TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

NightshadeC2 utiliza Ethereum e Cloudflare para ocultar ataques no Windows

Alfredo Beleza por Alfredo Beleza
28/09/2026
Em Segurança

Uma campanha de distribuição de malware articula páginas WordPress comprometidas, contratos inteligentes na rede Ethereum, armazenamento no Cloudflare R2 e engenharia social com o objetivo de instalar o NightshadeC2, também identificado como CastleRAT, em computadores com o sistema operativo Windows. A operação tem como alvo utilizadores em seis países de língua inglesa.

Um infográfico detalhado e visual que explica a cadeia de ataque do malware nightshadec2. No topo, o título diz "a cadeia de ataque complexa do malware nightshadec2" com o subtítulo "uso abusivo de serviços legítimos". O diagrama flui da esquerda para a direita. À esquerda, um "tag-150 operator" mascarado monitora um laptop. O laptop exibe um site wordpress comprometido com um pop-up "vetor inicial: clickfix" que tenta induzir o usuário a executar um comando powershell sob o pretexto de uma "security verification". Setas vermelhas saem do laptop para o meio, onde mostram a infraestrutura abusada: a rede ethereum sepolia (testnet) para "etherhiding: contratos inteligentes (informações de c2)", cloudflare r2 storage e um arquivo de payload do nightshadec2 em python, e um steam community profile com dados ocultos. Essas fontes de dados convergem para o "nightshadec2 (castlerat)", um payload python com persistência no windows. À direita, ícones listam as capacidades do malware ativado: persistência, vigilância (keylogger), execução remota e roubo de dados (cookies, senhas). Na parte inferior, mapas mundiais destacam a "exclusão geográfica (idiomas cei)" em vermelho com um 'x', e os "alvos: países anglófonos" em verde com miras.
Infográfico gerado por IA

A cadeia de infeção recorre à técnica ClickFix para persuadir a vítima a executar instruções no PowerShell e adota a estratégia EtherHiding para extrair, a partir de contratos descentralizados, os parâmetros necessários às etapas seguintes da intrusão. Conforme detalha a investigação publicada pelo WatchGuard Threat Lab, a atividade incide sobre os Estados Unidos, Canadá, Reino Unido, Irlanda, Austrália e Nova Zelândia.

A singularidade desta vaga reside na articulação de múltiplos serviços legítimos. Em vez de explorarem vulnerabilidades desconhecidas no WordPress, na rede Ethereum ou na Cloudflare, os atacantes tiram partido de sítios previamente invadidos e de infraestruturas com elevado volume de tráfego para camuflar cada fase da distribuição.

EtherHiding e o abuso da blockchain

A intrusão tem início em páginas de WordPress comprometidas que exibem falsos testes de segurança ou janelas de verificação ao visitante. O esquema ClickFix induz o utilizador a copiar e colar uma instrução no terminal do Windows sob o pretexto de resolver um erro técnico ou concluir uma validação de identidade.

Por exigir a intervenção direta da vítima, esta abordagem contorna ferramentas de segurança concebidas para bloquear transferências automáticas de ficheiros. O TecheNet publicou recentemente um guia detalhado sobre o que fazer após o clique num link de phishing, que reúne as medidas de contingência indicadas perante a execução inadvertida de ficheiros ou o comprometimento de credenciais.

No caso analisado pela WatchGuard, a instrução inserida na consola PowerShell despoleta uma sequência de descarregamentos por etapas. Uma das fases críticas envolve a consulta de contratos inteligentes alojados na rede de testes Ethereum Sepolia.

Esta técnica, conhecida como EtherHiding, impede a neutralização do ataque através do encerramento convencional de domínios ou servidores. Os operadores conseguem atualizar os apontadores da sua infraestrutura sem terem de alterar o código de entrada inicial, embora a operação não fique imune a ações coordenadas de resposta.

Em paralelo, a campanha utiliza o serviço de armazenamento Cloudflare R2 para a distribuição de componentes e perfis na plataforma Steam Community como mecanismo de dead-drop resolver. Através deste método, o código malicioso analisa os campos de texto em contas públicas daquela rede de videojogos para extrair os endereços dos servidores de comando e controlo.

Capacidades de vigilância e persistência do NightshadeC2

No termo da cadeia é implementado o NightshadeC2, ameaça associada por várias entidades de cibersegurança ao grupo TAG-150, que opera sob o modelo de Malware como Serviço desde pelo menos 2025.

A versão examinada instala um ambiente autónomo de Python 3.11 e adiciona ao sistema uma tarefa agendada com o nome IntelSoftwareUpdater. Este procedimento assegura a persistência do artefacto malicioso mesmo após o reinício do equipamento.

Uma vez ativo, o malware inicia a recolha sistemática de dados da máquina infetada. Os registos transmitidos aos atacantes incluem a identificação do computador, o utilizador ativo, a versão do Windows, a arquitetura do processador, as unidades de armazenamento, as soluções de segurança presentes e o domínio de rede.

O arsenal do NightshadeC2 engloba a execução remota de instruções, a transferência de ficheiros, a captura de ecrã, a gravação de teclas digitadas e o acesso direto ao conteúdo da área de transferência. Certas variantes conseguem ainda extrair palavras-passe e cookies guardados em navegadores derivados das plataformas Chromium e Gecko.

Filtragem geográfica e regras de evasão

A investigação da WatchGuard identificou salvaguardas no código destinadas a interromper a execução do malware consoante a configuração linguística do sistema operativo.

O artefacto consulta a função GetUserDefaultUILanguage() e encerra o processo se detetar identificadores linguísticos associados a países da Europa de Leste e da Ásia Central. A WatchGuard correlaciona este comportamento com o espaço da Comunidade de Estados Independentes.

Este tipo de restrição é habitual no cibercrime para evitar atenções judiciais locais ou delimitar o alcance das operações. Todavia, a sua presença não constitui prova suficiente para determinar a nacionalidade ou a proveniência dos atacantes.

Mutação da infraestrutura e vetores de mitigação

Durante a monitorização, a equipa da WatchGuard registou alterações sucessivas nos padrões de comunicação da campanha, catalogadas como psc2, psc3 e psc4.

Esta dinâmica demonstra que os atores maliciosos ajustam a sua arquitetura à medida que os nós anteriores são neutralizados. O recurso articulado a contratos descentralizados, armazenamento na nuvem e plataformas de entretenimento diminui a eficácia de bloqueios baseados apenas na reputação de domínios.

Embora a base do CastleRAT não represente uma ameaça inédita, a sofisticação reside na montagem da cadeia de distribuição. A defesa perante este modelo exige a monitorização de chamadas RPC direcionadas a redes públicas de blockchain, a restrição da execução de comandos no PowerShell através de políticas de grupo e a constante sensibilização dos utilizadores contra pedidos fraudulentos de resolução de problemas em páginas Web.

Outros artigos interessantes:

  • Spyware Chosen Brick espia dissidentes e jornalistas no Windows
  • Ransomware no ensino: 85% dos ataques exploram identidade
  • Malware em sistemas multimédia dos automóveis explora atualizações Android
Tags: malware WindowsNightshadeC2WatchGuard Threat Lab
PartilhaTweetEnvia
Alfredo Beleza

Alfredo Beleza

É o fundador e director editorial do TecheNet. Com carreira internacional como CEO e director comercial e de marketing em empresas em Portugal, na Suíça e no Brasil, desenvolveu uma perspectiva aprofundada sobre a intersecção entre tecnologia, negócios e mercados globais. Com formação em Gestão, Administração e Marketing pela Webster University, na Suíça, criou o TecheNet como um projecto editorial comprometido com o rigor e a imparcialidade da informação tecnológica em língua portuguesa.

Artigos relacionados

Prompt injection altera decisões de ia através de documentos
Segurança

Prompt injection altera decisões de IA através de documentos

28/09/2026
Google alerta para aumento do llm-jacking em 2026
Segurança

Google alerta para aumento do LLM-jacking em 2026

28/09/2026
Sirp cria centro próprio de ia
Segurança

SIRP cria centro próprio de IA com 7,5 milhões do PRR

28/09/2026

Últimas notícias

Iberdrola adota IA da Harvey nos serviços jurídicos e fiscais

5 gadgets Xiaomi para casa que fazem a diferença

Google alerta para aumento do LLM-jacking em 2026

OpenAI volta a suspender o treino de modelos avançados de IA

SIRP cria centro próprio de IA com 7,5 milhões do PRR

Banco digital brasileiro Nubank negoceia aquisição da Monzo

Como garantir a privacidade no ChatGPT sem expor dados pessoais

Xiaomi Smart Camera C701: 4K, IA e vigilância por 59,99 €

Atualização de setembro do Google Pixel causa bloqueios

7 gadgets Xiaomi que talvez não conheça

Redmi Note 17 em Portugal: preços desde 299,99 euros

TikTok aceita limite de duas horas para jovens no Alabama

Como saber se a sua palavra-passe apareceu numa fuga de dados

ScanSnap Camera permite digitalizar documentos no telemóvel

28 jogos PS5 ficam mais baratos até 8 de outubro

Dados roubados ao FBI incluem avaliações psiquiátricas

Nova webcam Razer Kiyo V2 Pro grava vídeo 4K a 60 FPS

Robôs aspiradores Xiaomi H50 Pro e S40 Pro chegam ao Brasil

ShinyHunters contorna defesas no Oracle PeopleSoft

iOS 27 já chegou, mas Portugal fica sem a nova Siri AI

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.