TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

Descoberta ligação entre Turla e Agent.BTZ , o “pior ataque dirigido a equipamentos militares dos EUA”

Alfredo Beleza por Alfredo Beleza
19/03/2014
Em Segurança




Os peritos da G-Data e da BAE Systems publicaram recentemente informação sobre uma operação de ciber-espionagem cujo nome de código é Turla (também conhecida como Snake ou Uroburos). Agora, a equipa de investigação e análise da Kaspersky Lab descobriu uma inesperada ligação entre Turla e o malware Agent.BTZ.

Em 2008, o Agent.BTZ infectou a rede local do Comando Central dos Estados Unidos no Médio Oriente, provocando o que então foi classificado como “o pior ataque de sempre a computadores militares dos Estados Unidos”. Os especialistas do Pentágono necessitaram de 14 meses para eliminar completamente a infecção do Agent.BTZ da rede militar. Esta má experiência levou à criação do Comando Cibernético dos EUA. Este worm, que parece ter sido criado por volta de 2007, tem a capacidade de obter informação sensível das vítimas e enviar dados para um servidor de comando e controlo remoto.

Fonte de inspiração

A Kaspersky Lab conhece a campanha de ciber-espionagem Turla desde Março de 2013, altura em que os analistas da companhia investigavam um incidente com um rootkit altamente sofisticado. Originalmente conhecido como o ” Rootkit Sun”, baseado num nome de ficheiro utilizado como um sistema de ficheiros virtual “sunstore.dmp”, também acessível como “\ \. \ Sundrive1 ” e “\ \. \ Sundrive2”, verificou-se no entanto que este rootkit e o Snake são a mesma ameaça.

Foi durante esta investigação que os analistas da Kaspersky Lab encontraram algumas ligações interessantes entre o Turla, uma campanha muito sofisticada, e o Agent.bt.

Mais concretamente, o Turla roubava activamente dados de um dos ficheiros onde o Agent.btz guardava dados e logs da sua actividade em dispositivos USB. Poderia ser isto uma prova de que existe uma ligação entre ambos os grupos?

Parece que, dado o êxito do Agent.btz e a sua presença (ainda hoje) em milhares de dispositivos USB, os atacantes poderiam aproveitar estas circunstâncias para explorar a campanha e roubar parte dos dados desviados por ela.

Neste sentido, a resposta parece indicar que o Agent.btz serviu “de inspiração” para o roubo de dados numa ampla gama de ferramentas de ciber-espionagem mais sofisticadas de sempre, incluindo o famoso Red October, o Turla e os famigerados Flame/Gauss.

  • Os criadores do Red October conheciam a funcionalidade Agent.btz, assim como o seu módulo USB Stealer (criado em 2010-2011) de busca de contentores de dados do worm (ficheiros “thumb.dd” “mssysmgr.ocx”), que contém informação acerca dos sistemas infectados e registos de actividade depois de roubada das unidades USB.
  • Turla utiliza os mesmos nomes de ficheiro para os seus registos (“mswmpdat.tlb”, “winview.ocx” e “wmcache.nld”), enquanto se armazena no sistema infectado, e a mesma clave para a encriptação XOR nos seus ficheiros de registo, como o Agent.btz.
  • Flame/Gauss utiliza nomes similares, como “Ocx” e “thumb*.db”. Além disso, utiliza a unidade USB como um contentor para os dados roubados.

Possíveis ligações

Tendo em conta estes factos, torna-se evidente que os criadores das quatro campanhas de ciber-espionagem estudaram o Agent.btz em detalhe para entender como funciona, os nomes de ficheiro que utiliza, e usaram esta informação como um modelo para o desenvolvimento dos programas de malware, já que todos tinham objectivos similares. Mas, significa isto que não existe um vínculo directo entre os criadores destas ferramentas de ciber-espionagem?

Descoberta ligação entre turla e agent. Btz“Não é possível estabelecer uma conclusão sobre a base destes factos por si só”, afirma Aleks Gostev, especialista chefe da Kaspersky Lab. “A informação utilizada pelos criadores era conhecida publicamente no momento da criação do Red October e do Flame/Gauss. Não é segredo que o Agent.btz utiliza o “thumb.dd” como um ficheiro contentor para recolher informação dos sistemas infectados e, além disso, a clave XOR utilizada pelos criadores do Turla e do Agent.btz para cifrar os seus ficheiros de registo foi também publicada em 2008. Não sabemos quando foi usada pela primeira vez na chave Turla, mas podemos vê-lo nas últimas amostras de malware criadas entre 2013-2014. Ao mesmo tempo, há uma certa evidência que aponta para o desenvolvimento inicial do Turla em 2006 – antes de qualquer amostra conhecida do Agent.btz, o que deixa a questão em aberto”.

Agent.btz – continuará?

Têm aparecido inúmeras variantes do worm Agent.btz. Hoje em dia, os produtos da Kaspersky Lab detectam todas as suas formas. Devido ao seu método de replicação (através de unidades USB), foi possível conseguir uma disseminação massiva a nível mundial. De acordo com dados da Kaspersky Lab, em 2013 o Agent.btz era detectado em 13.800 sistemas em 100 países e Portugal foi um deles, embora não dos mais afectados, ao contrário da vizinha Espanha, o segundo país mais visado por esta campanha. Isto leva-nos a concluir que existem provavelmente dezenas de milhares de unidades USB em todo o mundo infectadas com o Agent.btz, que contém o ficheiro “thumb.dd” com informação sobre os sistemas infectados.

Tags: ciber-espionagemKaspersky Labmalwareworm
PartilhaTweetEnvia
Alfredo Beleza

Alfredo Beleza

É o fundador e director editorial do TecheNet. Com carreira internacional como CEO e director comercial e de marketing em empresas em Portugal, na Suíça e no Brasil, desenvolveu uma perspectiva aprofundada sobre a intersecção entre tecnologia, negócios e mercados globais. Com formação em Gestão, Administração e Marketing pela Webster University, na Suíça, fundou o TecheNet como um projecto editorial comprometido com o rigor e a imparcialidade da informação tecnológica em língua portuguesa.

Artigos relacionados

Hackathon policial identifica redes de exploração sexual em plataformas de subscrição
Segurança

Hackathon policial identifica redes de exploração sexual em plataformas de subscrição

20/06/2026
Discord age verification
Segurança

Discord testa verificação de idade com cartões e Google Wallet

20/06/2026
Relatório de ciberameaças da interpol revela escala industrial do cibercrime na ásia
Segurança

Relatório de ciberameaças da INTERPOL revela escala industrial do cibercrime na Ásia

20/06/2026

Comentários

Últimas notícias

Turismo de autocaravana gera receita recorde de 1,6 mil milhões

Discord testa verificação de idade com cartões e Google Wallet

Huawei Watch Fit 5: Chegam novas ferramentas de saúde feminina

Prime Day antecipado: poupa 477 euros no iRobot Roomba Plus 505.

Xiaomi HyperOS 4: a lista de smartphones que vão receber a atualização

Ugreen lança carregador GaN de 65W ultra fino com três portas

Prime Day antecipado: Samsung Galaxy Watch Ultra com 325 euros de desconto

Samsung Galaxy S26 Ultra é o “Melhor do Teste”

Relatório de ciberameaças da INTERPOL revela escala industrial do cibercrime na Ásia

Novo trojan de acesso remoto ameaça ecossistema Android

Apple: O preço do iPhone 18 Pro pode assustar

Queda de preço no Xiaomi Pad 8 Pro: poupa mais de 150 euros

HP revela novo ecossistema de colaboração baseado em IA

ChatGPT fica mais inteligente na saúde com o novo GPT-5.5

Dataland: O primeiro museu de arte gerada por IA do mundo

Anthropic suspende modelos Fable 5 e Mythos 5 por ordem dos EUA

Más notícias: Disney+ perde Dolby Vision e filmes 3D na Europa

Adeus monopólio: UE quer forçar a Apple a abrir o iCloud

Google revela que 44% dos portugueses planeiam compras na Black Friday

Projetor portátil Nebula Mars 3 Air cai de preço: poupa 122 euros

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.