TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

ESET descobre ataque sofisticado a routers e dispositivos de rede

Grupo PlushDaemon usa implante EdgeStepper em routers e dispositivos de rede para ciberespionagem

Alfredo Beleza por Alfredo Beleza
26/11/2025
Em Segurança

A ESET descobriu que o grupo de ciberespionagem PlushDaemon, alinhado com a China, compromete dispositivos de rede através de um implante inédito denominado EdgeStepper para realizar ataques ‘adversary-in-the-middle’ e sequestrar atualizações de software. O implante redireciona consultas DNS para servidores maliciosos controlados pelo grupo, permitindo a distribuição do backdoor SlowStepper em máquinas específicas para operações de ciberespionagem.

Eset descobre ataque sofisticado a routers e dispositivos de rede

​Os investigadores da empresa europeia de cibersegurança identificaram o EdgeStepper num ficheiro ELF suspeito denominado “bioset”, desenvolvido em Go para arquitetura MIPS32 e concebido para dispositivos de rede de reduzida capacidade. Desde 2019, o PlushDaemon visou alvos nos Estados Unidos, Nova Zelândia, Camboja, Hong Kong, Taiwan e China continental, incluindo uma universidade em Pequim, fabricantes de eletrónica taiwaneses, empresas do setor automóvel e filiais de companhias japonesas do setor industrial.​

Como funciona o ataque a routers e outros dispositivos de rede

O PlushDaemon compromete primeiro um dispositivo de rede ao qual o alvo se pode conectar, explorando vulnerabilidades no software ou credenciais administrativas fracas. Após instalar o EdgeStepper, o implante inicia dois módulos principais: o Distributor, que resolve o endereço IP associado ao domínio do nó DNS malicioso, e o Ruler, responsável por configurar regras de filtragem de pacotes IP através de iptables.​

O EdgeStepper redireciona o tráfego DNS para a porta 1090, onde verifica se o domínio na consulta está relacionado com atualizações de software. Segundo Facundo Muñoz, investigador da ESET que descobriu e analisou o ataque, o nó DNS malicioso responde com o endereço IP do nó de sequestro quando deteta domínios relacionados com atualizações. Em alternativa, alguns servidores funcionam simultaneamente como nó DNS e nó de sequestro, respondendo às consultas com o próprio endereço IP.​

Softwares visados e implantes distribuídos

Vários produtos de software chineses populares viram as suas atualizações sequestradas pelo PlushDaemon, incluindo o Sogou Pinyin. O sequestro permite a distribuição dos downloaders LittleDaemon e DaemonicLogistics, que verificam se o backdoor SlowStepper está a correr no sistema infetado.​

O SlowStepper constitui um kit de ferramentas backdoor modular com dezenas de componentes desenvolvidos em C++, Python e Go, permitindo exfiltração de dados, gravação de áudio e vídeo, e reconhecimento de rede. O implante EdgeStepper utiliza encriptação AES-CBC com chaves hardcoded para desencriptar dados de configuração, que incluem o domínio test.dsc.wcsset[.]com, resolvido para o endereço IP 47.242.198[.]250 entre 2021 e 2022.​

Historial do grupo PlushDaemon e operações anteriores

O PlushDaemon está ativo desde pelo menos 2018 e dedica-se a operações de ciberespionagem contra indivíduos e entidades na região Ásia-Pacífico Oriental e nos Estados Unidos. A ESET observou o grupo a obter acesso através de vulnerabilidades em servidores web e, em 2023, documentou um ataque à cadeia de abastecimento contra a IPany, fornecedor sul-coreano de VPN.​

A capacidade de comprometer dispositivos de rede confere ao PlushDaemon alcance global para implantar ferramentas de espionagem em alvos estratégicos. O nome interno do implante EdgeStepper, “dns_cheat_v2”, sugere a existência de versões anteriores desta ferramenta de manipulação DNS.​

Conclusão

A descoberta do EdgeStepper revela um vetor de ataque sofisticado que compromete a confiança na infraestrutura de rede e nas atualizações de software legítimas. A exploração de dispositivos de rede posiciona o PlushDaemon numa camada crítica da infraestrutura digital, permitindo vigilância persistente e distribuição silenciosa de malware através de canais considerados seguros.

Para mais informações, leia o comunicado oficial da ESET.

Outros artigos interessantes:

  • Huawei Mate 80 e 80 Pro oficiais: ecrãs de 8.000 nits e baterias gigantes
  • Claude Opus 4.5: o novo padrão de IA para engenharia de software
  • Relatório: chatbots de IA são um “desastre” para a saúde mental dos jovens
Tags: ataque chinêsciberespionagemEdgeStepperESETPlushDaemon
PartilhaTweetEnvia
Alfredo Beleza

Alfredo Beleza

É o fundador e director editorial do TecheNet. Com carreira internacional como CEO e director comercial e de marketing em empresas em Portugal, na Suíça e no Brasil, desenvolveu uma perspectiva aprofundada sobre a intersecção entre tecnologia, negócios e mercados globais. Com formação em Gestão, Administração e Marketing pela Webster University, na Suíça, criou o TecheNet como um projecto editorial comprometido com o rigor e a imparcialidade da informação tecnológica em língua portuguesa.

Artigos relacionados

Ciberataque à meo
Segurança

Ciberataque à MEO: o que sabemos e o que falta explicar

15/09/2026
China identifica seis riscos da ia para a segurança nacional
Inteligência Artificial

China identifica seis riscos da IA para a segurança nacional

14/09/2026
Agentes da openai ligados a pacotes maliciosos no rubygems
Inteligência Artificial

Agentes da OpenAI ligados a pacotes maliciosos no RubyGems

12/09/2026

Últimas notícias

Lagarde alerta para risco da dependência europeia da IA

Uri Poliavich e as quatro decisões que moldaram a capacidade futura dos negócios

Microsoft propõe regras para manter IA sob controlo humano

Nvidia e Palantir restringem Claude por retenção de dados

HONOR Robot Phone entra em cena no Festival Internacional de Cinema Veneza

Ciberataque à MEO: o que sabemos e o que falta explicar

Volvo EX30 recebe V2L e fornece até 3 kW de potência

Cyberpunk 2077 chega à Battle.net com novidades e colaboração no Overwatch

Segunda temporada de MobLand chega à Paramount+ com dez episódios

Huawei Mate 90 Pro Max pode chegar com ecrã de 10.000 nits

Samsung detalha novo ecrã OLED M16 capaz de atingir 10.000 nits

Projeto português Trovador disputa prémio internacional

Como identificar uma resposta da IA errada: 7 sinais a verificar

Honor Magic9 traz câmara frontal quadrada inédita no Android

China identifica seis riscos da IA para a segurança nacional

Diablo 5: Blizzard revela classe Plague Knight e regresso de favoritas

OnePlus 16 pode não chegar a nenhum mercado internacional

Google Health serve de aviso sério para a nova app da Apple

iPhone 18 Pro regista procura surpreendentemente fraca na fase de pré-reserva

Samsung Galaxy S26: Preços podem subir já no próximo mês

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.