Malware furtivo
O que é Malware furtivo?
Malware furtivoMalware especificamente concebido para evadir a deteção por utilizadores, ferramentas de segurança e investigadores forenses através de ocultação, mimetismo e truques antianálise.
O malware furtivo combina muitas técnicas de evasão para ser invisível ao mesmo tempo para utilizadores, ferramentas de segurança e investigadores forenses: enganchar APIs do sistema para ocultar ficheiros e processos, intercetar verificações de integridade, detetar sandboxes e máquinas virtuais, antidepuração, empacotamento e ofuscação, binários living-off-the-land, timestomping (MITRE ATT&CK T1070.006) e limpeza de registos após a operação. Quanto mais fundo o código se aloja, mais difícil é vê-lo. O TDL-4/TDSS infetava o Master Boot Record para carregar antes do Windows e esconder os seus ficheiros, enquanto o LoJax (ESET, 2018) — atribuído ao APT28/Sednit — foi o primeiro rootkit UEFI encontrado em liberdade, sobrevivendo à reinstalação do sistema e até à substituição do disco por residir na flash SPI. O Stuxnet assinou o seu controlador de kernel com certificados roubados da Realtek e da JMicron para parecer legítimo.
Como a prevenção é imperfeita, a deteção assume o comprometimento. Um EDR com visibilidade de kernel e memória, registo à prova de adulteração fora do host, análise de tráfego de rede e caça a ameaças sobre TTP (mapeadas ao MITRE ATT&CK) revelam comportamentos que os ficheiros por si só ocultam. O endurecimento — UEFI Secure Boot, controladores assinados impostos por HVCI, menor privilégio e redução do tempo de permanência através de caça proativa — reduz o espaço onde o malware furtivo pode viver.
flowchart TD
A[O malware executa] --> B{Verificação do ambiente}
B -->|Sandbox / VM / depurador| C[Ficar dormente ou autoeliminar-se]
B -->|Alvo real| D[Estabelecer persistência]
D --> E[Ocultar: enganche de API, rootkit, UEFI/MBR]
E --> F[Evadir: desenganchar EDR, ofuscar, LOLBins]
F --> G[Operar: C2, recolha]
G --> H[Antiforense: timestomp, limpar registos]
H --> I[Permanência lenta e discreta]● Exemplos
- 01
Rootkits TDL/TDSS que ocultam os seus ficheiros das APIs do Windows.
- 02
Configurações de Cobalt Strike Beacon que detetam sandboxes e desengancham o EDR.
● Perguntas frequentes
O que é Malware furtivo?
Malware especificamente concebido para evadir a deteção por utilizadores, ferramentas de segurança e investigadores forenses através de ocultação, mimetismo e truques antianálise. Pertence à categoria Malware da cibersegurança.
O que significa Malware furtivo?
Malware especificamente concebido para evadir a deteção por utilizadores, ferramentas de segurança e investigadores forenses através de ocultação, mimetismo e truques antianálise.
Como se defender contra Malware furtivo?
As defesas contra Malware furtivo costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Malware furtivo?
Nomes alternativos comuns: Malware evasivo, Malware antiforense.