Spyware patrocinado por estados descoberto em aplicativos de VPN maliciosos visando autenticação e privacidade global

state-sponsored spyware malicious VPN apps Bahamut APT group MarkiRAT data exfiltration
V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 
26 de julho de 2026
5 min de leitura
Spyware patrocinado por estados descoberto em aplicativos de VPN maliciosos visando autenticação e privacidade global

TL;DR

• Atores patrocinados por estados estão usando VPNs trojanizadas para monitorar dados privados de usuários. • O grupo Bahamut explora dispositivos Android usando aplicativos falsos de 'SecureVPN'. • O TAG-182 utiliza o trojan 'MarkiRAT' para visar jornalistas e dissidentes. • O malware extrai mensagens do WhatsApp, Signal, Telegram e outras plataformas. • Esses aplicativos usam táticas de células adormecidas para escapar de sandboxes de segurança automatizados.

Spyware patrocinado por estados: A armadilha da VPN visando sua privacidade

É a ironia suprema: você baixa uma VPN para proteger sua vida digital, apenas para entregar as chaves a uma agência de inteligência patrocinada pelo estado.

Investigações recentes revelaram uma série de campanhas de espionagem coordenadas e apoiadas por governos. Esses atores não estão apenas hackeando servidores; eles estão jogando um jogo de longo prazo, usando aplicativos de VPN trojanizados para se infiltrar em seu celular e computador. Uma vez dentro, eles não apenas roubam uma senha e vão embora — eles se instalam, exfiltrando suas mensagens privadas e mantendo uma vigilância permanente sobre sua rede.

Pesquisas da ESET e da Recorded Future pintam um quadro sombrio. Ao se disfarçarem de ferramentas legítimas de privacidade, esses aplicativos maliciosos contornam o ceticismo saudável que a maioria dos usuários aplica a softwares desconhecidos. Eles não estão apenas roubando dados; eles estão subvertendo as próprias ferramentas que usamos para nos proteger.

O manual do Bahamut: Android sob cerco

O grupo APT Bahamut tem estado ocupado. Eles foram flagrados realizando um ataque cirúrgico contra usuários de Android, distribuindo um aplicativo falso "SecureVPN" através de um site independente que não tem absolutamente nada a ver com provedores de VPN legítimos.

De acordo com a pesquisa da ESET, o spyware é essencialmente um "franken-app" — uma versão trojanizada de ferramentas de código aberto como OpenVPN ou SoftVPN. O que torna isso particularmente perverso é a paciência. O código malicioso permanece dormente, uma célula adormecida digital, até que a vítima insira uma chave de ativação específica. É um truque inteligente projetado para passar despercebido por sandboxes de segurança automatizados que, de outra forma, sinalizariam o aplicativo como suspeito.

Assim que essa chave é inserida, a máscara cai. O spyware obtém acesso a:

  • Suas conversas privadas: Ele extrai registros de chat do WhatsApp, Facebook Messenger, Signal, Viber e Telegram.
  • Sua vida digital: Ele coleta listas de contatos, histórico de SMS e até grava suas chamadas.
  • Persistência: A ESET já rastreou pelo menos oito versões diferentes desse malware. Eles estão iterando e não vão parar.

TAG-182 e a ameaça MarkiRAT

Enquanto o Bahamut visa uma ampla gama de usuários, o grupo ligado ao Irã conhecido como TAG-182 é muito mais focado. Eles têm usado um trojan de acesso remoto chamado "MarkiRAT" para caçar jornalistas e dissidentes que falam persa.

Como detalha a análise da Recorded Future, o método de entrega é surpreendentemente simples: redes sociais. Eles promovem aplicativos como "Pis2ray VPN" e "YESHICA YEPlayer" diretamente pelo Instagram.

O MarkiRAT é uma peça sofisticada. Ele é programado para escanear dispositivos que usam layouts de teclado em persa, garantindo que atinjam apenas seus alvos pretendidos. Para permanecer oculto, ele adota o nome "svehost.exe" — uma técnica clássica de "viver da terra" (living off the land) destinada a imitar o processo legítimo do Windows "svchost.exe". Pior ainda, ele explora o Windows Background Intelligent Transfer Service (BITS) para extrair dados da sua máquina, um movimento que muitas vezes passa despercebido pelos antivírus tradicionais.

Ator de Ameaça Nome do App Malicioso Alvo Principal Capacidade Chave
Bahamut SecureVPN (Falso) Usuários de Android Interceptação de mensagens/chat
TAG-182 Pis2ray / YEPlayer Falantes de Persa MarkiRAT / Abuso de BITS

Além do aplicativo: A guerra de infraestrutura

Embora os usuários móveis estejam sendo visados por aplicativos, há um jogo muito maior e mais perigoso sendo jogado na espinha dorsal da internet. Uma coalizão global de agências de cibersegurança emitiu alertas sobre campanhas patrocinadas por estados — originadas em grande parte da China — que visam o próprio hardware que faz a internet funcionar.

Desde 2021, esses atores têm comprometido sistematicamente roteadores de backbone, de borda de provedor (PE) e de borda de cliente (CE). Ao assumir o controle desses dispositivos, eles não estão apenas observando uma pessoa; eles estão ganhando um ponto de observação para redes governamentais, militares e de telecomunicações inteiras. Isso não é apenas "hacking" — é posicionamento estratégico. Várias entidades, incluindo a Sichuan Juxinhe Network Technology e a Beijing Huanyu Tianqiong Information Technology, foram vinculadas a esses esforços.

O setor identificou vários grupos de atividade, incluindo Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 e GhostEmperor. Estes não são amadores; são operações de nível estatal com recursos para comprometer a infraestrutura física da web.

Como revidar

O aumento dessas ameaças com "aparência legítima" muda o cenário de segurança. Quando os atacantes usam as ferramentas que deveriam nos manter seguros, as regras básicas antigas nem sempre se aplicam.

O abuso do Windows BITS é um exemplo perfeito de por que a detecção simples baseada em assinatura está falhando. Se um processo do sistema está fazendo o trabalho pesado, seu antivírus pode simplesmente ignorar e permitir que aconteça. Os defensores precisam procurar por comportamentos anômalos, não apenas por arquivos maliciosos conhecidos.

Se você está preocupado com essas ameaças, veja como reforçar suas defesas:

  1. Atenha-se à fonte: Se não estiver na App Store oficial ou no Google Play, não toque nele. Se você encontrar uma "VPN" através de um link aleatório no Instagram ou em um site suspeito, trate-a como uma granada ativa.
  2. Audite seu hardware: Se você gerencia uma rede corporativa, fique de olho nas configurações do seu roteador. Procure por alterações não autorizadas ou padrões de tráfego estranhos na borda do provedor.
  3. Atualize seu monitoramento: Mude para soluções de EDR (Endpoint Detection and Response) que possam detectar o uso indevido de serviços do sistema, como o BITS. Você precisa saber quando um processo do sistema começa a agir de forma atípica.
  4. Bloqueie o acesso: Pare de confiar em senhas de fator único para hardware de rede. Use autenticação multifator em todos os lugares e restrinja o acesso administrativo ao mínimo necessário.

Essas campanhas não são uma fase passageira. Elas são uma característica permanente da arte de governar moderna. Esteja eles atrás de suas mensagens pessoais através de uma VPN falsa ou comprometendo os roteadores que direcionam o tráfego global, o objetivo é o mesmo: vigilância persistente e de longo prazo. Esteja você nos EUA, Austrália, Reino Unido ou em qualquer outro lugar, a ameaça é real — e foi projetada para ser invisível. Mantenha-se vigilante.

V
Viktor Sokolov

Network Infrastructure & Protocol Security Researcher

 

Viktor Sokolov is a network engineer and protocol security researcher with deep expertise in how data travels across the internet and where it becomes vulnerable. He spent eight years working for a major internet service provider, gaining firsthand knowledge of traffic analysis, deep packet inspection, and ISP-level surveillance capabilities. Viktor holds multiple Cisco certifications (CCNP, CCIE) and a Master's degree in Telecommunications Engineering. His insider knowledge of ISP practices informs his passionate advocacy for VPN use and encrypted communications.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article