[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/pt-br/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Portuguese
* [English](https://unit42.paloaltonetworks.com/notepad-infrastructure-compromise/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)
* [French](https://unit42.paloaltonetworks.com/fr/notepad-infrastructure-compromise/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/pt-br/ "Threat Research")
* [Ameaças de alto perfil](https://unit42.paloaltonetworks.com/pt-br/category/top-cyberthreats-pt-br/ "Ameaças de alto perfil")
* [Malware](https://unit42.paloaltonetworks.com/pt-br/category/malware-pt-br/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/pt-br/category/malware-pt-br/)

# Atores de Estado-Nação Exploram a Cadeia de Suprimentos do Notepad++

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 minutos de leitura  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/pt-br/product-category/advanced-dns-security-pt-br/ "Advanced DNS Security")[Advanced Threat Prevention](https://unit42.paloaltonetworks.com/pt-br/product-category/advanced-threat-prevention-pt-br/ "Advanced Threat Prevention")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/pt-br/product-category/advanced-url-filtering-pt-br/ "Advanced URL Filtering")[Advanced WildFire](https://unit42.paloaltonetworks.com/pt-br/product-category/advanced-wildfire-pt-br/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/pt-br/product-category/cloud-delivered-security-services-pt-br/ "Cloud-Delivered Security Services")[Cortex](https://unit42.paloaltonetworks.com/pt-br/product-category/cortex-pt-br/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/pt-br/product-category/cortex-cloud-pt-br/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/pt-br/product-category/cortex-xdr-pt-br/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/pt-br/product-category/cortex-xsiam-pt-br/ "Cortex XSIAM")[Managed Threat Hunting](https://unit42.paloaltonetworks.com/pt-br/product-category/managed-threat-hunting-pt-br/ "Managed Threat Hunting")[Next-Generation Firewall](https://unit42.paloaltonetworks.com/pt-br/product-category/next-generation-firewall-pt-br/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/pt-br/product-category/unit-42-incident-response-pt-br/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  De:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/pt-br/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:11 de fevereiro de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorias
  
  * [Ameaças de alto perfil](https://unit42.paloaltonetworks.com/pt-br/category/top-cyberthreats-pt-br/)
  * [Malware](https://unit42.paloaltonetworks.com/pt-br/category/malware-pt-br/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Backdoor](https://unit42.paloaltonetworks.com/pt-br/tag/backdoor/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/pt-br/tag/cobalt-strike/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/pt-br/tag/dll-sideloading/)
  * [Supply chain](https://unit42.paloaltonetworks.com/pt-br/tag/supply-chain/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/?pdf=download&lg=pt-br&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/?pdf=print&lg=pt-br&_wpnonce=0070e94fe3 "Click here to print")

Compartilhar![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Atores%20de%20Estado-Nação%20Exploram%20a%20Cadeia%20de%20Suprimentos%20do%20Notepad++&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F&title=Atores%20de%20Estado-Nação%20Exploram%20a%20Cadeia%20de%20Suprimentos%20do%20Notepad++ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F&text=Atores%20de%20Estado-Nação%20Exploram%20a%20Cadeia%20de%20Suprimentos%20do%20Notepad++ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Atores%20de%20Estado-Nação%20Exploram%20a%20Cadeia%20de%20Suprimentos%20do%20Notepad++%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fnotepad-infrastructure-compromise%2F "Share in Mastodon")

## Resumo Executivo

Entre junho e dezembro de 2025, a infraestrutura oficial de hospedagem do editor de texto[Notepad++ foi comprometida](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) por um grupo de ameaças patrocinado por um Estado, conhecido como[Lotus Blossom](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/). Os invasores invadiram o ambiente do provedor de hospedagem compartilhada.

Isso permitiu que os atacantes interceptassem e redirecionassem o tráfego destinado ao servidor de atualização do Notepad++. Esse sequestro em nível de infraestrutura permitiu que os invasores visassem seletivamente usuários específicos. Os alvos estavam localizados principalmente no sudeste asiático, abrangendo os setores governamental, de telecomunicações e de infraestrutura crítica. Os atacantes serviram a esses alvos manifestos de atualização maliciosos em vez de atualizações de software legítimas.

Identificamos infraestrutura adicional não reportada anteriormente, que está vinculada a esta campanha. Observamos duas cadeias de infecção, incluindo uma variante de injeção de script Lua que resultou na entrega do beacon do malware Cobalt Strike, bem como DLL side-loading para entregar um backdoor Chrysalis. A Unit 42 também descobriu que essa atividade de ameaça está visando mais setores e mais regiões do que o relatado anteriormente.

Esta campanha também afetou os seguintes setores na América do Sul, nos EUA, na Europa e no Sudeste Asiático:

* Hospedagem em nuvem (Cloud hosting)
* Energia
* Financeiro
* Governo
* Manufatura
* Desenvolvimento de software

O Notepad++ é um editor de código de código aberto, leve, e utilitário de substituição de texto. Esta ferramenta é amplamente favorecida por sua velocidade, extenso ecossistema de plugins e capacidade única de lidar com arquivos de dados massivos, mantendo sessões que os usuários ainda não salvaram.

Em ambientes corporativos, o Notepad++ geralmente serve como um instrumento fundamental para administradores de sistemas, engenheiros de rede e pessoal de DevOps. Esses profissionais costumam usar essa ferramenta para modificar configurações de servidor, analisar logs pesados de sistema e auditar códigos em jump boxes seguras, onde aplicações mais pesadas são impraticáveis.

Este perfil demográfico específico de usuários torna o Notepad++ um alvo estrategicamente crítico para os atores de ameaças. Comprometer essa única ferramenta permite que os invasores contornem efetivamente as defesas de perímetro e peguem carona nas sessões dos usuários mais privilegiados da organização, obtendo acesso administrativo implícito à infraestrutura central da rede.

Os clientes da Palo Alto Networks recebem proteções e mitigações para a atividade discutida neste artigo das seguintes formas:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) e[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identificam URLs e domínios conhecidos associados a esta atividade como maliciosos
* Os modelos de machine learning e técnicas de análise do[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) foram revisados e atualizados à luz dos indicadores compartilhados nesta pesquisa.
* [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud) ajuda a detectar e prevenir as operações maliciosas ou alterações de configuração ou explorações discutidas neste artigo
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) e[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) empregando o[Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection)
* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) com o[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) projetado para defender redes contra ameaças comuns e ameaças direcionadas.

A[equipe de Resposta a Incidentes da Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) também pode ser acionada para ajudar com um comprometimento ou para fornecer uma avaliação proativa para reduzir seu risco.

| **Tópicos Relacionados da Unit 42** | [**DLL Sideloading**](https://unit42.paloaltonetworks.com/pt-br/tag/dll-sideloading/), [**Backdoors**](https://unit42.paloaltonetworks.com/pt-br/tag/backdoor/),[**Cadeia de Suprimentos (Supply Chain)**](https://unit42.paloaltonetworks.com/pt-br/tag/supply-chain/), **[Cobalt Strike](https://unit42.paloaltonetworks.com/pt-br/tag/cobalt-strike/)** |
|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## Detalhes do Ataque ao Notepad++

Este ataque à cadeia de suprimentos baseou-se na exploração de controles de verificação insuficientes em versões mais antigas do atualizador do Notepad++, o[WinGUp](https://wingup.org/). Esta exploração permitiu ao grupo de ameaça redirecionar o tráfego para servidores controlados pelos atacantes.

Quando as vítimas alvo tentavam atualizar seu software, baixavam um instalador NSIS malicioso. Este instalador --- frequentemente nomeado como update.exe --- iniciava uma cadeia de infecção complexa. Esta cadeia utilizava técnicas de DLL sideloading e fazia uso indevido de um componente legítimo da Bitdefender (BluetoothService.exe) para carregar uma biblioteca maliciosa (log.dll) que desencriptava e executava um backdoor personalizado. Em outra cadeia de infecção, os atacantes[utilizaram](https://securelist.com/notepad-supply-chain-attack/118708/) um instalador NSIS para executar um comando que rodava um script Lua malicioso para carregar o Beacon do Cobalt Strike.

Este malware, chamado[Chrysalis](https://www.rapid7.com/blog/post/tr-chrysalis-backdoor-dive-into-lotus-blossoms-toolkit/), empregava técnicas avançadas de evasão. Estas incluíam:

* Uso do framework de proteção de código Microsoft[Warbird](https://websec.net/blog/a-deep-dive-into-microsoft-warbird-mss-kernel-mode-dynamic-packer-68ee2c87b251081f55ec8c31)
* Hashing de API personalizado para reduzir a detecção por antivírus
* Estabelecimento de controle remoto persistente sobre os sistemas infectados

Atividade Adicional de Exploração nesta Campanha

A Unit 42 observou evidências de duas sequências de ataque separadas:

* Uma na qual um instalador NSIS malicioso solta (drops) um script Lua compilado contendo um instalador para baixar e executar um payload de Beacon do Cobalt Strike
* Outra na qual os atacantes usaram DLL side-loading para injetar o backdoor Chrysalis na memória

Observamos atividades adicionais datadas entre meados de agosto e novembro de 2025 que eram consistentes com esta atividade de exploração. Em um incidente de agosto, observamos a comunicação com um endereço IP de comando e controle (C2) 45.76.155\[.\]202. Após dias de tráfego de beacon C2 para este endereço IP, os atacantes mudaram para um segundo servidor C2 em 45.77.31\[.\]210, com a comunicação durando até setembro.

Em casos entre setembro e novembro de 2025, observamos atividade consistente com conexões de saída para um servidor C2. Estas foram seguidas por solicitações de download subsequentes para update.exe que são consistentes com o backdoor Chrysalis relatado. Em alguns casos, as tentativas de download foram feitas para um endereço IP, enquanto outras foram feitas para domínios. Beacons bem-sucedidos para servidores maliciosos ocorreram segundos após o download bem-sucedido do payload malicioso e continuaram por um período de tempo não especificado.

Em setembro e outubro de 2025, observamos uma variante de injeção de script Lua implantando scripts Lua maliciosos para injetar shellcode. Este ataque usou a API EnumWindowStationsW e resultou na entrega do beacon do malware Cobalt Strike. Neste caso, o download originou-se de:

* 45\.76.155\[.\]202/update/update.exe

Separadamente, também observamos uma variante de DLL sideloading de Bluetooth no mesmo caso. Esta variante Lua usa técnicas de DLL sideloading do serviço de Bluetooth para implantar o backdoor Chrysalis. Tentativas de download para esta variante foram feitas de um servidor malicioso diferente:

* 45\.32.144\[.\]255/update/update.exe

## Orientação Provisória

O[Notepad++ recomenda](https://notepad-plus-plus.org/news/hijacked-incident-info-update/) o seguinte:

* Baixar a versão 8.9.1, que inclui a melhoria de segurança relevante
* Executar o instalador para atualizar seu Notepad++ manualmente

De acordo com o Notepad++, eles migraram seu site para um novo provedor de hospedagem com práticas de segurança significativamente mais robustas.

Dentro do próprio Notepad++, eles aprimoraram o atualizador WinGup na v8.8.9 para verificar tanto o certificado quanto a assinatura do instalador baixado.

Além disso, eles também observam:

* O XML retornado pelo servidor de atualização agora é assinado (XMLDSig)
* A verificação de certificado e assinatura será obrigatória a partir da próxima versão 8.9.2, que esperam lançar em cerca de um mês

## Consultas de Managed Threat Hunting da Unit 42

A equipe de Managed Threat Hunting da Unit 42 continua rastreando quaisquer sinais de uso indevido ou atividade anômala, usando o Cortex XDR e as consultas XQL abaixo. Clientes do Cortex XDR também podem usar estas consultas XQL para auxiliar em suas investigações ou caça de ameaças (hunting).

Como a maioria da atividade provavelmente ocorreu antes de 2 de dezembro, recomendamos revisar os limites de retenção de dados para determinar se estas consultas serão eficazes em seu ambiente. Se disponível em seu ambiente, você pode considerar o uso de consultas de "armazenamento frio" (cold\_dataset = xdr\_data) para consultar dados além dos limites de retenção a quente. Observe que a execução de consultas contra o armazenamento frio consumirá unidades de computação.  
// Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe")

|-------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: DLL sideloading via BYO application // Description: Identifies renamed Bitdefender utility loading a log.dll file // MITRE TTP ID: T1574.001 config case\_sensitive = false | dataset = xdr\_data | fields actor\_process\_signature\_vendor, actor\_process\_signature\_product, action\_module\_path, actor\_process\_image\_path, actor\_process\_image\_sha256, agent\_os\_type, event\_type, event\_id, agent\_hostname, \_time, actor\_process\_image\_name | filter event\_type = ENUM.LOAD\_IMAGE and agent\_os\_type = ENUM.AGENT\_OS\_WINDOWS | filter actor\_process\_signature\_vendor contains "Bitdefender SRL" and action\_module\_path contains "log.dll" | filter actor\_process\_image\_path not contains "Program Files\\Bitdefender" | filter not actor\_process\_image\_name in ("eps.rmm64.exe", "downloader.exe", "installer.exe", "epconsole.exe", "EPHost.exe", "epintegrationservice.exe", "EPPowerConsole.exe", "epprotectedservice.exe", "DiscoverySrv.exe", "epsecurityservice.exe", "EPSecurityService.exe", "epupdateservice.exe", "testinitsigs.exe", "EPHost.Integrity.exe", "WatchDog.exe", "ProductAgentService.exe", "EPLowPrivilegeWorker.exe", "Product.Configuration.Tool.exe", "eps.rmm.exe") |

// Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1"

|-------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 | // Name: Chrysalis Mutex // Description: Identifies a Mutex known to be related to the chrysalis backdoor malware // MITRE TTP ID: T1480.002 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, actor\_effective\_username, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, event\_type, event\_sub\_type, action\_syscall\_string\_params | filter event\_type = ENUM.SYSTEM\_CALL and event\_sub\_type = ENUM.SYSTEM\_CALL\_NT\_CREATE\_MUTANT | alter mutex = json\_extract\_scalar(action\_syscall\_string\_params, "$.1") | filter mutex = "Global\\\\Jdhfv\_1.0.1" |

// Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time

|-------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Writing Unusual Files to Temp Folder // Description: Detects cases where the Notepad++ updater (gup.exe) writes files to a temp folder that that deviate from the normal and expected. // MITRE TTP ID: T1036.005 config case\_sensitive = false | dataset = xdr\_data | fields _time, agent\_hostname, event\_type, event\_sub\_type, action\_file\_name, action\_file\_path, actor\_effective\_username, action\_file\_extension, action\_file\_previous\_file\_path, action\_file\_sha256, action\_file\_size, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_image\_sha256, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, os\_actor\_primary\_username, os\_actor\_process\_command\_line, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, agent\_os\_type | filter event\_type = ENUM.FILE and event\_sub\_type = ENUM.FILE\_WRITE | filter lowercase(actor\_process\_image\_name) = "gup.exe" and action\_file\_sha256 != null | filter lowercase(actor\_process\_command\_line) !~= "((\\\\notepad\\+\\+(?:_?x?\\d+?)??|\\\\nppp?\[\\.\\d\]\*?(?:portable)??(?:\\.x64)??).\*?\\\\plugins|-ihttps:\\/\\/notepad-plus-plus\\.org\\/update\\/getdownloadurl\\.php)" and lowercase(action\_file\_path) ~= "(\\\\appdata\\\\local\\\\temp\\\\|\\\\windows\\\\temp)" and lowercase(action\_file\_name) !~= "(npp\[\\.\\d\]+?installer)" | sort desc \_time |

// Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time

|-------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | // Name: GUP.exe Downloading Improperly Signed Installer // MITRE TTP ID: T1036.001 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and \_product = "XDR agent" and \_vendor = "PANW" | filter lowercase(actor\_process\_image\_name) = "gup.exe" and actor\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_signature\_status not in (null, ENUM.UNSUPPORTED, ENUM.FAILED\_TO\_OBTAIN ) and action\_process\_image\_sha256 not in ( "71431fa7b66f8132453e18e3a5f8ef0af3ca079a7793f828df06fdb5d7bd915d", "2dd5473736ef51e4340cae005e3fc8cdf0e42ec649bc6ed186484a79be409928", "a19aa1cd7ecb9ca3f1fd0e118fffd0d673fba404ced8c39c2e210a63b70f9c15", "e22abc9af328d063e652f0829819124a6a748c224bc8b10f98473f87cda2c0cd", "61c3077b989e272117167c90fc35e7f06bea4f992f3395b40ccee083d7258082", "49d2531893b09cb6a8e3429ca0a734e871a2d96fa2575c0eec3229d383fa233a", "32aa12d3c9521477a5a1e086e400ec0f77f8a97a8190806a0f1953688b883cfb", "8117c82a3821965d92ee3f9f3ae10efcd602bd4b6e52a2fe957d70aafe479744", "05abc57952974d08feafa399d6fdb37945a3fd0a10f37833dd837a5788e421d5", "c6d1e5aacbf69aa18df4caf1346fd69638491a5ad0085729bae91c662d1c62bb", "e1df78704001bba1a3d343f62a1242a4484ff6ad269170714263c03b802eb0b1", "7094a07167648628e47249a16d9d6db922e5aa1255ac4322a2e4900d233372dd" ) | filter lowercase(action\_process\_image\_name) ~= "(npp\[\\.\\d\]+?installer)" | dedup agent\_id by desc \_time | filter action\_process\_signature\_status != ENUM.SIGNED or lowercase(action\_process\_signature\_vendor) != "notepad++" | sort desc \_time |

// Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time

|-------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | // Name: GUP.exe Spawning Unusual Subprocesses // Description: Detects cases where the Notepad++ updater (gup.exe) spawns child processes that deviate from the normal and expected. // MITRE TTP ID: T1202 config case\_sensitive = false | dataset = xdr\_data | fields \_time, agent\_hostname, event\_type, event\_sub\_type, action\_process\_username, action\_process\_user\_sid, action\_process\_image\_name, action\_process\_image\_path, action\_process\_image\_command\_line, action\_process\_image\_sha256, action\_process\_os\_pid, action\_process\_cwd, action\_process\_file\_info, action\_process\_file\_size, action\_process\_file\_web\_mark, action\_process\_signature\_vendor, action\_process\_signature\_product, action\_process\_signature\_status, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_name, actor\_process\_image\_path, actor\_process\_command\_line, actor\_process\_signature\_vendor, actor\_process\_signature\_product, actor\_process\_signature\_status, causality\_actor\_primary\_username, causality\_actor\_process\_image\_name, causality\_actor\_process\_image\_path, causality\_actor\_process\_command\_line, os\_actor\_primary\_username, os\_actor\_process\_image\_name, os\_actor\_process\_image\_path, os\_actor\_process\_image\_command\_line, os\_actor\_process\_image\_sha256, action\_process\_instance\_id, actor\_process\_instance\_id, causality\_actor\_process\_instance\_id, agent\_os\_type, agent\_id | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter lowercase(actor\_process\_image\_name) = "gup.exe" | filter lowercase(action\_process\_image\_name) !~= "(npp\[\\.\\d\]+?installer|consent\\.exe|explorer\\.exe|werfault\\.exe|smartscreen\\.exe|adminbyrequest\\.exe|openwith\\.exe)" and lowercase(action\_process\_image\_command\_line) !~= "(https:\\/\\/notepad-plus-plus\\.org\\/|https:\\/\\/npp-user-manual\\.org\\/)" and lowercase(actor\_process\_command\_line) !~= "(\\\\notepad\\+\\+\\\\plugins|https:\\/\\/notepad-plus-plus\\.org\\/)" | sort desc \_time |

## Conclusão

Esta campanha marca uma evolução notável no tradecraft operacional de atores de ameaças deste tipo, representando um pivô do pré-posicionamento amplo de infraestrutura para uma interdição de cadeia de suprimentos "suave" e altamente direcionada. Campanhas recentes de grupos como Volt Typhoon e Salt Typhoon concentraram-se principalmente em comprometer backbone de infraestruturas críticas e dispositivos de borda, baseando-se em técnicas de living-off-the-land e malware mínimo. Esta operação, em vez disso, ilumina uma prioridade estratégica distinta de focar em detentores de chaves administrativas.

Sequestrar o fluxo de tráfego de um utilitário confiável em vez de injetar código no pipeline de construção do software permitiu que os atores de ameaças armassem seu mecanismo de entrega sem alertar o fornecedor. Esta capacidade de adversary-in-the-middle (AitM) permitiu a identificação dinâmica (fingerprinting) de solicitações de atualização recebidas, possibilitando uma filtragem altamente seletiva de alvos prioritários.

Esta campanha não está focada em interrupção, mas em inteligência valiosa de longo prazo. Isso é ilustrado pela combinação da vitimologia seletiva do ator de ameaça --- focada em administradores de sistemas e desenvolvedores em muitas regiões geopoliticamente estratégicas --- e sua escolha de usar um backdoor leve e de baixo perfil.

A Palo Alto Networks compartilhou nossas descobertas com nossos colegas membros da Cyber Threat Alliance (CTA). Os membros da CTA usam esta inteligência para implantar proteções rapidamente para seus clientes e para interromper sistematicamente atores cibernéticos maliciosos. Saiba mais sobre a[Cyber Threat Alliance](https://www.cyberthreatalliance.org/).

Os clientes da Palo Alto Networks estão melhor protegidos por nossos produtos, conforme listado abaixo. Atualizaremos este threat brief à medida que mais informações relevantes estiverem disponíveis.

## Proteções de Produtos Palo Alto Networks

Os clientes da Palo Alto Networks podem aproveitar uma variedade de proteções e atualizações de produtos para identificar e se defender contra esta ameaça.

Se você acredita que pode ter sido comprometido ou tem um assunto urgente, entre em contato com a[equipe de Resposta a Incidentes da Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou ligue:

* América do Norte: Ligação Gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa e Oriente Médio: +31.20.299.3130
* Ásia: +65.6983.8730
* Japão: +81.50.1790.0200
* Austrália: +61.2.4062.7950
* Índia: 000 800 050 45107
* Coreia do Sul: +82.080.467.8774

### Advanced WildFire

Os modelos de machine learning e técnicas de análise do[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire) foram revisados e atualizados à luz dos indicadores compartilhados nesta pesquisa.

### Next-Generation Firewalls com Advanced Threat Prevention

O[Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) com[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) é projetado para defender redes contra ameaças comuns e ameaças direcionadas.

### Serviços de Segurança Entregues na Nuvem para o Next-Generation Firewall

O[Advanced URL Filtering](https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-new-features/url-filtering-features/advanced-url-filtering) e o[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identificam URLs e domínios conhecidos associados a esta atividade como maliciosos.

### Cortex XDR e XSIAM

O[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) e o[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) ajudam a prevenir as ameaças descritas neste artigo empregando o[Malware Prevention Engine](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-4.x-Documentation/Malware-protection). Esta abordagem combina várias camadas de proteção, incluindo[Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), Behavioral Threat Protection e o módulo Local Analysis, para evitar que malwares conhecidos e desconhecidos causem danos aos endpoints.

### Cortex Cloud

As organizações que usam o[Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud), como aquelas no setor de hospedagem em nuvem que foram ativamente visadas durante esta campanha, estão melhor protegidas contra o download e execução do malware mencionado neste artigo através do posicionamento adequado do[agente de endpoint XDR](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) do Cortex Cloud e[agentes serverless](https://docs-cortex.paloaltonetworks.com/r/Cortex-XSIAM/Cortex-XSIAM-Premium-Documentation/Use-cases) em um ambiente de nuvem.

Projetado para proteger a postura de uma nuvem e as operações de runtime contra estas ameaças, o Cortex Cloud ajuda a detectar e prevenir as operações maliciosas ou alterações de configuração e explorações discutidas neste artigo.

## Indicadores de Comprometimento

* 1f6d28370f4c2b13f3967b38f67f77eee7f5fba9e7743b6c66a8feb18ae8f33e
* a3cf1c86731703043b3614e085b9c8c224d4125370f420ad031ad63c14d6c3ec
* a511be5164dc1122fb5a7daa3eef9467e43d8458425b15a640235796006590c9
* skycloudcenter\[.\]com
* self-dns\[.\]it\[.\]com
* safe-dns\[.\]it\[.\]com
* cdncheck\[.\]it\[.\]com
* 95\[.\]179\[.\]213\[.\]0
* 45\[.\]76\[.\]155\[.\]202
* 45\[.\]77\[.\]31\[.\]210
* 61\[.\]4\[.\]102\[.\]97
* 59\[.\]110\[.\]7\[.\]32
* 95\[.\]179\[.\]213\[.\]0/update/AutoUpdater.exe
* 95\[.\]179\[.\]213\[.\]0/update/Upgrade.exe
* 45\[.\]32\[.\]144\[.\]255/update/update.exe
* 45\[.\]76\[.\]155\[.\]202/update/update.exe
* 59\[.\]110\[.\]7\[.\]32/dpixel
* self-dns\[.\]it\[.\]com/help/Get-Start
* self-dns\[.\]it\[.\]com/resolve
* self-dns\[.\]it\[.\]com/dns-query
* safe-dns\[.\]it\[.\]com/help/Get-Start
* safe-dns\[.\]it\[.\]com/resolve
* safe-dns\[.\]it\[.\]com/dns-query
  Voltar ao topo

### Tags

* [Backdoor](https://unit42.paloaltonetworks.com/pt-br/tag/backdoor/ "backdoor")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/pt-br/tag/cobalt-strike/ "Cobalt Strike")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/pt-br/tag/dll-sideloading/ "DLL Sideloading")
* [Supply chain](https://unit42.paloaltonetworks.com/pt-br/tag/supply-chain/ "supply chain")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/pt-br/ "Threat Research") [Seguinte:The Shadow Campaigns: Revelando a Espionagem Global](https://unit42.paloaltonetworks.com/pt-br/shadow-campaigns-uncovering-global-espionage/ "The Shadow Campaigns: Revelando a Espionagem Global")

### ÍNDICE

* 

### Artigos relacionados

## Relacionado Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Pesquisa de ameaças](https://unit42.paloaltonetworks.com/pt-br/category/threat-research-pt-br/) 3 de setembro de 2026 [#### Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América Latina](https://unit42.paloaltonetworks.com/pt-br/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/pt-br/tag/agentic-ai/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/pt-br/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/pt-br/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/ai-tool-use-targeting-latam-orgs/ "Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América Latina")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Ameaças de alto perfil](https://unit42.paloaltonetworks.com/pt-br/category/top-cyberthreats-pt-br/) 30 de junho de 2025 [#### Resumo sobre ameaças: Aumento do risco cibernético relacionado ao Irã (Atualizado em 30 de junho)](https://unit42.paloaltonetworks.com/pt-br/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/agent-serpens-pt-br/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/agonizing-serpens-pt-br/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/boggy-serpens-pt-br/ "Boggy Serpens")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/iranian-cyberattacks-2025/ "Resumo sobre ameaças: Aumento do risco cibernético relacionado ao Irã (Atualizado em 30 de junho)")  
  ![Pictorial representation of APT Slow Pisces. The silhouette of two fish and the Pisces constellation inside an orange abstract planet. Background of stars and swirling purple and blue colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/03/Pisces-NK-A-1920x900-1-786x368.png)  
  [Grupos de hackers](https://unit42.paloaltonetworks.com/pt-br/category/threat-actor-groups-pt-br/) 14 de abril de 2025 [#### Slow Pisces mira desenvolvedores com desafios de programação e introduz um novo malware em linguagem Python personalizado](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/)

* [Cryptocurrency](https://unit42.paloaltonetworks.com/pt-br/tag/cryptocurrency-pt-br/ "Cryptocurrency")

* [DPRK](https://unit42.paloaltonetworks.com/pt-br/tag/dprk-pt-br/ "DPRK")

* [GitHub](https://unit42.paloaltonetworks.com/pt-br/tag/github-pt-br/ "GitHub")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/ "Slow Pisces mira desenvolvedores com desafios de programação e introduz um novo malware em linguagem Python personalizado")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Receba atualizações da Unit 42

## Para ter paz de espírito, fique um passo à frente das ameaças. Entre em contato conosco ainda hoje.

Your Email

Inscreva-se para receber atualizações por e-mail sobre todas as pesquisas de ameaças da Unit 42.  
Ao enviar esse formulário, você concorda com nossos [Termos de Uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) e confirma que conhece nossa [Política de Privacidade.](https://www.paloaltonetworks.com/legal-notices/privacy)

Este site é protegido pelo reCAPTCHA e são aplicáveis a [Política de Privacidade](https://policies.google.com/privacy) e os [Termos de Serviço](https://policies.google.com/terms) do Google.

Invalid captcha!
Inscrever ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produtos e serviços

* [Plataforma de segurança de rede com tecnologia de IA](https://www.paloaltonetworks.com.br/network-security)

* [IA protegida desde a concepção](https://www.paloaltonetworks.com.br/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.com.br/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.com.br/sase/ai-access-security)

* [Serviços de segurança entregues na nuvem](https://www.paloaltonetworks.com.br/network-security/security-subscriptions)

* [Prevenção contra ameaças avançada](https://www.paloaltonetworks.com.br/network-security/advanced-threat-prevention)

* [URL Filtering avançado](https://www.paloaltonetworks.com.br/network-security/advanced-url-filtering)

* [WildFire avançado](https://www.paloaltonetworks.com.br/network-security/advanced-wildfire)

* [Segurança de DNS avançada](https://www.paloaltonetworks.com.br/network-security/advanced-dns-security)

* [Prevenção de perda de dados empresariais](https://www.paloaltonetworks.com.br/sase/enterprise-data-loss-prevention)

* [Segurança de IoT empresarial](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/enterprise-iot-security)

* [Segurança de IoT médica](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/medical-iot-security)

* [Segurança de TO industrial](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/industrial-ot-security)

* [Segurança de SaaS](https://www.paloaltonetworks.com.br/sase/saas-security)

* [Firewalls de próxima geração](https://www.paloaltonetworks.com.br/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.com.br/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.com.br/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.com.br/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.com.br/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.com.br/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.com.br/network-security/panorama)

* [Borda de serviço de acesso seguro](https://www.paloaltonetworks.com.br/sase)

* [Prisma SASE](https://www.paloaltonetworks.com.br/sase)

* [Aceleração de aplicativos](https://www.paloaltonetworks.com.br/sase/app-acceleration)

* [Gerenciamento autônomo de experiência digital](https://www.paloaltonetworks.com.br/sase/adem)

* [DLP empresarial](https://www.paloaltonetworks.com.br/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.com.br/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.com.br/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.com.br/sase/sd-wan)

* [Isolamento remoto do navegador](https://www.paloaltonetworks.com.br/sase/remote-browser-isolation)

* [Segurança de SaaS](https://www.paloaltonetworks.com.br/sase/saas-security)

* [Plataforma de operações de segurança orientadas por IA](https://www.paloaltonetworks.com.br/cortex)

* [Segurança da nuvem](https://www.paloaltonetworks.com.br/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.com.br/cortex/cloud)

* [Segurança de aplicativos](https://www.paloaltonetworks.com.br/cortex/cloud/application-security)

* [Segurança da postura na nuvem](https://www.paloaltonetworks.com.br/cortex/cloud/cloud-posture-security)

* [Segurança de tempo de execução na nuvem](https://www.paloaltonetworks.com.br/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.com.br/prisma/cloud)

* [SOC orientado por IA](https://www.paloaltonetworks.com.br/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.com.br/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.com.br/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.com.br/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.com.br/cortex/cortex-xpanse)

* [Detecção e resposta gerenciadas da Unit 42](https://www.paloaltonetworks.com.br/cortex/managed-detection-and-response)

* [XSIAM gerenciado](https://www.paloaltonetworks.com.br/cortex/managed-xsiam)

* [Serviços de inteligência de ameaças e resposta a incidentes](https://www.paloaltonetworks.com.br/unit42)

* [Avaliações proativas](https://www.paloaltonetworks.com.br/unit42/assess)

* [Resposta a incidentes](https://www.paloaltonetworks.com.br/unit42/respond)

* [Transforme sua estratégia de segurança](https://www.paloaltonetworks.com.br/unit42/transform)

* [Descubra a inteligência contra ameaças](https://www.paloaltonetworks.com.br/unit42/threat-intelligence-partners)  
  Empresa

* [Sobre nós](https://www.paloaltonetworks.com.br/about-us)

* [Carreiras](https://jobs.paloaltonetworks.com/en/)

* [Entre em contato conosco](https://www.paloaltonetworks.com.br/company/contact)

* [Responsabilidade corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.com.br/customers)

* [Relações com investidores](https://investors.paloaltonetworks.com/)

* [Local](https://www.paloaltonetworks.com/about-us/locations)

* [Notícias](https://www.paloaltonetworks.com.br/company/newsroom)  
  Links populares

* [Blog](https://www.paloaltonetworks.com/blog/?lang=pt-br)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de conteúdo](https://www.paloaltonetworks.com.br/resources)

* [Cyberpedia](https://www.paloaltonetworks.com.br/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Gerenciar preferências de e-mail](https://start.paloaltonetworks.com/preference-center)

* [Produtos de A a Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificações de produtos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Relatar uma vulnerabilidade](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa do site](https://www.paloaltonetworks.com.br/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Não venda nem compartilhe minhas informações pessoais](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidade](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confiança](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Termos de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentos](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos os direitos reservados

* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.com.br/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* BR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
