Pesquisadores do Cato Networks Cyber Threats Research Lab (CTRL) descobriram um novo implante de malware sem documentação prévia, suspeito de estar ligado a operadores chineses, batizado de TencShell. A descoberta ocorreu durante a resposta a uma tentativa de intrusão contra a filial indiana de uma multinacional de manufatura em abril de 2026, e o implante combina capacidades de shell remoto baseadas no framework open-source Rshell com canais de comando e controle disfarçados para imitar serviços web da Tencent.
A equipe do Cato CTRL detectou tráfego suspeito associado a um usuário terceiro conectado ao ambiente de um cliente do setor de manufatura com presença em múltiplas regiões. O ataque foi contido antes que o adversário consolidasse o acesso, mas as artefatos coletados durante a análise revelaram um implante customizado escrito em Go e derivado do Rshell, framework offensive security publicamente disponível.
O nome TencShell foi atribuído pela combinação de duas características marcantes do malware: o uso de comandos no estilo shell típicos de ferramentas de C2 modernas e a comunicação com servidores externos por meio de URLs e endpoints que imitam padrões usados por serviços web da Tencent. Esse mimetismo serve a um propósito claro — fazer o tráfego malicioso parecer legítimo em ambientes corporativos que normalmente toleram chamadas a domínios e padrões associados a fornecedores asiáticos.
Embora a Cato CTRL aponte indicativos de origem chinesa — linhagem do Rshell, impersonação de APIs Tencent e padrões de infraestrutura compatíveis com clusters historicamente operados a partir da China — os pesquisadores reconhecem que a evidência “não é suficiente por si só” para atribuição definitiva.
A cadeia de infecção observada por Cato CTRL apresenta um nível de sofisticação considerável, encadeando técnicas de evasão modernas para reduzir a probabilidade de detecção pelas soluções de EDR comuns em ambientes corporativos. Em síntese, o ataque opera nas seguintes fases:
“Em vez de construir uma família de malware totalmente nova, o atacante adaptou ferramentas ofensivas disponíveis e tentou diluir a atividade no tráfego corporativo normal”, observaram os pesquisadores.
Uma vez instalado, o TencShell oferece ao operador um arsenal funcional completo herdado do Rshell: execução remota de comandos, gerenciamento de arquivos e processos, acesso a terminal, carregamento de módulos em memória, comunicação criptografada, proxy reverso e pivot para movimentação lateral. Em ambientes industriais com segmentação frouxa, esse conjunto de capacidades é suficiente para alcançar redes OT a partir de uma cabeça de ponte em TI corporativa.
O caso TencShell ilustra uma tendência consistente nos últimos dois anos: a barreira de entrada para conduzir intrusões sofisticadas caiu drasticamente. Atacantes — incluindo grupos com presumida ligação a Estado-nação — não precisam mais investir em desenvolvimento de malware proprietário do zero. Em vez disso, adaptam frameworks como Sliver, Mythic, Havoc, Brute Ratel e, agora, Rshell, somando uma camada fina de customização que muda assinatura, mas preserva capacidades.
Essa estratégia tem benefícios estratégicos para o atacante. Primeiro, complica a atribuição: ferramentas open source são usadas tanto por red teams legítimos quanto por adversários sofisticados, criando ruído analítico. Segundo, acelera o ciclo de operação — equipes pequenas conseguem adaptar e implantar implantes em dias, não meses. Terceiro, permite descartabilidade: se um implante é queimado, basta repetir o processo de customização sobre o framework base.
O paralelo histórico mais óbvio é o uso massivo de Cobalt Strike crackeado por grupos de ransomware ao longo de 2020-2023. A diferença é que, agora, a opção open source elimina até mesmo a necessidade de obter ferramentas comerciais piratas. Para defensores, isso significa que regras baseadas em assinatura de família de malware estão cada vez mais limitadas; o foco precisa migrar para detecção de comportamento e telemetria profunda em memória.
Fonte: Infosecurity Magazine
Estudo do IPAI da Universidade Nacional de Seul mede quanto modelos abertos desrespeitam políticas de…
Alertas ligados a ferramentas de colaboração mais que quadruplicaram em doze meses na telemetria da…
A Cisco Talos recuperou da infraestrutura do grupo manuais, scripts e registros de intrusão gerados…
A versão oficial do V4-Pro traz módulo de decodificação especulativa, contexto de mais de um…
Pesquisadores do SRI International e do MIT Media Lab descrevem como modelos podem coordenar decisões…
Estudo publicado na PNAS mediu o desalinhamento entre valores declarados por 715 usuários e o…