Conteúdo verificado
sábado, 9 de maio de 2026 às 09:45 GMT+0

O malware que se apaga: Como o Quasar Linux consegue rodar sem deixar rastros no disco

Pesquisadores da Trend Micro descobriram um novo malware para Linux chamado Quasar Linux (QLNX). O foco principal do ataque são desenvolvedores e servidores conectados a plataformas como NPM, PyPI, GitHub e AWS.

O objetivo do malware é roubar credenciais, assumir contas de desenvolvimento e publicar pacotes maliciosos que podem atingir milhões de usuários.

Como o QLNX funciona

Execução invisível

  • O malware executa diretamente na memória RAM e apaga o arquivo original do disco, dificultando a detecção e a análise forense.
  • Além disso, ele altera o nome dos próprios processos para imitar funções legítimas do Linux, escondendo sua atividade do administrador do sistema.

Persistência avançada

O QLNX possui vários mecanismos para permanecer ativo no sistema, incluindo:

  • serviços do Linux
  • crontab
  • scripts de inicialização
  • autostart
  • manipulação do LD_PRELOAD.

Mesmo após o encerramento do processo, o malware pode se reinstalar automaticamente.

Rootkit e ocultação profunda

O malware utiliza um rootkit em duas camadas para esconder:

  • arquivos
  • processos
  • portas de rede
  • conexões.

Uma das técnicas mais perigosas envolve o uso de eBPF, recurso avançado do kernel Linux que dificulta enormemente a detecção.

Roubo de credenciais

O QLNX intercepta senhas diretamente do sistema de autenticação Linux (PAM), capturando:

  • logins SSH
  • comandos sudo
  • autenticações administrativas.

Ele também procura credenciais e tokens de:

  • GitHub
  • NPM
  • PyPI
  • AWS
  • Docker Hub
  • Kubernetes
  • Terraform
  • chaves SSH privadas.

Até senhas salvas no navegador e conteúdos copiados na área de transferência podem ser roubados.

Risco para a cadeia de software

  • Especialistas alertam que o malware pode ser usado em ataques de supply chain, onde criminosos comprometem bibliotecas e pacotes amplamente utilizados por empresas e desenvolvedores.
  • O comportamento do QLNX lembra ataques recentes que usaram contas comprometidas para inserir código malicioso em pacotes com milhões de downloads.

Como se proteger

As principais recomendações incluem:

  • ativar autenticação multifator
  • revisar tokens e chaves de acesso
  • monitorar alterações em PAM e LD_PRELOAD
  • usar soluções EDR para Linux
  • restringir acessos administrativos
  • auditar pipelines e dependências de software.

O Quasar Linux é uma ameaça extremamente sofisticada voltada para ambientes de desenvolvimento e infraestrutura Linux. Sua capacidade de operar sem rastros, esconder processos e roubar credenciais críticas transforma o malware em um grande risco para empresas, desenvolvedores e toda a cadeia global de software.

Estão lendo agora

Por que o espiritismo "vingou" no Brasil? A história por trás do maior país espírita do mundoA doutrina espírita, codificada pelo pedagogo francês Hippolyte Léon Denizard Rivail, mais conhecido como Allan Kardec, ...
Por que rimos quando alguém cai? A psicologia por trás do humor nos tombos (e a vergonha de quem cai)Quem nunca riu ao ver alguém tropeçar ou cair, seja na vida real ou em vídeos virais? Esse fenômeno, aparentemente simpl...
A história do pão: Da pré-história à modernidade – Como surgiu o alimento mais consumido do mundo?O pão é muito mais do que um simples alimento: é um símbolo de criatividade, tradição e conexão entre povos e gerações. ...
Técnica do "mewing": Beleza ou risco? Especialista alerta sobre o perigo da moda do TikTokO mewing tornou-se um fenômeno viral no TikTok, prometendo definir a mandíbula, eliminar papadas e até alinhar os dentes...
Guerra fria financeira: Tesouro dos EUA vs. Departamento de Estado - A batalha interna pelas sanções aos bancos brasileirosUma disputa silenciosa, mas de grande impacto, está ocorrendo dentro do governo dos EUA. Em pauta: a possibilidade de im...
Netflix: Quem foram as guerreiras Agojie? A história real por trás do fenômeno 'A Mulher Rei' - Amazonas de DaoméO filme "A Mulher Rei", um sucesso de público, vai muito além de uma história de ação. Ele nos transporta para o Reino d...
BYD na lista suja: Os bastidores do resgate de trabalhadores chineses em condições análogas à escravidão no BrasilA investigação sobre as obras da fábrica da BYD em Camaçari, na Bahia, revelou um grave caso de violação trabalhista que...
Pesquisa Datafolha 2025: Rejeição a Lula cresce e eleição fica empatada com Bolsonaro e Tarcísio – Veja cenários e análiseA pesquisa Datafolha, divulgada em 14 de junho de 2025, revela mudanças significativas no cenário eleitoral brasileiro, ...
Raul Seixas: 8 curiosidades e fatos polêmicos sobre o ícone do rock nacionalNo dia 28 de junho de 2025, Raul Seixas completaria 80 anos. Ícone do rock brasileiro, o "pai da Sociedade Alternativa" ...
142857: O número mágico da matemática que cria um ciclo perfeito e intriga cientistas há séculos - Truque de 'mágica' reveladoEntre os inúmeros números curiosos da matemática, poucos despertaram tanta fascinação quanto 142857. Estudado por matemá...
Entrevista de Lula à BBC: O que ele disse sobre a anistia de Bolsonaro, Trump e a ONU?Em uma entrevista exclusiva com a BBC News Brasil, o presidente Luiz Inácio Lula da Silva abordou temas cruciais que mol...
Como identificar se você está com Gripe, COVID, VSR, Resfriado ou outra doença respiratóriaQuando você começa a sentir sintomas como dor de garganta, nariz congestionado, febre e cansaço, pode ser difícil distin...