TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

Google deteta malware Just-in-Time gerado por IA

Alfredo Beleza por Alfredo Beleza
07/11/2025
Em Segurança

O Google Threat Intelligence Group (GTIG) documentou, num relatório de novembro de 2025, a descoberta de uma nova classe de malware que utiliza ativamente Modelos de Linguagem Grandes (LLMs) durante a execução do ataque. Esta capacidade é categorizada como malware “just-in-time”.

A descoberta assinala uma mudança estratégica. Segundo o GTIG, os adversários já não limitam o uso de IA a “ganhos de produtividade”, como a criação de phishing. Estão agora a “implantar malware habilitado para IA em operações ativas”, incluindo o grupo estatal russo APT28.

Google deteta malware just-in-time gerado por ia
Imagem geradapor IA (Gemini)

A nova fase operacional da IA ofensiva

O relatório do GTIG traça uma linha clara entre o uso passado da IA (apoio e produtividade) e o seu uso emergente em operações ativas. A capacidade de “alterar dinamicamente o comportamento em meio à execução” introduz uma nova arquitetura de ameaça.

A lógica de ataque principal já não reside no binário inicial no host da vítima. Em vez disso, o malware no disco é um “invólucro” leve (um simples VBScript ou script Python) cuja função é consultar um “cérebro na nuvem” externo – o LLM.

O payload malicioso real (o código ofuscado ou o comando de recolha de dados) não existe até ao momento exato da execução. É gerado sob demanda e pode ser único a cada execução, o que torna a deteção estática baseada em assinaturas quase obsoleta.

Análise técnica: PROMPTSTEAL (APT28)

Em nítido contraste com outras amostras experimentais, o GTIG observou o PROMPTSTEAL, um data miner em Python, a ser ativamente utilizado “na selva” pelo grupo russo APT28 em operações contra a Ucrânia.

Esta ameaça demonstra uma maturidade operacional superior. O PROMPTSTEAL não consulta uma API pública; utiliza o Qwen2.5-Coder-32B, um modelo de código aberto que pode ser auto-hospedado pelo ator da ameaça.

Esta abordagem auto-hospedada nega aos defensores duas vantagens cruciais: não há telemetria visível para o fornecedor do modelo (como o Google) e não existe um “interruptor” (API kill switch) que possa ser desativado.

O PROMPTSTEAL usa o LLM para gerar comandos de recolha de dados “sob demanda”. Esta técnica permite gerar dezenas de variações sintaticamente únicas, mas funcionalmente idênticas, desses comandos, contornando especificamente as soluções de Endpoint Detection and Response (EDR) que dependem da deteção de cadeias de comando suspeitas.

Análise técnica: PROMPTFLUX (Experimental)

O GTIG identificou também o PROMPTFLUX, um dropper experimental em VBScript que demonstra uma capacidade metamórfica “just-in-time”. O malware usava uma chave de API codificada (hard-coded) para se conectar à API Gemini do Google (especificamente o Gemini 1.5 Flash).

O prompt enviado ao LLM instruía o modelo a “agir como um ‘ofuscador VBScript especialista'”, solicitando “técnicas de ofuscação e evasão” e a “produzir apenas o código em si”. O objetivo era que o script se reescrevesse totalmente a cada hora, guardando a nova versão na pasta de Inicialização (Startup) do Windows.

A análise do GTIG notou que a função de auto-modificação estava “comentada” no código, indicando que a amostra estava em fase de teste. A descoberta foi facilitada por falhas de segurança operacional (OPSEC) do autor, nomeadamente a chave de API hard-coded (que o Google desativou) e a escrita de um log de depuração (%TEMP%\thinking_robot_log.txt), que serve como um indicador de comprometimento (IoC) de alta fidelidade.

Mudança de paradigma para a defesa

A emergência deste malware generativo exige uma mudança imediata nas estratégias de defesa, afastando-se da deteção estática (baseada em hash ou assinatura) e focando no comportamento, nos artefactos e no tráfego de rede.

A defesa baseada em rede (NDR) torna-se crucial. A arquitetura de “cérebro terceirizado” cria uma dependência de rede que é a nova superfície de ataque. Os defensores devem implementar regras para detetar conexões de processos de script (wscript.exe, python.exe) para endpoints de API de LLMs conhecidos (ai.google.dev, etc.).

Em complemento, a deteção baseada em host (EDR) deve focar-se na correlação da cadeia de eventos (python.exe a gerar cmd.exe) e na procura de artefactos estáticos deixados para trás, como o ficheiro de log do PROMPTFLUX.

Conclusão

As descobertas do Google Threat Intelligence Group (GTIG) não são um exercício teórico; são a evidência de que a cibersegurança entrou numa corrida armamentista “IA contra IA”. O malware “autónomo e adaptativo” pode agora aproveitar LLMs para evoluir mais rápido do que os ciclos de deteção. A defesa deve, portanto, adotar uma postura proativa e comportamental, focada na cadeia de ataque e não no artefacto inicial.

Outros artigos interessantes:

  • Canon lança uma lente f/1.2 surpreendentemente barata e leve
  • Canon EOS R6 III: 7K RAW, 40 fps e o foco nos criadores de vídeo
  • Hama ataca segmento “open ear” com os Spirit Open

Tags: Google Threat Intelligence GroupIA ofensivamalware Just-in-Time
PartilhaTweetEnvia
Alfredo Beleza

Alfredo Beleza

É o fundador e director editorial do TecheNet. Com carreira internacional como CEO e director comercial e de marketing em empresas em Portugal, na Suíça e no Brasil, desenvolveu uma perspectiva aprofundada sobre a intersecção entre tecnologia, negócios e mercados globais. Com formação em Gestão, Administração e Marketing pela Webster University, na Suíça, criou o TecheNet como um projecto editorial comprometido com o rigor e a imparcialidade da informação tecnológica em língua portuguesa.

Artigos relacionados

Spyware chosen brick espia dissidentes e jornalistas
Segurança

Spyware Chosen Brick espia dissidentes e jornalistas no Windows

16/09/2026
Violação de dados ligada a agente de ia
Segurança

Espanha investiga violação de dados ligada a agente de IA

16/09/2026
Ciberataque à meo
Segurança

Ciberataque à MEO: o que sabemos e o que falta explicar

15/09/2026

Últimas notícias

GrapheneOS acusa Google de esconder código do Android 17 QPR1

Rei Carlos III convoca líderes tecnológicos temendo descontrolo da inteligência artificial

A família Samsung Galaxy A destronou o iPhone 17 em vendas globais

Pixel 9 e modelos mais recentes recebem fantástica novidade no Google Translate

Paper Mario chega ao PC através de um port não oficial

Samsung One UI 9: atualização Android 17 chega aos Galaxy S26

Envio global de smartphones vai sofrer uma queda acentuada este ano

Nova instax Link WIDE 2 chega a Portugal por 174,99 euros

Banir a Huawei do 5G europeu pode custar 40 mil milhões

Sony apresenta PlayStation Pulse e Pulse Edge para PS5

Gemini Notebook já te permite falar por voz em tempo real

Spyware Chosen Brick espia dissidentes e jornalistas no Windows

Apple afirma que câmara do iPhone 18 Pro supera rivais Android

Pixel Drop de setembro chega antes do adeus ao Pixel 6

Nova Canon EOS R8 Mark II ganha IBIS de 7,5 stops

Vivo V80 promete câmara de cinema e uma bateria verdadeiramente gigante

OPPO Find X10 Pro Max terá chip Dimensity 9600 Pro de 2 nm

Espanha investiga violação de dados ligada a agente de IA

Xiaomi revela Watch S5 e Redmi Buds 8s antes do lançamento

Primeiros routers Wi-Fi 8 da ASUS chegam a Portugal em outubro

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.