剣 KENSAI
Briefing de segurança 4 de abril de 2026 · 9 minutos de leitura

TA416, ligado à China, implanta PlugX contra alvos diplomáticos da UE e da OTAN, violação da Comissão Europeia expõe 30 entidades da União, Microsoft descobre shells da Web PHP controlados por cookies no Linux, SparkCat Crypto Wallet Stealer retorna às App Stores

A Proofpoint expõe a renovada campanha de espionagem do TA416, implantando variantes personalizadas do PlugX por meio de redirecionamentos OAuth e abuso do Cloudflare Turnstile contra governos europeus e missões da OTAN. CERT-EU atribui o hack da nuvem da Comissão Europeia ao TeamPCP, confirmando que dados de 30 entidades da União foram roubados e vazados por ShinyHunters. A pesquisa do Microsoft Defender detalha uma nova classe furtiva de shells da web PHP controlados por cookies que persistem por meio de cron jobs em servidores Linux. Kaspersky descobre uma variante evoluída do SparkCat nas lojas de aplicativos iOS e Android usando OCR para roubar frases de recuperação de carteiras de criptomoedas. Grupo de ransomware Qilin reivindica ataque ao partido político alemão Die Linke. O LinkedIn detectou a varredura de mais de 6,000 extensões do Chrome na controvérsia de privacidade “BrowserGate”.


🕵️ TA416 renova campanha de espionagem PlugX contra alvos diplomáticos da UE e da OTAN

⚠️ ALTO — Campanha ativa de espionagem patrocinada pelo Estado chinês visando governos europeus

TA416 (também conhecido como RedDelta, DarkPeony, Vertigo Panda) está realizando campanhas multi-ondas contra missões diplomáticas da UE e da OTAN usando cadeias de infecção PlugX em evolução com abuso de redirecionamento OAuth e exploração Cloudflare Turnstile.

Ponto de prova pesquisadores publicaram um relatório abrangente sobre TA416, um ator de ameaça alinhado com a China que retomou os ataques ativos ao governo europeu e às organizações diplomáticas após uma pausa de dois anos na região.

A campanha se sobrepõe a clusters rastreados como DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 e Vertigo Panda – todos associados à recolha de informações patrocinada pelo Estado chinês.

Evolução da cadeia de infecção

TA416 tem alternado continuamente suas técnicas para evitar a detecção:

Perfil alvo

As metas incluem missões diplomáticas na UE e na OTAN em vários países europeus, bem como entidades governamentais e diplomáticas no Médio Oriente após o conflito EUA-Israel-Irã no final de fevereiro de 2026. O grupo usa contas de remetentes de email grátis tanto para reconhecimento quanto para entrega de payload.

A campanha é implantada variantes personalizadas do PlugX via carregamento lateral de DLL — a técnica de assinatura do grupo — com cargas atualizadas frequentemente para evitar a detecção. As organizações dos sectores governamentais e diplomáticos europeus devem revisar os controles de segurança de e-mail, implementar Restrições de redirecionamento OAuthe procure indicadores de comprometimento do PlugX.


🇪🇺 CERT-EU: Cloud Hack da Comissão Europeia expõe dados de 30 entidades da União

⚠️ CRÍTICO – 90 GB de dados da Comissão Europeia vazados na Dark Web

TeamPCP explorou uma chave de API AWS roubada do ataque à cadeia de suprimentos Trivy para violar o ambiente de nuvem da Comissão Europeia. ShinyHunters vazou 90 GB (340 GB não compactados) de documentos contendo nomes, endereços de e-mail e conteúdo de e-mail de mais de 30 entidades da UE.

CERT-UE atribuiu formalmente a violação da nuvem da Comissão Europeia ao Equipe PCP grupo de ameaça, revelar o incidente é muito mais prejudicial do que inicialmente divulgado.

Cadeia de Ataque

DataAção
10 de marçoTeamPCP usa chave AWS API roubada (do ataque à cadeia de suprimentos Trivy) para acessar contas de nuvem da Comissão
10 a 24 de marçoO invasor implanta o TruffleHog para descobrir segredos adicionais e cria uma nova chave de acesso no usuário existente para evitar a detecção
24 de marçoO SOC da Comissão detecta pela primeira vez atividades anómalas — 14 dias após a intrusão inicial
25 de marçoComissão notifica CERT-EU
27 de marçoDivulgação pública pela Comissão
28 de marçoShinyHunters publica conjunto de dados roubados de 90 GB em site de vazamento da dark web

Escala de Impacto

Este incidente demonstra o devastador potencial de reacção em cadeia da ataques da cadeia de suprimentos a ferramentas de desenvolvedor. Um único componente CI/CD comprometido (Ações Trivy GitHub) levou ao roubo de chave API, o que levou à violação do ambiente de nuvem no mais alto órgão executivo da UE. As organizações devem auditar as credenciais de nuvem expostas por meio de pipelines de CI/CD e impor chaves API de curta duração e escopo.


🐚 Microsoft detalha shells da Web PHP controlados por cookies que persistem via Cron no Linux

🟠 ALTO — Técnica Stealthy Web Shell evita a detecção tradicional

Os agentes de ameaças estão usando cookies HTTP como canal de controle para shells da web PHP, tornando o tráfego malicioso indistinguível das solicitações normais da web. Os cron jobs de autocorreção garantem persistência mesmo após a remoção.

O Equipe de pesquisa de segurança do Microsoft Defender publicou uma análise detalhada de uma tendência crescente: web shells baseados em PHP em servidores Linux que usam Cookies HTTP como canal de comando e controle em vez de parâmetros de URL ou corpos POST.

Por que cookies?

Os cookies se misturam perfeitamente ao tráfego normal da web — eles estão presentes em todas as solicitações HTTP, raramente inspecionados por WAFs em busca de padrões de injeção e disponíveis em tempo de execução por meio de PHP $_COOKIE superglobal sem análise adicional. Isso faz com que as cascas essencialmente invisível durante a execução normal do aplicativo, ativando somente quando valores de cookie específicos estão presentes.

Três variantes de implementação observadas

  1. Carregador PHP multicamadas — usa múltiplas camadas de ofuscação e verificações de tempo de execução antes de analisar a entrada de cookie estruturado para executar uma carga secundária codificada
  2. Reconstrução segmentada de cookies — divide componentes operacionais (manipulação de arquivos, funções de decodificação) em dados de cookies estruturados, gravando condicionalmente cargas secundárias em disco
  3. Gatilho de cookie único — usa um único valor de cookie como marcador para ativar ações controladas pelos agentes da ameaça, incluindo execução de comandos e upload de arquivos

Arquitetura de autocura

O aspecto mais preocupante: os invasores estabelecem cron jobs que recriam periodicamente o carregador PHP mesmo que tenha sido detectado e removido. Isso cria um canal de execução remota de código persistente que sobrevive à limpeza de resposta a incidentes – o cron job simplesmente regenera o web shell na próxima execução agendada.

Os defensores deveriam auditar tarefas cron em servidores Linux voltados para a web, inspecionar padrões de tráfego baseados em cookies em logs de aplicativos da web e implementar monitoramento de integridade de arquivos em diretórios webroot.


📱 SparkCat Crypto Wallet Stealer retorna às App Stores iOS e Android

🟠 ALTO — Malware encontrado na App Store oficial da Apple e no Google Play

Uma variante evoluída do SparkCat usa OCR para escanear galerias de fotos em busca de frases de recuperação de carteira de criptomoeda. Encontrado em aplicativos aparentemente legítimos, incluindo mensageiros empresariais e serviços de entrega de comida.

Kaspersky descobriu uma versão nova e mais sofisticada do SparkCat - um trojan que se esconde dentro de aplicativos de aparência benigna para escanear as galerias de fotos dos usuários em busca de capturas de tela de frases-semente de carteiras de criptomoedas.

O que há de novo

Como funciona

Quando recebe acesso à galeria (uma permissão normal para muitos aplicativos), o SparkCat usa um modelo de reconhecimento óptico de caracteres (OCR) para analisar texto em imagens armazenadas. Se identificar frases de recuperação de carteira ou palavras iniciais, a imagem será exfiltrada silenciosamente para servidores controlados pelo invasor. O malware permanece inativo até que o acesso às fotos seja acionado por cenários específicos do aplicativo.

A Kaspersky atribui a campanha a um Operadora de língua chinesa e observa que o malware está evoluindo ativamente. Os usuários devem nunca capture imagens de frases de recuperação de carteira — armazene-os off-line em papel ou metal. Revise as permissões de aplicativos regularmente e use soluções de segurança móvel.


🏛️ Qilin Ransomware reivindica ataque ao partido político alemão Die Linke

O Qilin grupo de ransomware assumiu a responsabilidade por um ataque de 27 de março em Morre Linke (A Esquerda), um partido político alemão representado no Bundestag através de 64 membros com 123,000 membros registados.

Detalhes principais:

Isto segue um padrão de Atores de ameaças ligados à Rússia que visam partidos políticos alemães – em 2024, a Mandiant descobriu o APT29 direcionado ao CDU com o backdoor WineLoader. As organizações políticas alemãs deveriam tratar-se como alvos de alto valor e implementar recursos robustos de backup e resposta a incidentes.


🔍 LinkedIn "BrowserGate" — Verificando secretamente mais de 6,000 extensões do Chrome

Um relatório dublado "NavegadorGate" por Fairlinked e.V. revela que o LinkedIn da Microsoft está usando JavaScript oculto para verifique os navegadores dos visitantes em busca de 6,236 extensões do Chrome instaladas e coletar dados extensos de impressões digitais do dispositivo.

O que o LinkedIn coleta

BleepingComputer confirmado de forma independente o arquivo JavaScript com nomes de arquivos aleatórios sendo carregado pelo site do LinkedIn. O LinkedIn não nega a detecção de extensões, alegando que está acostumado a "proteger a privacidade dos membros" e detectar extensões relacionadas à raspagem. O relatório alega que o LinkedIn usa esses dados para mapear quais empresas usam quais produtos concorrentes – essencialmente construindo listas de clientes concorrentes a partir de dados do navegador.

Isto levanta sérios GDPR e privacidade eletrônica questões na UE. Os usuários preocupados com a impressão digital do navegador devem considerar perfis de navegador, compartimentação de extensões ou Brave/Firefox com proteção aprimorada de rastreamento.


📋 Acessos rápidos


🛡️ Ações recomendadas

  1. Organizações Governamentais Europeias: Procure indicadores de comprometimento TA416/PlugX. Restrinja os fluxos de redirecionamento do OAuth e monitore o abuso do Cloudflare Turnstile em cadeias de phishing. Informar a equipe diplomática sobre bugs na web e técnicas de spearphishing.
  2. Segurança na nuvem: Audite todas as chaves AWS API, especialmente aquelas expostas por meio de pipelines de CI/CD e ferramentas de desenvolvedor. Implemente credenciais de curta duração, aplique MFA em contas de gerenciamento de nuvem e monitore o TruffleHog e ferramentas semelhantes de verificação de credenciais.
  3. Administradores do servidor Linux: Audite tarefas cron em todos os servidores voltados para a Web em busca de invocações suspeitas do carregador PHP. Implemente o monitoramento de integridade de arquivos em webroots. Inspecione os padrões de cookies HTTP nos logs do servidor web em busca de dados estruturados anômalos.
  4. Usuários de criptomoeda: Nunca faça capturas de tela de frases de recuperação de carteira – use apenas armazenamento offline. Revise as permissões do aplicativo em iOS e Android. Remova aplicativos desconhecidos que solicitam acesso à galeria. Use soluções de segurança móvel.
  5. Organizações Alemãs: Os partidos políticos e as entidades governamentais devem tratar-se como alvos de ransomware de alta prioridade. Garanta que os backups offline, os planos de resposta a incidentes e o treinamento de conscientização de segurança dos funcionários estejam atualizados.
  6. Usuários preocupados com a privacidade: Use perfis de navegador separados para o LinkedIn. Considere a compartimentação de extensões ou navegadores com proteção aprimorada de rastreamento para mitigar impressões digitais.

Fique à frente da curva de ameaças

Obtenha inteligência de segurança diária sem ruído.

Explorar KENSAI →

Briefing de segurança KENSAI – 4 de abril de 2026
Compilado de Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News e Fairlinked e.V. alimenta a inteligência.