Spyware patrocinado por estados descoberto em aplicativos de VPN maliciosos visando autenticação e privacidade global

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
26 de julho de 2026
5 min de leitura
Spyware patrocinado por estados descoberto em aplicativos de VPN maliciosos visando autenticação e privacidade global

TL;DR

• Atores patrocinados por estados estão usando VPNs trojanizadas para monitorar dados privados de usuários. • O grupo Bahamut explora dispositivos Android usando aplicativos falsos de 'SecureVPN'. • O TAG-182 utiliza o trojan 'MarkiRAT' para visar jornalistas e dissidentes. • O malware extrai mensagens do WhatsApp, Signal, Telegram e outras plataformas. • Esses aplicativos usam táticas de células adormecidas para escapar de sandboxes de segurança automatizados.

Spyware patrocinado por estados: A armadilha da VPN visando sua privacidade

É a ironia suprema: você baixa uma VPN para proteger sua vida digital, apenas para entregar as chaves a uma agência de inteligência patrocinada pelo estado.

Investigações recentes revelaram uma série de campanhas de espionagem coordenadas e apoiadas por governos. Esses atores não estão apenas hackeando servidores; eles estão jogando um jogo de longo prazo, usando aplicativos de VPN trojanizados para se infiltrar em seu celular e computador. Uma vez dentro, eles não apenas roubam uma senha e vão embora — eles se instalam, exfiltrando suas mensagens privadas e mantendo uma vigilância permanente sobre sua rede.

Pesquisas da ESET e da Recorded Future pintam um quadro sombrio. Ao se disfarçarem de ferramentas legítimas de privacidade, esses aplicativos maliciosos contornam o ceticismo saudável que a maioria dos usuários aplica a softwares desconhecidos. Eles não estão apenas roubando dados; eles estão subvertendo as próprias ferramentas que usamos para nos proteger.

O manual do Bahamut: Android sob cerco

O grupo APT Bahamut tem estado ocupado. Eles foram flagrados realizando um ataque cirúrgico contra usuários de Android, distribuindo um aplicativo falso "SecureVPN" através de um site independente que não tem absolutamente nada a ver com provedores de VPN legítimos.

De acordo com a pesquisa da ESET, o spyware é essencialmente um "franken-app" — uma versão trojanizada de ferramentas de código aberto como OpenVPN ou SoftVPN. O que torna isso particularmente perverso é a paciência. O código malicioso permanece dormente, uma célula adormecida digital, até que a vítima insira uma chave de ativação específica. É um truque inteligente projetado para passar despercebido por sandboxes de segurança automatizados que, de outra forma, sinalizariam o aplicativo como suspeito.

Assim que essa chave é inserida, a máscara cai. O spyware obtém acesso a:

  • Suas conversas privadas: Ele extrai registros de chat do WhatsApp, Facebook Messenger, Signal, Viber e Telegram.
  • Sua vida digital: Ele coleta listas de contatos, histórico de SMS e até grava suas chamadas.
  • Persistência: A ESET já rastreou pelo menos oito versões diferentes desse malware. Eles estão iterando e não vão parar.

TAG-182 e a ameaça MarkiRAT

Enquanto o Bahamut visa uma ampla gama de usuários, o grupo ligado ao Irã conhecido como TAG-182 é muito mais focado. Eles têm usado um trojan de acesso remoto chamado "MarkiRAT" para caçar jornalistas e dissidentes que falam persa.

Como detalha a análise da Recorded Future, o método de entrega é surpreendentemente simples: redes sociais. Eles promovem aplicativos como "Pis2ray VPN" e "YESHICA YEPlayer" diretamente pelo Instagram.

O MarkiRAT é uma peça sofisticada. Ele é programado para escanear dispositivos que usam layouts de teclado em persa, garantindo que atinjam apenas seus alvos pretendidos. Para permanecer oculto, ele adota o nome "svehost.exe" — uma técnica clássica de "viver da terra" (living off the land) destinada a imitar o processo legítimo do Windows "svchost.exe". Pior ainda, ele explora o Windows Background Intelligent Transfer Service (BITS) para extrair dados da sua máquina, um movimento que muitas vezes passa despercebido pelos antivírus tradicionais.

Ator de Ameaça Nome do App Malicioso Alvo Principal Capacidade Chave
Bahamut SecureVPN (Falso) Usuários de Android Interceptação de mensagens/chat
TAG-182 Pis2ray / YEPlayer Falantes de Persa MarkiRAT / Abuso de BITS

Além do aplicativo: A guerra de infraestrutura

Embora os usuários móveis estejam sendo visados por aplicativos, há um jogo muito maior e mais perigoso sendo jogado na espinha dorsal da internet. Uma coalizão global de agências de cibersegurança emitiu alertas sobre campanhas patrocinadas por estados — originadas em grande parte da China — que visam o próprio hardware que faz a internet funcionar.

Desde 2021, esses atores têm comprometido sistematicamente roteadores de backbone, de borda de provedor (PE) e de borda de cliente (CE). Ao assumir o controle desses dispositivos, eles não estão apenas observando uma pessoa; eles estão ganhando um ponto de observação para redes governamentais, militares e de telecomunicações inteiras. Isso não é apenas "hacking" — é posicionamento estratégico. Várias entidades, incluindo a Sichuan Juxinhe Network Technology e a Beijing Huanyu Tianqiong Information Technology, foram vinculadas a esses esforços.

O setor identificou vários grupos de atividade, incluindo Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 e GhostEmperor. Estes não são amadores; são operações de nível estatal com recursos para comprometer a infraestrutura física da web.

Como revidar

O aumento dessas ameaças com "aparência legítima" muda o cenário de segurança. Quando os atacantes usam as ferramentas que deveriam nos manter seguros, as regras básicas antigas nem sempre se aplicam.

O abuso do Windows BITS é um exemplo perfeito de por que a detecção simples baseada em assinatura está falhando. Se um processo do sistema está fazendo o trabalho pesado, seu antivírus pode simplesmente ignorar e permitir que aconteça. Os defensores precisam procurar por comportamentos anômalos, não apenas por arquivos maliciosos conhecidos.

Se você está preocupado com essas ameaças, veja como reforçar suas defesas:

  1. Atenha-se à fonte: Se não estiver na App Store oficial ou no Google Play, não toque nele. Se você encontrar uma "VPN" através de um link aleatório no Instagram ou em um site suspeito, trate-a como uma granada ativa.
  2. Audite seu hardware: Se você gerencia uma rede corporativa, fique de olho nas configurações do seu roteador. Procure por alterações não autorizadas ou padrões de tráfego estranhos na borda do provedor.
  3. Atualize seu monitoramento: Mude para soluções de EDR (Endpoint Detection and Response) que possam detectar o uso indevido de serviços do sistema, como o BITS. Você precisa saber quando um processo do sistema começa a agir de forma atípica.
  4. Bloqueie o acesso: Pare de confiar em senhas de fator único para hardware de rede. Use autenticação multifator em todos os lugares e restrinja o acesso administrativo ao mínimo necessário.

Essas campanhas não são uma fase passageira. Elas são uma característica permanente da arte de governar moderna. Esteja eles atrás de suas mensagens pessoais através de uma VPN falsa ou comprometendo os roteadores que direcionam o tráfego global, o objetivo é o mesmo: vigilância persistente e de longo prazo. Esteja você nos EUA, Austrália, Reino Unido ou em qualquer outro lugar, a ameaça é real — e foi projetada para ser invisível. Mantenha-se vigilante.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Por Elena Voss 28 de julho de 2026 4 min de leitura
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Por James Okoro 27 de julho de 2026 4 min de leitura
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Por Elena Voss 25 de julho de 2026 4 min de leitura
common.read_full_article
Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances
SonicWall SMA 1000 exploit

Volexity Identifies Active Zero-Day Exploitation Campaign Targeting SonicWall VPN Appliances

Volexity warns of a critical zero-day campaign targeting SonicWall SMA 1000 VPNs. Patch CVE-2026-15409 and CVE-2026-15410 immediately to prevent root access.

Por James Okoro 24 de julho de 2026 3 min de leitura
common.read_full_article