Especialistas em segurança descobriram malware em execução no ambiente Windows Subsystem for Linux (WSL). O binário do Linux tenta atacar o Windows e carregar módulos de software adicionais.

Fonte: freepik.com

O problema foi relatado por especialistas da equipe Black Lotus Labs da empresa americana de telecomunicações Lumen Technologies. Eles encontraram vários arquivos Python maliciosos compilados no formato binário Executable and Linkable Format (ELF) para Debian Linux. “Esses arquivos agiram como bootloaders, lançando uma ‘carga’ que foi incorporada à própria instância ou veio de um servidor remoto e então injetada em um processo em execução usando chamadas de API do Windows”, disse Black Lotus Labs em uma postagem.

Em 2017, mais de um ano após o lançamento do WSL, os pesquisadores da Check Point demonstraram um ataque experimental denominado Bashware que permitia que ações maliciosas fossem realizadas a partir de executáveis ​​ELF e EXE em um ambiente WSL. Mas o WSL é desabilitado por padrão e o Windows 10 vem sem nenhuma distribuição Linux embutida, então a ameaça do Bashware não parecia realista. No entanto, 4 anos depois, algo semelhante foi descoberto fora das condições de laboratório.

Especialistas da Black Lotus Labs observaram que as amostras de código malicioso mostraram a classificação mínima no serviço VirusTotal, o que significa que a maioria dos programas antivírus perderá esses arquivos. Os exemplos descobertos pelos especialistas foram escritos em Python 3 e compilados em ELF usando o PyInstaller. O código chama a API do Windows para baixar um arquivo de terceiros e executar seu código em um processo de terceiros, que fornece a um invasor acesso à máquina infectada. Presumivelmente, isso requer que você execute primeiro o arquivo no ambiente WSL.

Duas variantes do malware foram descobertas. O primeiro foi escrito em Python puro, o segundo também usou uma biblioteca para se conectar à API do Windows e executar um script do PowerShell. No segundo caso, o Black Lotus Labs sugeriu que o módulo ainda está em desenvolvimento porque não funciona sozinho. A amostra também identificou um endereço IP (185.63.90 [.] 137) associado a destinos no Equador e na França, de onde máquinas infectadas tentaram se comunicar nas portas 39.000 a 48.000 no final de junho e início de julho. Presume-se que o proprietário do malware testou uma VPN ou servidor proxy.

avalanche

Postagens recentes

A Asus apresentou o console portátil ROG Ally X20 com tela OLED para celebrar o aniversário da marca ROG.

Na feira anual Computex 2026, a Asus anunciou o ROG Ally X20, uma edição especial…

1 hora atrás

A Anthropic, a OpenAI e a SpaceX serão as primeiras a implantar os processadores de servidor Nvidia Vera.

O CEO e fundador da Nvidia, Jensen Huang, anunciou na Computex 2026 que as CPUs…

1 hora atrás

Hyperion Research: Tamanho do mercado global de HPC deverá ultrapassar US$ 70 bilhões em 2025, mas taxa de crescimento desacelerada.

A Hyperion Research estima que os gastos globais com IA e HPC ultrapassarão US$ 70…

1 hora atrás

Inteligência Artificial de Duas Toneladas: Dell Envia os Primeiros Racks NVIDIA Vera Rubin NVL72

A Dell Technologies entregou seu primeiro rack NVIDIA Vera Rubin NVL72. O destinatário é a…

1 hora atrás

O mercado de smartphones enfrenta seu pior ano da história, com uma queda de quase 14% nas vendas.

Embora a escassez de memória estivesse se intensificando, os analistas ainda observavam diferenças significativas em…

1 hora atrás

Intel lança o Xeon 6+ — os primeiros processadores Xeon com chipset Intel 18A oferecem até 288 núcleos E.

A Intel lançou a série de processadores Xeon 6+, também conhecida como Clearwater Forest. Estes…

1 hora atrás