🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
desktops

Golpe HollowFrame usa GitHub e desativa o Windows Defender para invadir empresas

Uma nova campanha de ataque mostra como criminosos vêm abusando de ferramentas legítimas para se esconder à vista de todos. Batizada de HollowFrame, a operação foi detalhada por pesquisadores da Blackpoint Cyber e usa serviços conhecidos — como o GitHub — para controlar máquinas invadidas, ao mesmo tempo em que desliga as defesas do Windows sem levantar suspeitas.

O golpe começa de um jeito familiar: e-mails de engenharia social, direcionados a funcionários específicos, com links que levam a downloads hospedados em serviços de nuvem. O arquivo baixado é um atalho do Windows disfarçado de documento. Ao ser aberto, ele executa instruções direto na memória do computador e dispara um script que eleva privilégios e adiciona pastas às exclusões do Microsoft Defender. Na prática, o antivírus nativo do Windows passa a ignorar exatamente os arquivos que deveria bloquear.

A parte mais engenhosa vem depois. Em vez de se conectar a um servidor próprio, que seria fácil de rastrear e derrubar, o HollowFrame se apoia em ferramentas escritas em Rust que trocam comandos e enviam dados roubados usando tráfego HTTP comum e a API do GitHub. Como milhões de desenvolvedores acessam o GitHub o tempo todo, essa comunicação se mistura ao movimento normal da rede e dificulta muito o trabalho de quem tenta identificar a invasão. Foi assim que o ataque conseguiu manter acesso persistente à rede de um escritório de advocacia.

O caso serve de alerta para empresas de todos os portes no Brasil. A lição central é que confiar apenas no antivírus não basta quando o próprio antivírus pode ser neutralizado a partir de dentro. Especialistas recomendam desconfiar de anexos e links inesperados, vigiar tráfego atípico para plataformas de desenvolvimento, auditar pastas de bibliotecas do sistema e checar com frequência se novas exclusões foram adicionadas às ferramentas de segurança — um sinal clássico de que algo já pode estar errado.

Diagrama da cadeia de ataque do HollowFrame, do e-mail falso à comunicação via GitHub



Gostou deste artigo?

-- -- votos

Você pode gostar também