edveis.<\/p>\n","protected":false},"excerpt":{"rendered":"<ul>\n<li>Novo trojan de acesso remoto para Windows, chamado PHANTOMPULSE, mira o setor de criptomoedas e usa engenharia social, inje\u00e7\u00e3o de processos, bypass de UAC e comunica\u00e7\u00e3o por blockchain.<\/li>\n<li>A campanha se apresenta como carga final da cadeia REF6598, iniciando com abuso de plugins do Obsidian e seguido por um loader em mem\u00f3ria chamado PHANTOMPULL.<\/li>\n<li>PHANTOMPULSE emprega tr\u00eas t\u00e9cnicas de inje\u00e7\u00e3o de processo: PhantomInject (sobrescreve dbghelp.dll), DbgNexum (baseada na Windows Debug API) e outros m\u00e9todos para manter a execu\u00e7\u00e3o.<\/li>\n<li>O malware inclui bypass de UAC ao usar a interface COM do Windows para criar tarefa agendada com privil\u00e9gios elevados e relan\u00e7ar o c\u00f3digo, com tentativas adicionais via rundll32 se necess\u00e1rio.<\/li>\n<li>Ind\u00edcios de desenvolvimento assistido por IA foram observados, com mensagens internas detalhadas e estruturas de depura\u00e7\u00e3o at\u00edpicas.<\/li>\n<\/ul>\n","protected":false},"author":15,"featured_media":848849,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"summary":"PhantomPulse \u00e9 trojan de acesso remoto para Windows que mira o setor de criptomoedas, com inje\u00e7\u00e3o de processos, bypass de UAC e comunica\u00e7\u00e3o por blockchain","footnotes":""},"categories":[10028],"tags":[84,102,85,105,98,189],"class_list":["post-848807","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acontecimentos-internacionais","tag-conflitos","tag-inovacao","tag-inteligencia-artificial","tag-pesquisa","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/848807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/users\/15"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/comments?post=848807"}],"version-history":[{"count":0,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/848807\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media\/848849"}],"wp:attachment":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media?parent=848807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/categories?post=848807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/tags?post=848807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}