剣 KENSAI
Instruções de segurança Março 28, 2026 · 10 leitura mínima

Infinity Stealer atinge macOS via ClickFix, Red Menshen da China incorpora BPFDoor em redes de telecomunicações, violação de dados de fãs do Ajax Amsterdam

Um novo ladrão de informações macOS chamado Infinity usa iscas falsas de CAPTCHA ClickFix e Python compilado em Nuitka para evitar a detecção. A Red Menshen, ligada à China, incorpora implantes BPFDoor em nível de kernel nas profundezas das redes de telecomunicações como “células dormentes digitais” para espionagem governamental. O AFC Ajax Amsterdam divulga uma violação expondo contas de torcedores 300,000+ e ingressos para a temporada 42,000. A Microsoft lança melhorias no Smart App Control em Windows 11.


🔴 Infinity Stealer — Novo malware macOS usa ClickFix e Nuitka Evasion

⚠️ AMEAÇA ATIVA — macOS Usuários em risco

Um novo ladrão de informações chamado Infinity tem como alvo os sistemas macOS usando iscas de engenharia social ClickFix. O malware é compilado com Nuitka, tornando-o significativamente mais difícil de detectar por meio de análise estática do que os típicos ladrões baseados em Python.

Pesquisadores em Malwarebytes documentaram a primeira campanha macOS combinando Entrega ClickFix com um Infostealer Python compilado por Nuitka. O ataque representa uma evolução significativa na sofisticação da ameaça macOS.

Cadeia de Ataque

  1. Isca ClickFix: A vítima visita update-check[.]com, que apresenta um CAPTCHA Cloudflare falso solicitando ao usuário que cole um código ofuscado em base64 curl comando no Terminal macOS
  2. Script Bash Stage-1: O comando decodificado grava o carregador Nuitka em /tmp, remove o sinalizador de quarentena via xattr, e executa-o com nohup. Ele passa informações C2 e token por meio de variáveis ​​de ambiente e depois se autodestrói
  3. Carregador Stage-2 Nuitka: Um binário 8.6 MB Mach-O contendo um arquivo compactado zstd 35 MB com a carga útil final (UpdateHelper.bin)
  4. Ladrão infinito Stage-3: Carga útil Python 3.11 que executa verificações anti-VM e, em seguida, coleta credenciais e exfiltra por meio de HTTP POST com notificação por Telegram

O que o infinito rouba

Por que Nuitka é importante

Diferente PyInstaller, que agrupa bytecode Python que é relativamente fácil de fazer engenharia reversa, Nuitka compila Python para código C e então produz um binário nativo genuíno. Não há nenhuma camada de bytecode óbvia para descompilar, tornando a engenharia reversa substancialmente mais difícil e tornando muitas heurísticas AV que sinalizam pacotes PyInstaller completamente ineficazes.

🛡️ Defesa: Nunca cole comandos de sites no Terminal. Os CAPTCHAs da Cloudflare nunca exigem comandos do Terminal. Os usuários do macOS devem considerar ferramentas de detecção de endpoint que monitoram xattr -d com.apple.quarantine atividade e suspeita /tmp execuções.


🔴 Red Menshen, ligado à China, implanta "células dormentes" BPFDoor em redes de telecomunicações

⚠️ CAMPANHA DE ESPIONAGEM EM CURSO — Metas de telecomunicações e governamentais

Red Menshen (Earth Bluecrow/DecisiveArchitect) incorporou implantes BPFDoor em nível de kernel em redes de telecomunicações no Oriente Médio e na Ásia desde 2021, permitindo vigilância governamental secreta.

Laboratórios Rapid7 publicou uma análise abrangente de uma campanha de espionagem em curso por Menshen Vermelho, um grupo ameaçador do nexo chinês que se tem incorporado nas redes de telecomunicações para espiar as comunicações governamentais. Rapid7 descreve os mecanismos de acesso como "algumas das células dormentes digitais mais furtivas" já encontrados em infra-estruturas de telecomunicações.

BPFDoor – A porta dos fundos invisível

Ao contrário do malware convencional, BPFDoor não abre portas de escuta nem mantém canais C2 visíveis. Em vez disso, abusa Funcionalidade do Filtro de Pacotes Berkeley (BPF) para inspecionar o tráfego de rede diretamente dentro do kernel Linux. Ele é ativado somente quando recebe um pacote de gatilho "mágico" especificamente criado — caso contrário, é completamente invisível para o monitoramento da rede.

ComponenteFunção
Implante BPFPortaBackdoor passivo com filtro BPF em nível de kernel; gera shell reverso no pacote mágico
Controlador de porta BPFFerramenta operada por invasor que envia pacotes de gatilho criados; podem se disfarçar como processos do sistema
CruzC2 / TiraEstruturas de farol pós-exploração para movimento lateral
TinyShellBackdoor Unix para execução persistente de comandos
Coletores de credenciaisKeyloggers e utilitários de força bruta para movimento lateral

Capacidades Específicas de Telecomunicações

Certas variantes do BPFDoor suportam SCTP (protocolo de transmissão de controle de fluxo), um protocolo usado em sinalização de telecomunicações (SS7/Diameter). Isso potencialmente permite que Red Menshen:

Nova variante de evasão

Uma variante BPFDoor anteriormente não documentada esconde seu pacote de gatilho dentro tráfego HTTPS aparentemente legítimo, com um novo mecanismo de análise que exige a string "9999" em um deslocamento de byte fixo. Isso torna ainda mais difícil para as ferramentas de segurança de rede distinguir a ativação do BPFDoor do tráfego criptografado normal da web.

🔗 Vetores de acesso inicial

Red Menshen visa infraestruturas expostas à Internet dos principais fabricantes: Ivanti, Cisco, Juniper Networks, Fortinet, VMware e Palo Alto Networks, além do Apache Struts — uma lista que reúne os principais dispositivos de borda empresariais. Os provedores de telecomunicações devem priorizar a correção de todos os dispositivos de borda e procurar filtros BPF passivos em sistemas Linux.


🟠 Hack do Ajax Amsterdam expõe contas de fãs 300K+ e ingressos para a temporada 42K em risco

Ajax, um dos clubes mais célebres do futebol europeu (quatro vezes vencedor da Liga dos Campeões, títulos da Eredivisie 36), revelou uma violação de dados depois que um hacker explorou vulnerabilidades em seus sistemas de TI.

O que foi exposto

Caminho de divulgação responsável

Em uma reviravolta incomum, o hacker optou por divulgar as vulnerabilidades para Jornalistas da RTL em vez de explorá-los para obter lucro. A RTL verificou as falhas de forma independente e demonstrou ao vivo a capacidade de sequestro de tickets. Ajax confirmou que nenhum dado foi vazado externamente e que todas as vulnerabilidades identificadas foram corrigidas desde então.

O Autoridade Holandesa de Proteção de Dados e a polícia foi notificada. Uma equipe forense externa foi contratada para determinar a causa raiz e o escopo completo.

⚽ Aviso aos fãs: Os torcedores do Ajax que se registraram nos sistemas do clube ou possuem ingressos para a temporada devem ficar atentos a e-mails suspeitos ou comunicações que se façam passar pelo AFC Ajax. O clube confirmou que os dados expostos não foram vazados, mas a investigação completa está em andamento.


🟡 Windows 11 KB5079391 – Melhorias de exibição e controle de aplicativos inteligentes

A Microsoft lançou o KB5079391 visualizar atualização cumulativa para Windows 11 24H2 e 25H2, apresentando alterações no 29, incluindo melhorias notáveis ​​adjacentes à segurança:

Smart App Control é o recurso de controle de aplicativos baseado em reputação da Microsoft que bloqueia software não confiável. As melhorias fortalecem a rede em torno de executáveis ​​não assinados – particularmente relevantes devido ao aumento de cargas de malware compiladas pelo Nuitka e empacotadas pelo PyInstaller, como o Infinity Stealer.

📋 Nota de atualização: Esta é uma atualização de visualização opcional. Ele será incluído no lançamento do patch 2026 de abril na terça-feira. As organizações que executam Windows 11 24H2/25H2 podem implantar antecipadamente por meio do WSUS ou do Intune para testes.


📋 Prioridades de patch e itens de ação

PrioridadeAçãoAlvo
CRÍTICOProcure implantes BPFDoor em sistemas Linux (verifique os filtros BPF)Telecomunicações/infraestrutura crítica
CRÍTICOPatch de todos os dispositivos de borda (Ivanti, Cisco, Juniper, Fortinet, PAN-OS)Equipes de rede/perímetro
ALTOImplante monitoramento de endpoint para abuso de ClickFix/Terminal em macOSAdministradores de frota macOS
ALTOBloquear update-check[.]com e IOCs Infinity Stealer relacionadosFiltragem SOC/DNS
MÉDIOTeste Windows 11 KB5079391 (melhorias no Smart App Control)Administradores Windows
MÉDIORevise a segurança API e as práticas de chave compartilhada (exposição no estilo Ajax)Equipes de aplicativos da web

Fique à frente das ameaças

Receba briefings diários de segurança cibernética, alertas de vulnerabilidade e inteligência sobre ameaças em seu feed.

Leia mais briefings →

Fique satisfatoriamente paranóico,

Instruções de segurança KENSAI · Março 28, 2026

Artigos relacionados

Banco de dados CVE KENSAI entra em operação:... PromptSpy: primeiro alimentado por IA... Alertas falsos de código VS armam GitHub, polícia holandesa violada por meio de phishing, hackers pró-iranianos atingem o diretor do FBI Patel, CISA sinaliza PTC crítico Windchill CVE