[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/pt-br/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Portuguese
* [German](https://unit42.paloaltonetworks.com/de/slow-pisces-new-custom-malware/)
* [English](https://unit42.paloaltonetworks.com/slow-pisces-new-custom-malware/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/slow-pisces-new-custom-malware/)
* [French](https://unit42.paloaltonetworks.com/fr/slow-pisces-new-custom-malware/)
* [Italian](https://unit42.paloaltonetworks.com/it/slow-pisces-new-custom-malware/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/slow-pisces-new-custom-malware/)
* [Korean](https://unit42.paloaltonetworks.com/ko/slow-pisces-new-custom-malware/)
* [Portuguese](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/)
* [Chinese (Traditional)](https://unit42.paloaltonetworks.com/zh-hant/slow-pisces-new-custom-malware/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/pt-br/ "Threat Research")
* [Grupos de hackers](https://unit42.paloaltonetworks.com/pt-br/category/threat-actor-groups-pt-br/ "Grupos de hackers")
* [Crime cibernético](https://unit42.paloaltonetworks.com/pt-br/category/cybercrime-pt-br/ "Crime cibernético")  
  [Crime cibernético](https://unit42.paloaltonetworks.com/pt-br/category/cybercrime-pt-br/)

# Slow Pisces mira desenvolvedores com desafios de programação e introduz um novo malware em linguagem Python personalizado

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 12 minutos de leitura  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/pt-br/product-category/advanced-dns-security-pt-br/ "Advanced DNS Security")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/pt-br/product-category/cloud-delivered-security-services-pt-br/ "Cloud-Delivered Security Services")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/pt-br/product-category/unit-42-incident-response-pt-br/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  De:
  
  * [Prashil Pattni](https://unit42.paloaltonetworks.com/pt-br/author/prashil-pattni/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:14 de abril de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorias
  
  * [Crime cibernético](https://unit42.paloaltonetworks.com/pt-br/category/cybercrime-pt-br/)
  * [Grupos de hackers](https://unit42.paloaltonetworks.com/pt-br/category/threat-actor-groups-pt-br/)
  * [Malware](https://unit42.paloaltonetworks.com/pt-br/category/malware-pt-br/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Cryptocurrency](https://unit42.paloaltonetworks.com/pt-br/tag/cryptocurrency-pt-br/)
  * [DPRK](https://unit42.paloaltonetworks.com/pt-br/tag/dprk-pt-br/)
  * [GitHub](https://unit42.paloaltonetworks.com/pt-br/tag/github-pt-br/)
  * [Infostealer](https://unit42.paloaltonetworks.com/pt-br/tag/infostealer-pt-br/)
  * [JavaScript Malware](https://unit42.paloaltonetworks.com/pt-br/tag/javascript-malware-pt-br/)
  * [Slow Pisces](https://unit42.paloaltonetworks.com/pt-br/tag/slow-pisces-pt-br/)
  * [Social engineering](https://unit42.paloaltonetworks.com/pt-br/tag/social-engineering-pt-br/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/?pdf=download&lg=pt-br&_wpnonce=04e1ae3768 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/pt-br/slow-pisces-new-custom-malware/?pdf=print&lg=pt-br&_wpnonce=04e1ae3768 "Click here to print")

Compartilhar![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Slow%20Pisces%20mira%20desenvolvedores%20com%20desafios%20de%20programação%20e%20introduz%20um%20novo%20malware%20em%20linguagem%20Python%20personalizado&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F&title=Slow%20Pisces%20mira%20desenvolvedores%20com%20desafios%20de%20programação%20e%20introduz%20um%20novo%20malware%20em%20linguagem%20Python%20personalizado "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F&text=Slow%20Pisces%20mira%20desenvolvedores%20com%20desafios%20de%20programação%20e%20introduz%20um%20novo%20malware%20em%20linguagem%20Python%20personalizado "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Slow%20Pisces%20mira%20desenvolvedores%20com%20desafios%20de%20programação%20e%20introduz%20um%20novo%20malware%20em%20linguagem%20Python%20personalizado%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fpt-br%2Fslow-pisces-new-custom-malware%2F "Share in Mastodon")
  **Resumo executivo**

Slow Pisces (também conhecido como Jade Sleet, TraderTraitor, PUKCHONG) é um grupo de ameaças patrocinado pelo estado norte-coreano, cujo foco principal é gerar receita para o regime da RPDC, geralmente visando grandes organizações no setor de criptomoedas. Este artigo analisa a campanha do grupo, a qual acreditamos estar relacionada a roubos recentes de criptomoedas.

Nessa campanha, o [Slow Pisces](<https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/#:~:text=Slow%20Pisces%20is%20North%20Korea%27s%20nation%20state%20threat%20group%20under%20Reconnaissance%20General%20Bureau%20(RGB)%20of%20DPRK.%20It%27s%20believed%20to%20be%20a%20spin%2Doff%20from%20the%20Lazarus%20group%20with%20focus%20on%20financial%20gathering%20and%20crypto%20industry%20targeting%20goals>) se envolveu com desenvolvedores de criptomoedas no LinkedIn, fazendo-se passar por possíveis empregadores e enviando malware disfarçado de desafios de programação. Esses desafios exigem que os desenvolvedores executem um projeto comprometido, infectando seus sistemas usando um malware que denominamos RN Loader e RN Stealer.

O grupo teria roubado mais de [US$ 1 bilhão do setor de criptomoedas em 2023](https://www.microsoft.com/en-us/security/security-insider/microsoft-digital-defense-report-2023). Eles conseguiram isso usando vários métodos, incluindo [plataformas falsas de negociação e trading](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-108a), malware distribuído por meio do [Node Package Manager (NPM)](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) e [comprometimentos da cadeia de suprimentos](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain).

Em dezembro de 2024, [o FBI atribuiu](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) o roubo de US$ 308 milhões de uma empresa de criptomoedas com sede no Japão ao Slow Pisces. Mais recentemente, o grupo ganhou as manchetes por seu suposto envolvimento no [roubo de US$ 1,5 bilhão](https://www.ic3.gov/PSA/2025/PSA250226) de uma bolsa de criptomoedas de Dubai.

Compartilhamos nossa inteligência de ameaças com analistas do GitHub e do LinkedIn para derrubar as contas e os repositórios relevantes.

Eles forneceram a seguinte declaração em resposta:

*O GitHub e o LinkedIn removeram essas contas maliciosas por violarem nossos respectivos termos de serviço. Em todos os nossos produtos, usamos tecnologia automatizada, combinada com equipes de especialistas em investigação e reportes de membros, para combater atores mal-intencionados e fazer cumprir os termos de serviço. Continuamos a evoluir e a melhorar nossos processos e incentivamos nossos clientes e membros a reportarem qualquer atividade suspeita.*

***Informações adicionais***

* *Os usuários do GitHub podem encontrar mais informações* nas páginas [*Políticas de Uso Aceitável*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_site-2Dpolicy_acceptable-2Duse-2Dpolicies_github-2Dacceptable-2Duse-2Dpolicies&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=Q3c625ggV3WuLxlSWstf7yxNVIxr6RXfLqXEs4YQhfI&e=)*e* [*reportar abuso e spam*](https://urldefense.proofpoint.com/v2/url?u=https-3A__docs.github.com_en_communities_maintaining-2Dyour-2Dsafety-2Don-2Dgithub_reporting-2Dabuse-2Dor-2Dspam&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=w_rzmUGqBolbje6bXMIl06IDbCkfN_csSaR7Aw6f9hA&e=)*.*
* *Os usuários do LinkedIn podem saber mais sobre como identificar e denunciar abusos aqui:* [*Reconhecer e denunciar spam, conteúdo inadequado e abusivo | Ajuda do LinkedIn.*](https://urldefense.proofpoint.com/v2/url?u=https-3A__www.linkedin.com_help_linkedin_answer_a1344213&d=DwMGaQ&c=V9IgWpI5PvzTw83UyHGVSoW3Uc1MFWe5J8PTfkrzVSo&r=_lIJbiuLEsecGC88yMz56rH6l-Y5OB28uwt-Y9Xz4rE&m=UGRFdaU0cIscSEQoBgGwJQdMeZgVigbcDnGPmHQpONBJ7WMaQJJPO7CyDeS05g6u&s=MWowAjuRradajHCOP9WGk5AkD3krn1yWpFfUQ4gm1EA&e=)

Este relatório detalha como o Slow Pisces oculta o malware em seus desafios de programação e descreve as ferramentas subsequentes do grupo, com o objetivo de fornecer para a indústria em geral uma melhor compreensão dessa ameaça.

Os clientes da Palo Alto Networks estão mais bem protegidos contra as ameaças discutidas neste artigo por meio de nosso [Firewall de próxima geração](https://docs.paloaltonetworks.com/ngfw) ("Next-Generation Firewall") com assinaturas [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) e [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) .

Se você acha que pode ter sido comprometido ou tem um assunto urgente, entre em contato com a [equipe de resposta a incidentes da Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Tópicos relacionados da Unit 42** | **[Criptomoedas](https://unit42.paloaltonetworks.com/pt-br/tag/cryptocurrency-pt-br/), [RPDC](https://unit42.paloaltonetworks.com/pt-br/tag/dprk-pt-br/)** |
|-------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------|

## **Análise técnica**

Nossa visibilidade dessa campanha segue, em linhas gerais, três etapas, ilustradas abaixo na Figura 1.
![Diagrama que ilustra ameaças de segurança cibernética envolvendo iscas de PDF, repositórios do GitHub e um servidor C2. Ele mostra: 1) arquivos PDF, como descrições de cargos e folhas de perguntas, atuando como iscas, 2) repositórios GitHub JavaScript e Python com várias APIs externas, potencialmente obtendo dados maliciosos, e 3) um servidor C2 configurado para enviar dados benignos ou uma carga maliciosa sob certas condições. Os logotipos da Palo Alto Networks e da UNIT 42 estão incluídos.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/2476_Diagrams-3-716x440.png) Figura 1. Visão geral da campanha "desafios de programação" do Slow Pisces.

### **Etapa 1 - Iscas em PDF**

O Slow Pisces começou se passando por recrutadores no LinkedIn e se envolvendo com alvos em potencial, enviando-lhes um PDF benigno com uma descrição de emprego, conforme mostrado abaixo na Figura 2. Se os possíveis alvos se candidatassem, os atacantes apresentavam a eles um desafio de programação que consistia em várias tarefas descritas em uma folha de perguntas.
![Imagem exibindo dois documentos lado a lado. À esquerda, uma “Descrição de cargo” para um coordenador de equipe de design de UX. À direita, uma “Folha de perguntas” contendo perguntas técnicas e gerais relacionadas ao design de experiência do usuário (UX).](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-649309-141786-2.png) Figura 2. Iscas em PDFs benignos.

Observamos o Slow Pisces se passando por várias organizações com essas iscas, principalmente no setor de criptomoedas. As folhas de perguntas incluíam tarefas genéricas de desenvolvimento de software e um desafio de programação de um "projeto real", relacionado a um repositório do GitHub mostrado na Figura 3 abaixo.
![Captura de tela de um documento intitulado “Coding and Problem-Solving Skills With Real Project” (Habilidades de codificação e solução de problemas com projeto real). Ele inclui um link para um repositório do GitHub e descreve uma tarefa de codificação envolvendo taxas de câmbio de Bitcoin e Ethereum de fontes de API. O texto solicita aprimoramentos no projeto, adicionando mais APIs de mercado e melhorando a comunicação de rede no código.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-652998-141786-3.png) Figura 3. Desafio de programação de um "projeto real" contido na isca PDF.

### **Etapa 2 - Repositórios do GitHub**

O Slow Pisces apresentou aos alvos os chamados desafios de programação como projetos de repositórios do GitHub. Os repositórios continham códigos adaptados de projetos de código aberto, incluindo aplicativos para visualização e análise:

* Dados do mercado de ações
* Estatísticas das ligas de futebol europeias
* Dados meteorológicos
* Preços de criptomoedas

O grupo usou principalmente projetos em Python ou JavaScript, provavelmente dependendo do fato de o alvo ter se candidatado a uma função de desenvolvimento de front-end ou back-end. Também vimos repositórios baseados em Java nessa campanha, embora fossem muito menos comuns, com apenas duas instâncias representando um aplicativo de criptomoedas chamado jCoin.

Essa escassez sugere que os invasores podem ter criado repositórios sob demanda, com base na linguagem de programação preferida do alvo. Consequentemente, o grupo usou com mais frequência as linguagens mais populares no setor de criptomoedas, como JavaScript e Python. Da mesma forma, repositórios não descobertos também podem existir para outras linguagens de programação.

### **Etapa 3a - Repositório Python**

No final de 2024, o grupo usou um projeto mostrado abaixo na Figura 4, intitulado "Stocks Pattern Analyzer", adaptado de um [repositório legítimo](https://github.com/gaborvecsei/Stocks-Pattern-Analyzer).
![Captura de tela de um repositório do GitHub chamado “Stocks Pattern Analyzer” mostrando a estrutura do arquivo à esquerda e o conteúdo do arquivo README à direita, explicando como executar o aplicativo diretamente e com o Docker.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-656839-141786-4.png) Figura 4. Repositório Python "Stocks Pattern Analyzer".

A maior parte do código no repositório é benigna. Quando os alvos tentam executar o projeto de acordo com a folha de perguntas, dados são obtidos de três locais remotos:

* hxxps://en.wikipedia\[.\]org/wiki/List\_of\_S%26P\_500\_companies
* hxxps://en.wikipedia\[.\]org/wiki/Currency\_pair
* hxxps://en.stockslab\[.\]org/symbols/sp500

Duas das URLs extraem dados da Wikipedia. A terceira URL usa um domínio controlado pelo Slow Pisces. Esse padrão --- usar várias fontes de dados, a maioria legítima, mas uma maliciosa --- é comum nos repositórios Python do grupo.

O servidor mal-intencionado de comando e controle (C2) é configurado para imitar o formato das fontes legítimas. Nesse caso, ele usa o subdomínio .en e o domínio de nível superior (TLD) .org , como vemos no domínio legítimo da Wikipédia acima.

#### ***Desserialização de YAML***

O Slow Pisces poderia simplesmente colocar o malware diretamente no repositório ou executar o código do servidor C2 usando as funções internas [eval](https://docs.python.org/3/library/functions.html#eval) ou [exec](https://docs.python.org/3/library/functions.html#exec) do Python. No entanto, essas técnicas são facilmente detectadas, tanto por inspeção manual quanto por soluções antivírus.

Em vez disso, o Slow Pisces primeiro garante que o servidor C2 responda com dados válidos do aplicativo. Por exemplo, o repositório mencionado acima espera uma lista de símbolos de empresas S\&P 500. A URL C2 responde inicialmente com esses dados em uma lista formatada em JSON.

Os atores de ameaça enviam apenas uma carga maliciosa para alvos validados, provavelmente com base no endereço IP, na geolocalização, no horário e nos cabeçalhos de solicitação HTTP. O foco em indivíduos contatados via LinkedIn, em oposição a campanhas amplas de phishing, permite que o grupo controle rigidamente os estágios posteriores da campanha e entregue payloads apenas às vítimas esperadas.

Para evitar as funções suspeitas eval e exec , o Slow Pisces usa [desserialização YAML](https://net-square.com/yaml-deserialization-attack-in-python.html) para executar sua carga útil, conforme mostrado na Figura 5.
![Captura de tela do código Python que define uma função ‘fetch\_symbols’ que recupera símbolos de ações do S\&P 500 usando uma chamada de API, lida com diferentes tipos de conteúdo e processa respostas com base em seu tipo de conteúdo. A última linha tem uma seção destacada em uma caixa vermelha.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-659567-141786-5.png) Figura 5. Código Python mostrando o ponto de entrada do malware Slow Pisces usando desserialização YAML.

Esse código obtém dados do servidor C2 via HTTPS e verifica o cabeçalho de resposta Content-Type. Se o cabeçalho indicar dados JSON (application/json), o código analisará e retornará o JSON para o aplicativo.

Se a resposta indicar dados YAML (application/yaml), o código usará a função yaml.load() da biblioteca [PyYAML](https://github.com/yaml/pyyaml) para analisar os dados. Essa função é inerentemente insegura e a documentação do PyYAML [recomenda explicitamente](https://github.com/yaml/pyyaml) yaml.safe\_load() para entrada não confiável.

O YAML é normalmente usado para arquivos de configuração, como o exemplo mostrado abaixo:  
username: slow password: pisces api: key: supersecret url: example.com

|-------------------|------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | username: slow password: pisces api: key: supersecret url: example.com |

No entanto, yaml.load() pode serializar e desserializar objetos Python arbitrários, não apenas dados YAML válidos. Por exemplo, o código Python a seguir imprime os números de 0 a 4:  
range(0, 5)

|---|-------------|
| 1 | range(0, 5) |

Se esse código fosse serializado usando yaml.dump(), ele se tornaria o seguinte:  
!!python/object/apply:builtins.range - 0 - 5 - 1

|---------------|--------------------------------------------------|
| 1 2 3 4 5 6 7 | !!python/object/apply:builtins.range - 0 - 5 - 1 |

Por fim, quando esses dados forem passados para yaml.load() , ele executará o código original: range(0, 5).

Isso destaca um ponto de detecção em potencial, pois os payloads para o repositório Python e o malware que usa desserialização YAML em geral contêm !!python/object/apply:builtins se a carga útil usar uma [função Python embutida](https://docs.python.org/3/library/functions.html).

Os seguintes estágios da Tabela 1 existem primariamente na memória e geralmente não deixam traços no disco. Para ajudar a comunidade na detecção e conscientização, fizemos o upload desses payloads para o VirusTotal. O payload de desserialização YAML executa o malware que chamamos de RN Loader e RN Stealer com base no formato de token C2 que observamos no RN Stealer, que discutiremos nas seções a seguir.

|---------------------------------|------------------------------------------------------------------|
| **Estágio**                     | **Hash SHA256**                                                  |
| Payload de desserialização YAML | 47e997b85ed3f51d2b1d37a6a61ae72185d9ceaf519e2fdb53bf7e761b7bc08f |
| RN Loader                       | 937c533bddb8bbcd908b62f2bf48e5bc11160505df20fea91d9600d999eafa79 |
| RN Stealer                      | e89bf606fbed8f68127934758726bbb5e68e751427f3bcad3ddf883cb2b50fc7 |

Tabela 1. Payloads do repositório Python.  
O payload de desserialização YAML do Slow Pisces começa criando a pasta Public no diretório pessoal da vítima e criando um novo arquivo nesse diretório chamado **init**.py. Os dados Base64 incorporados são decodificados e escritos nesse arquivo, contendo o próximo estágio de infecção (RN Loader), que é então executado.

#### **RN Loader**

Esse arquivo recém-criado para o RN Loader em ~/Public/**init**.py se exclui após a execução, garantindo que ele exista somente na memória. Ele envia informações básicas sobre o computador e o sistema operacional da vítima por HTTPS para o mesmo C2 em en.stockslab\[.\]org, seguido por um loop de comando com as seguintes opções na Tabela 2.

|------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Código** | **Descrição**                                                                                                                                                                                                                                                                                                                                                            |
| 0          | Dormir (Sleep) por 20 segundos                                                                                                                                                                                                                                                                                                                                           |
| 1          | Decodifica em base64 o conteúdo enviado e o salva no arquivo init.dll para Windows ou init para todos os outros sistemas operacionais.  Define uma variável de ambiente X\_DATABASE\_NAME como uma cadeia de caracteres (string) vazia. Carrega e executa a DLL baixada usando [ctypes.cdll.LoadLibrary](https://docs.python.org/3/library/ctypes.html#ctypes.CDLL). |
| 2          | Decodifica em base64 o conteúdo enviado e o executa usando o exec incorporado ao Python.                                                                                                                                                                                                                                                                                 |
| 3          | Decodifica em base64 o conteúdo enviado e um parâmetro. O conteúdo é salvo no arquivo dockerd, enquanto o parâmetro é salvo como docker-init.  O dockerd é então executado em um novo processo, com o docker-init fornecido como argumento de linha de comando.                                                                                                    |
| 9          | Termina a execução.                                                                                                                                                                                                                                                                                                                                                      |

Tabela 2. Tabela de comandos do RN Loader.

Os payloads do loop de comando da Tabela 2 usando as opções **1** e **3** são atualmente desconhecidos e provavelmente são acionados por condições específicas. No entanto, recuperamos um infostealer baseado em Python fornecido pela opção **2**, e rastreamos esse malware como RN Stealer.

#### **RN Stealer**

O RN Stealer primeiro gera um ID de vítima aleatório, usado posteriormente como um cookie em todas as comunicações com o servidor C2. Em seguida, ele solicita uma chave XOR do servidor para encriptar os dados exfiltrados.

A comunicação com o servidor C2 ocorre por HTTPS, usando tokens codificados em Base64 para identificar os tipos de solicitação e resposta. O payload analisado inclui quatro tipos de token:

* R0 - solicitando a chave XOR
* R64 - exfiltrando dados
* R128 - exfiltrando dados compactados
* R256 - infostealer completo

O formato desses tipos de token (a letra R seguida de um número inteiro N) levou a nossos nomes para esse payload. Chamamos o payload de RN Stealer e o estágio anterior de RN Loader.

Recuperamos o script para essa amostra do RN Stealer de um sistema macOS. Dessa forma, os autores da ameaça adaptaram essa amostra para roubar informações específicas de dispositivos macOS, incluindo:

* Informações básicas sobre a vítima: nome de usuário, nome da máquina e arquitetura
* Aplicativos instalados
* Uma lista de diretórios e o conteúdo de nível superior do diretório inicial da vítima
* O arquivo login.keychain-db, que armazena as credenciais salvas em sistemas macOS
* Chaves SSH armazenadas
* Arquivos de configuração para AWS, Kubernetes e Google Cloud

Os dados coletados pelo RN Stealer provavelmente determinam se acesso persistente é necessário. Em caso afirmativo, podemos inferir as seguintes etapas para essa cadeia de infecção do Python:

1. O servidor C2 verifica vítimas que estejam enviando sinais (beaconing) com relação a um conjunto desconhecido de critérios. As vítimas válidas recebem um payload de desserialização YAML. Vítimas inválidas recebem dados JSON benignos.
2. O payload de desserialização estabelece um loop de comando com o servidor C2, exfiltrando informações básicas da vítima e fornecendo um infostealer Python personalizado por meio do código de opção **2** na Tabela 2.
3. O infostealer reúne informações mais detalhadas sobre a vítima, que os atacantes provavelmente usaram para determinar se precisavam de acesso contínuo.
   1. Se o acesso contínuo for necessário, o servidor C2 entrega um payload por meio dos códigos de opção **1** ou **3**.
   2. Se o acesso não for mais necessário, o código de opção **9** encerra a execução do malware, removendo todo o acesso, já que o payloadreside apenas na memória.

### **Estágio 3b - Repositório JavaScript**

Se as vítimas se candidatassem a uma função JavaScript, elas poderiam por sua vez encontrar um projeto "Cryptocurrency Dashboard", semelhante ao exemplo da Figura 6 abaixo.
![Captura de tela de um repositório do GitHub chamado “Cryptocurrency Dashboard”, com um arquivo README.md exibido. Esse README inclui as seções: Recursos, Instalação, Uso, Estrutura do projeto, Configuração, Dependências e Licença. Ele descreve o projeto como um aplicativo criado com Node.js, Express e EJS que exibe dados históricos e em tempo real de várias criptomoedas.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-662207-141786-6.png) Figura 6. Repositório JavaScript.

Esse aplicativo contém um arquivo .env com o C2 e um datasource legítimo:

* PORT=3000
* COINGECKO\_API\_URL=hxxps://api.coingecko\[.\]com/api/v3
* JQUERY\_API\_URL=hxxps://update.jquerycloud\[.\]io/api/v1

O valor COINGECKO\_API\_URL é usado para buscar dados para o Cryptocurrency Dashboard, enquanto o valor JQUERY\_API\_URL representa um servidor C2 controlado pelo Slow Pisces. Semelhante ao repositório Python, o servidor JavaScript C2 fornece payloads apenas para alvos validados; caso contrário, ele responde com um número de versão.

O repositório usa a ferramenta de modelagem [Embedded JavaScript (EJS)](https://ejs.co/), passando as respostas do servidor C2 para a função ejs.render(), mostrada abaixo na Figura 7.
![Captura de tela mostrando um trecho de código em JavaScript. Ele inclui um comentário e uma chamada de função para renderizar uma página inicial com configurações e itens por página. res.render está destacado em uma caixa vermelha.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-664967-141786-7.png) Figura 7. Código JavaScript mostrando o ponto de entrada do malware Slow Pisces usando a função de renderização EJS.

Assim como o uso de yaml.load(), essa é outra técnica que o Slow Pisces utiliza para ocultar a execução de código arbitrário de seus servidores C2, e esse método talvez só seja aparente ao visualizar um payload válido.

A função de renderização EJS aceita vários parâmetros, um dos quais é chamado de view options. Dentro disso, um código JavaScript arbitrário pode ser fornecido e executado por meio da chave escapeFunction.

Um pesquisador de Taiwan, conhecido como Huli, discutiu os detalhes técnicos de como isso resulta em execução arbitrária de código [em um post de um CTF](https://blog.huli.tw/2023/06/22/en/ejs-render-vulnerability-ctf/). No entanto, podemos entender suficientemente que um payload estruturado conforme mostrado na Figura 8 resultará na execução do código contido em escapeFunction quando passado para ejs.render().
![Captura de tela de um trecho de código JavaScript envolvendo funções com “escapeFunction” destacado em uma caixa vermelha.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-667099-141786-8.png) Figura 8. Carga parcial de renderização EJS.

Infelizmente, não conseguimos recuperar a parte total desse payload. Dessa forma, podemos apenas supor que um novo diretório .jql é criado no diretório inicial do usuário, onde um arquivo chamado helper.js é baixado (dropped), contendo dados codificados em Base64.

### **Infraestrutura**

A linha do tempo abaixo, na Figura 9, detalha a infraestrutura de C2 usada nessa campanha de fevereiro de 2024 a fevereiro de 2025, agrupada pelo tipo de repositório servido (JavaScript ou Python).
![Linha do tempo da infraestrutura que rastreia o comando e os controles JavaScript (parte superior, rótulo amarelo) e o comando e os controles Python (parte inferior, rótulo laranja). A linha do tempo começa no final do primeiro trimestre de 2024 e continua até o segundo trimestre de 2025.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/word-image-669572-141786-9.png) Figura 9. Linha do tempo da infraestrutura C2.

Como mencionado anteriormente, os domínios na infraestrutura desta campanha podem imitar o formato das fontes legítimas usadas junto com eles, frequentemente usando subdomínios como .api ou .cdn. Até o momento da publicação deste artigo, descobrimos a infraestrutura associada a essa campanha.

## **Conclusão**

Este relatório abordou a campanha mais recente do Slow Pisces, que se fez passar por recrutadores no LinkedIn para atingir desenvolvedores do setor de criptomoedas com desafios de programação maliciosos. Embora não tenhamos conseguido recuperar a cadeia de ataque completa para os repositórios JavaScript, a versão Python da campanha forneceu dois novos payloads que chamamos de RN Loader e RN Stealer.

O uso do LinkedIn e do GitHub dessa maneira não é exclusivo. Vários grupos afiliados à RPDC usaram táticas semelhantes, como [Alluring Pisces](https://www.reversinglabs.com/blog/fake-recruiter-coding-tests-target-devs-with-malicious-python-packages) e [Contagious Interview](https://unit42.paloaltonetworks.com/two-campaigns-by-north-korea-bad-actors-target-job-hunters/).

Esses grupos não apresentam sobreposições operacionais. No entanto, é digno de nota o fato de essas campanhas usarem vetores de infecção inicial semelhantes.

O Slow Pisces se destaca das campanhas de seus pares em segurança operacional. A entrega de payloads em cada estágio é fortemente protegida, existindo apenas na memória. E o ferramental de estágio posterior do grupo só é implantado quando necessário.

Em particular, o grupo fez uso de duas técnicas para ocultar a funcionalidade:

* Desserialização de YAML
* EJS escapeFunction

Essas duas técnicas dificultam muito a análise, a detecção e a caça de ameaças. Da mesma forma, desenvolvedores relativamente novos ou inexperientes no setor de criptomoedas teriam dificuldade em identificar esses repositórios como maliciosos.

Com base em relatórios públicos de roubos de criptomoedas, essa campanha parece ser altamente bem-sucedida e provavelmente persistirá em 2025. Embora este artigo tenha destacado duas possíveis oportunidades de detecção para desserialização de YAML e payloads de EJS escapeFunction, a mitigação mais eficaz continua sendo a segregação rigorosa de dispositivos corporativos e pessoais. Isso ajuda a evitar o comprometimento de sistemas corporativos por campanhas de engenharia social direcionadas.

### **Proteção e mitigação da Palo Alto Networks**

Os clientes da Palo Alto Networks estão mais bem protegidos contra as ameaças discutidas acima por meio dos seguintes produtos:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) e [Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security).

Se você acha que pode ter sido comprometido ou tem um assunto urgente, entre em contato com a[equipe de resposta a incidentes da Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) ou ligue para:.

* América do Norte: ligação gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa e Oriente Médio: +31.20.299.3130
* Ásia: +65.6983.8730
* Japão: +81.50.1790.0200
* Austrália: +61.2.4062.7950
* Índia: 00080005045107

A Palo Alto Networks compartilhou essas descobertas com nossos colegas membros da Cyber Threat Alliance (CTA). Os membros da CTA usam essa inteligência para implantar rapidamente proteções para seus clientes e para interromper sistematicamente os atores cibernéticos mal-intencionados. Saiba mais sobre a [Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## **Indicadores de comprometimento**

|--------------------------------|---------------------|-----------------------------|---------------------------|-----------------|
| **Domínio**                    | **Endereço IP**     | **Visto pela primeira vez** | **Visto pela última vez** | **Repositório** |
| getstockprice\[.\]com          | 70.34.245\[.\]118   | 2025-02-03                  | 2025-02-20                | Python          |
| cdn\[.\]clubinfo\[.\]io        | 5.206.227\[.\]51    | 2025-01-21                  | 2025-02-19                | Python          |
| getstockprice\[.\]info         | 131.226.2\[.\]120   | 2025-01-21                  | 2025-01-23                | Python          |
| api\[.\]stockinfo\[.\]io       | 136.244.93\[.\]248  | 2024-10-30                  | 2024-11-11                | Python          |
| cdn\[.\]logoeye\[.\]net        | 54.39.83\[.\]151    | 2024-10-29                  | 2024-11-03                | Python          |
| en\[.\]wfinance\[.\]org        | 195.133.26\[.\]32   | 2024-10-12                  | 2024-11-01                | Python          |
| en\[.\]stocksindex\[.\]org     | 185.236.231\[.\]224 | 2024-09-11                  | 2024-10-04                | Python          |
| cdn\[.\]jqueryversion\[.\]net  | 194.11.226\[.\]16   | 2024-08-23                  | 2024-09-23                | JavaScript      |
| en\[.\]stockslab\[.\]org       | 91.103.140\[.\]191  | 2024-08-19                  | 2024-09-12                | Python          |
| update\[.\]jquerycloud\[.\]io  | 192.236.199\[.\]57  | 2024-07-03                  | 2024-08-22                | JavaScript      |
| cdn\[.\]soccerlab\[.\]io       | 146.70.124\[.\]70   | 2024-08-07                  | 2024-08-21                | Python          |
| api\[.\]coinpricehub\[.\]io    | 45.141.58\[.\]40    | 2024-05-06                  | 2024-08-06                | Java            |
| cdn\[.\]leaguehub\[.\]net      | 5.133.9\[.\]252     | 2024-07-15                  | 2024-07-21                | Python          |
| cdn\[.\]clublogos\[.\]io       | 146.19.173\[.\]29   | 2024-06-24                  | 2024-07-12                | Python          |
| api\[.\]jquery-release\[.\]com | 146.70.125\[.\]120  | 2024-06-10                  | 2024-06-28                | JavaScript      |
| cdn\[.\]logosports\[.\]net     | 185.62.58\[.\]74    | 2024-05-08                  | 2024-06-23                | Python          |
| skypredict\[.\]org             | 80.82.77\[.\]80     | 2024-05-06                  | 2024-06-16                | JavaScript      |
| api\[.\]bitzone\[.\]io         | 192.248.145\[.\]210 | 2024-04-25                  | 2024-05-13                | Python          |
| weatherdatahub\[.\]org         | 194.15.112\[.\]200  | 2024-04-05                  | 2024-05-03                | JavaScript      |
| api\[.\]ethzone\[.\]io         | 91.234.199\[.\]90   | 2024-04-16                  | 2024-04-24                | Python          |
| api\[.\]fivebit\[.\]io         | 185.216.144\[.\]41  | 2024-04-08                  | 2024-04-14                | Python          |
| blockprices\[.\]io             | 91.193.18\[.\]201   | 2024-03-15                  | 2024-04-09                | JavaScript      |
| api\[.\]coinhar\[.\]io         | 185.62.58\[.\]122   | 2024-03-26                  | 2024-04-09                | Python          |
| mavenradar\[.\]com             | 23.254.230\[.\]253  | 2024-02-21                  | 2024-03-26                | JavaScript      |
| indobit\[.\]io                 | 146.70.88\[.\]126   | 2024-03-19                  | 2024-03-20                | Python          |
| api\[.\]thaibit\[.\]io         | 79.137.248\[.\]193  | 2024-03-07                  | 2024-03-09                | Python          |
| chainanalyser\[.\]com          | 38.180.62\[.\]135   | 2024-02-23                  | 2024-03-06                | JavaScript      |

## **Recursos adicionais**

* [North Korea Responsible for $1.5 Billion Bybit Hack](https://www.ic3.gov/PSA/2025/PSA250226) -- Internet Crime Complaint Center (IC3)
* [FBI, DC3, and NPA Identification of North Korean Cyber Actors, Tracked as TraderTraitor, Responsible for Theft of $308 Million USD from Bitcoin.DMM.com](https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom) -- FBI
* [Security alert: social engineering campaign targets technology industry employees](https://github.blog/security/vulnerability-research/security-alert-social-engineering-campaign-targets-technology-industry-employees/) -- GitHub Blog
* [North Korea Leverages SaaS Provider in a Targeted Supply Chain Attack](https://cloud.google.com/blog/topics/threat-intelligence/north-korea-supply-chain) -- Mandiant, Google Cloud

Voltar ao topo

### Tags

* [Cryptocurrency](https://unit42.paloaltonetworks.com/pt-br/tag/cryptocurrency-pt-br/ "Cryptocurrency")
* [DPRK](https://unit42.paloaltonetworks.com/pt-br/tag/dprk-pt-br/ "DPRK")
* [GitHub](https://unit42.paloaltonetworks.com/pt-br/tag/github-pt-br/ "GitHub")
* [Infostealer](https://unit42.paloaltonetworks.com/pt-br/tag/infostealer-pt-br/ "Infostealer")
* [JavaScript Malware](https://unit42.paloaltonetworks.com/pt-br/tag/javascript-malware-pt-br/ "JavaScript Malware")
* [Slow Pisces](https://unit42.paloaltonetworks.com/pt-br/tag/slow-pisces-pt-br/ "Slow Pisces")
* [Social engineering](https://unit42.paloaltonetworks.com/pt-br/tag/social-engineering-pt-br/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/pt-br/ "Threat Research")

### ÍNDICE

* 

### Artigos relacionados

* [Face falsa: A Unit 42 demonstra a facilidade alarmante da criação de identidades sintéticas](https://unit42.paloaltonetworks.com/pt-br/north-korean-synthetic-identity-creation/ "article - table of contents")

## Relacionado Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Pesquisa de ameaças](https://unit42.paloaltonetworks.com/pt-br/category/threat-research-pt-br/) 3 de setembro de 2026 [#### Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América Latina](https://unit42.paloaltonetworks.com/pt-br/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/pt-br/tag/agentic-ai/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/pt-br/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/pt-br/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/ai-tool-use-targeting-latam-orgs/ "Atacantes expõem uso contínuo de ferramentas de IA em ataques contra organizações na América Latina")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Ameaças de alto perfil](https://unit42.paloaltonetworks.com/pt-br/category/top-cyberthreats-pt-br/) 11 de fevereiro de 2026 [#### Atores de Estado-Nação Exploram a Cadeia de Suprimentos do Notepad++](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/pt-br/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/pt-br/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/pt-br/tag/dll-sideloading/ "DLL Sideloading")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/notepad-infrastructure-compromise/ "Atores de Estado-Nação Exploram a Cadeia de Suprimentos do Notepad++")  
  ![Pictorial representation of Iranian-backed threat groups and hacktivists. Digital illustration of a global network featuring interconnected lines and dots, suggesting a data-driven representation of worldwide connectivity, with a focus on technology and innovation. The image uses blue tones with red and light blue highlights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/08_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Ameaças de alto perfil](https://unit42.paloaltonetworks.com/pt-br/category/top-cyberthreats-pt-br/) 30 de junho de 2025 [#### Resumo sobre ameaças: Aumento do risco cibernético relacionado ao Irã (Atualizado em 30 de junho)](https://unit42.paloaltonetworks.com/pt-br/iranian-cyberattacks-2025/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/agent-serpens-pt-br/ "Agent Serpens")

* [Agonizing Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/agonizing-serpens-pt-br/ "Agonizing Serpens")

* [Boggy Serpens](https://unit42.paloaltonetworks.com/pt-br/tag/boggy-serpens-pt-br/ "Boggy Serpens")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/iranian-cyberattacks-2025/ "Resumo sobre ameaças: Aumento do risco cibernético relacionado ao Irã (Atualizado em 30 de junho)")  
  ![Pictorial representation of synthetic identity creation. A white man stands before a large digital display featuring various security camera feeds and a prominent close-up of an individual's face, illustrating a high-tech surveillance environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/unit-42_North-Korean-IT-Workers_blog-1920x900-2-1-786x369.png)  
  [Pesquisa de ameaças](https://unit42.paloaltonetworks.com/pt-br/category/threat-research-pt-br/) 29 de maio de 2025 [#### Face falsa: A Unit 42 demonstra a facilidade alarmante da criação de identidades sintéticas](https://unit42.paloaltonetworks.com/pt-br/north-korean-synthetic-identity-creation/)

* [DPRK](https://unit42.paloaltonetworks.com/pt-br/tag/dprk-pt-br/ "DPRK")

* [Social engineering](https://unit42.paloaltonetworks.com/pt-br/tag/social-engineering-pt-br/ "social engineering")

* [Wagemole](https://unit42.paloaltonetworks.com/pt-br/tag/wagemole-pt-br/ "Wagemole")  
  [Leia agora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/pt-br/north-korean-synthetic-identity-creation/ "Face falsa: A Unit 42 demonstra a facilidade alarmante da criação de identidades sintéticas")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Receba atualizações da Unit 42

## Para ter paz de espírito, fique um passo à frente das ameaças. Entre em contato conosco ainda hoje.

Your Email

Inscreva-se para receber atualizações por e-mail sobre todas as pesquisas de ameaças da Unit 42.  
Ao enviar esse formulário, você concorda com nossos [Termos de Uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) e confirma que conhece nossa [Política de Privacidade.](https://www.paloaltonetworks.com/legal-notices/privacy)

Este site é protegido pelo reCAPTCHA e são aplicáveis a [Política de Privacidade](https://policies.google.com/privacy) e os [Termos de Serviço](https://policies.google.com/terms) do Google.

Invalid captcha!
Inscrever ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produtos e serviços

* [Plataforma de segurança de rede com tecnologia de IA](https://www.paloaltonetworks.com.br/network-security)

* [IA protegida desde a concepção](https://www.paloaltonetworks.com.br/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.com.br/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.com.br/sase/ai-access-security)

* [Serviços de segurança entregues na nuvem](https://www.paloaltonetworks.com.br/network-security/security-subscriptions)

* [Prevenção contra ameaças avançada](https://www.paloaltonetworks.com.br/network-security/advanced-threat-prevention)

* [URL Filtering avançado](https://www.paloaltonetworks.com.br/network-security/advanced-url-filtering)

* [WildFire avançado](https://www.paloaltonetworks.com.br/network-security/advanced-wildfire)

* [Segurança de DNS avançada](https://www.paloaltonetworks.com.br/network-security/advanced-dns-security)

* [Prevenção de perda de dados empresariais](https://www.paloaltonetworks.com.br/sase/enterprise-data-loss-prevention)

* [Segurança de IoT empresarial](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/enterprise-iot-security)

* [Segurança de IoT médica](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/medical-iot-security)

* [Segurança de TO industrial](https://www.paloaltonetworks.com.br/content/pan/pt_BR/network-security/industrial-ot-security)

* [Segurança de SaaS](https://www.paloaltonetworks.com.br/sase/saas-security)

* [Firewalls de próxima geração](https://www.paloaltonetworks.com.br/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.com.br/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.com.br/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.com.br/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.com.br/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.com.br/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.com.br/network-security/panorama)

* [Borda de serviço de acesso seguro](https://www.paloaltonetworks.com.br/sase)

* [Prisma SASE](https://www.paloaltonetworks.com.br/sase)

* [Aceleração de aplicativos](https://www.paloaltonetworks.com.br/sase/app-acceleration)

* [Gerenciamento autônomo de experiência digital](https://www.paloaltonetworks.com.br/sase/adem)

* [DLP empresarial](https://www.paloaltonetworks.com.br/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.com.br/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.com.br/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.com.br/sase/sd-wan)

* [Isolamento remoto do navegador](https://www.paloaltonetworks.com.br/sase/remote-browser-isolation)

* [Segurança de SaaS](https://www.paloaltonetworks.com.br/sase/saas-security)

* [Plataforma de operações de segurança orientadas por IA](https://www.paloaltonetworks.com.br/cortex)

* [Segurança da nuvem](https://www.paloaltonetworks.com.br/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.com.br/cortex/cloud)

* [Segurança de aplicativos](https://www.paloaltonetworks.com.br/cortex/cloud/application-security)

* [Segurança da postura na nuvem](https://www.paloaltonetworks.com.br/cortex/cloud/cloud-posture-security)

* [Segurança de tempo de execução na nuvem](https://www.paloaltonetworks.com.br/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.com.br/prisma/cloud)

* [SOC orientado por IA](https://www.paloaltonetworks.com.br/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.com.br/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.com.br/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.com.br/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.com.br/cortex/cortex-xpanse)

* [Detecção e resposta gerenciadas da Unit 42](https://www.paloaltonetworks.com.br/cortex/managed-detection-and-response)

* [XSIAM gerenciado](https://www.paloaltonetworks.com.br/cortex/managed-xsiam)

* [Serviços de inteligência de ameaças e resposta a incidentes](https://www.paloaltonetworks.com.br/unit42)

* [Avaliações proativas](https://www.paloaltonetworks.com.br/unit42/assess)

* [Resposta a incidentes](https://www.paloaltonetworks.com.br/unit42/respond)

* [Transforme sua estratégia de segurança](https://www.paloaltonetworks.com.br/unit42/transform)

* [Descubra a inteligência contra ameaças](https://www.paloaltonetworks.com.br/unit42/threat-intelligence-partners)  
  Empresa

* [Sobre nós](https://www.paloaltonetworks.com.br/about-us)

* [Carreiras](https://jobs.paloaltonetworks.com/en/)

* [Entre em contato conosco](https://www.paloaltonetworks.com.br/company/contact)

* [Responsabilidade corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.com.br/customers)

* [Relações com investidores](https://investors.paloaltonetworks.com/)

* [Local](https://www.paloaltonetworks.com/about-us/locations)

* [Notícias](https://www.paloaltonetworks.com.br/company/newsroom)  
  Links populares

* [Blog](https://www.paloaltonetworks.com/blog/?lang=pt-br)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de conteúdo](https://www.paloaltonetworks.com.br/resources)

* [Cyberpedia](https://www.paloaltonetworks.com.br/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Gerenciar preferências de e-mail](https://start.paloaltonetworks.com/preference-center)

* [Produtos de A a Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificações de produtos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Relatar uma vulnerabilidade](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa do site](https://www.paloaltonetworks.com.br/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Não venda nem compartilhe minhas informações pessoais](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidade](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confiança](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Termos de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentos](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos os direitos reservados

* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.com.br/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.com.br/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* BR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
