Spyware patrocinado pelo Estado descoberto em aplicativos VPN maliciosos visando a autenticação e privacidade de usuários globais

MarkiRAT malware TAG-182 state-sponsored spyware malicious VPN apps cyber espionage
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
27 de julho de 2026
4 min de leitura
Spyware patrocinado pelo Estado descoberto em aplicativos VPN maliciosos visando a autenticação e privacidade de usuários globais

TL;DR

• O grupo de ameaça iraniano TAG-182 está implantando o MarkiRAT por meio de aplicativos VPN falsos. • O malware coleta SMS, contatos e registros de dispositivos com configurações de idioma persa. • Os atacantes abusam do Windows BITS para exfiltrar dados enquanto evitam a detecção de segurança. • Usuários são alvos via engenharia social no Instagram, com promessas de contornar a censura.

Spyware patrocinado pelo Estado descoberto em aplicativos VPN maliciosos visando a autenticação e privacidade de usuários globais

Há um novo e sombrio capítulo no mundo da ciberespionagem. Uma campanha sofisticada surgiu, transformando as próprias ferramentas que as pessoas usam para proteger sua privacidade — as VPNs — em armadilhas digitais. Pesquisadores vincularam esta operação a um grupo de ameaça patrocinado pelo Estado iraniano conhecido como TAG-182, que está atualmente ocupado coletando dados sensíveis de usuários que falam persa em todo o mundo.

Estes não são apenas hackers aleatórios. Trata-se de uma operação de vigilância direcionada e persistente. Ao se disfarçarem de ferramentas legítimas de privacidade, esses aplicativos maliciosos transformam efetivamente o telefone do usuário em um dispositivo de escuta, enviando dados de autenticação, registros de comunicação e metadados do dispositivo diretamente para o grupo de ameaça.

O mecanismo de vigilância: MarkiRAT

O motor por trás desta operação é um trojan chamado MarkiRAT. De acordo com pesquisas do Insikt Group da Recorded Future, o malware é um aspirador de dados. Assim que um usuário instala uma das VPNs falsas — mais notavelmente "Pis2ray VPN" ou "YESHICA YEPlayer" — o aplicativo aciona um processo em segundo plano projetado para coletar tudo: mensagens SMS, listas de contatos, registros de chamadas, o que você imaginar.

Para permanecer oculto, o malware utiliza um truque inteligente, abusando do Serviço de Transferência Inteligente em Segundo Plano (BITS) do Windows. O BITS é um componente legítimo do sistema destinado a transferências de arquivos em segundo plano, mas aqui, ele está sendo usado como arma para manter a persistência a longo prazo. Ao utilizar este serviço — uma técnica categorizada no MITRE ATT&CK como T1197 — os atacantes podem exfiltrar dados em pequenas rajadas intermitentes. É uma jogada inteligente; mantém o tráfego silencioso o suficiente para passar despercebido pela maioria dos softwares de segurança padrão.

Estratégias de direcionamento e distribuição

A campanha é cirúrgica. O malware é programado para procurar dispositivos configurados com um layout de teclado em persa (código 0x0429). Ao filtrar por essa configuração regional específica, o grupo de ameaça garante que não está desperdiçando recursos nos alvos errados. Eles estão caçando jornalistas, dissidentes e ativistas.

Como observado pelo Tech Times, a estratégia de distribuição baseia-se em engenharia social tradicional. Eles atacam o Instagram, prometendo acesso irrestrito à internet para usuários que estão desesperados para contornar a censura local. É uma ironia cruel: os usuários instalam esses aplicativos para obter liberdade, apenas para entregar as chaves de suas vidas digitais.

Recurso Descrição
Grupo de Ameaça TAG-182 (patrocinado pelo Estado iraniano)
Malware Principal MarkiRAT
Idioma Alvo Persa (Layout 0x0429)
Distribuição Redes sociais (Instagram)
Persistência Windows BITS (T1197)

Resposta regulatória global à infraestrutura de VPN maliciosa

Enquanto o TAG-182 foca na espionagem, a comunidade internacional está combatendo a infraestrutura por trás dessas VPNs criminosas. O Escritório de Controle de Ativos Estrangeiros (OFAC) do Tesouro dos EUA sancionou recentemente um serviço chamado 1VPNS, juntamente com seu administrador, Dmytro Rashevskyi, e um desenvolvedor chamado Yegeniy Vladimirovich Silayev.

Isso segue uma operação de desmantelamento apoiada pelo FBI em maio de 2026 que encerrou o 1VPNS. A investigação pintou um quadro sombrio: o serviço não era apenas para usuários casuais; era um destino preferencial para gangues de ransomware que buscavam esconder seus rastros, implantar cargas úteis e mover dados roubados. Silayev, em particular, foi sinalizado por desenvolver "cryptors" — ferramentas especializadas que envolvem o malware em uma camada digital para contornar a detecção de antivírus.

É um sinal claro de que a indústria de VPN está se tornando um campo de batalha. Embora provedores legítimos sejam uma tábua de salvação para a privacidade, o aumento de opções de "malware como serviço" significa que o conselho antigo — "apenas use uma VPN" — não é mais suficiente. Você precisa saber qual VPN está usando.

Mitigações e considerações de segurança

Se você está procurando contornar restrições de internet, precisa ser paranoico. Se você está baixando uma VPN de um anúncio no Instagram ou de um link aleatório, provavelmente está entrando em uma armadilha. As lojas de aplicativos oficiais não são perfeitas, mas são muito mais seguras do que o "Velho Oeste" dos downloads diretos de APKs.

Como se manter seguro:

  • Atenha-se à fonte: Baixe softwares apenas de lojas oficiais ou sites de desenvolvedores verificados. Se parece suspeito, provavelmente é.
  • Monitore seus serviços: Se você entende de tecnologia, fique de olho em serviços de nível de sistema como o BITS. Se notar atividades incomuns, é hora de investigar.
  • Conheça suas configurações: Se você está em uma região de alto risco, seja extremamente cauteloso com aplicativos que visam especificamente seu idioma ou configurações de teclado.
  • Reforce sua segurança: Use proteção de endpoint robusta. Ferramentas modernas de EDR estão ficando melhores em detectar as anomalias comportamentais que acompanham ferramentas de vigilância persistente.

As linhas entre a espionagem patrocinada pelo Estado e o cibercrime comum estão se confundindo. Quando os atacantes escondem sua atividade dentro de processos legítimos do Windows, o comportamento "normal" do seu computador se torna a cobertura perfeita para o roubo.

A história nos mostrou que esta não é uma tática nova; campanhas como as operações Ferocious Kitten provaram anos atrás que esta é uma estratégia paciente e de longo prazo. Para aqueles que vivem sob pesadas restrições digitais, a única defesa real é uma combinação de ceticismo e confiança em ferramentas de segurança transparentes, de código aberto e verificadas. Não deixe que uma ferramenta de "privacidade" se torne sua maior responsabilidade.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article