Skip to content
Image

SHADOW#REACTOR: O novo malware que usa o Windows para o espiar

Imagine que o “guarda-costas” do seu computador é convencido a deixar entrar o ladrão pela porta da frente. É exatamente isto que faz o SHADOW#REACTOR, uma campanha de malware sofisticada detetada em janeiro de 2026.

Este ataque não instala um ficheiro .exe suspeito que o antivírus detetaria facilmente. Em vez disso, ele abusa de ferramentas oficiais da Microsoft (como o PowerShell e o MSBuild) para instalar o Remcos RAT, um trojan que dá controlo total do seu PC a cibercriminosos.

Neste guia, desvendamos a anatomia deste ataque e como pode proteger a sua rede antes que seja tarde demais.

1. Como funciona o ataque “invisível”?

O SHADOW#REACTOR é um mestre do disfarce. Ele utiliza uma técnica chamada Living-off-the-Land (LotL): utiliza programas que já existem no Windows para realizar o crime, o que o torna “invisível” para a maioria dos antivírus gratuitos.

A cadeia de infeção:

  1. O isco: Tudo começa com um e-mail ou mensagem de Spear Phishing (muitas vezes disfarçado de fatura ou atualização de sistema).
  2. O script “mudo”: Ao clicar, é executado o ficheiro win64.vbs. Este usa o motor oficial do Windows (wscript.exe) para passar despercebido.
  3. A camuflagem: O malware descarrega ficheiros de texto (.txt) que parecem inofensivos, mas que escondem código malicioso encriptado.
  4. O golpe final: Utiliza o MSBuild.exe (uma ferramenta de programadores da Microsoft) para injetar o Remcos RAT diretamente na memória do PC.

Comparativo: Malware Comum vs. SHADOW#REACTOR

CaracterísticaMalware TradicionalSHADOW#REACTOR (2026)
Deteção por AntivírusAlta (Ficheiros conhecidos)Baixa (Usa ferramentas legítimas)
ExecuçãoFicheiro .exe ou .msiScripts .vbs e PowerShell
ResiliênciaSe o ficheiro for apagado, para.Auto-correção: Tenta o download até ter sucesso.
ObjetivoRoubo imediato de dadosAcesso remoto total e persistente.

2. Por que razão é tão difícil de parar?

O que mais intriga os investigadores da Securonix é a inteligência do código. Se o malware detetar que a ligação à internet falhou ou que o ficheiro descarregado está corrompido, ele não desiste. Ele entra num ciclo de pausa e tenta novamente até conseguir infetar o sistema.

Além disso, ele utiliza o .NET Reactor para ofuscar o código. Isto significa que, mesmo que um técnico de segurança encontre o malware, o código está “embaralhado” de forma a que seja quase impossível entender como ele funciona sem semanas de trabalho.

3. Como proteger a sua empresa e o seu PC

Em 2026, a defesa deve ser proativa. Siga estas diretrizes de segurança:

  • Restrinja scripts: Se não é programador ou administrador de sistemas, não há razão para o seu PC executar ficheiros .vbs ou .js. Pode bloquear estas extensões nas definições de segurança.
  • Monitorize o MSBuild: Fique atento se o processo msbuild.exe aparecer no seu Gestor de Tarefas a consumir muita CPU sem que esteja a compilar software.
  • Educação é a melhor barreira: Desconfie de qualquer anexo ou link que peça para “ativar conteúdo” ou “executar script”. O Windows nunca pede isto para atualizações normais.

Dica de especialista: Este malware é frequentemente usado por “Access Brokers” (criminosos que vendem a entrada em sistemas para grupos de ransomware). Se suspeita que foi alvo, siga o nosso Guia de Sobrevivência: Fui Hackeado imediatamente para cortar o acesso remoto.

Conclusão: A evolução do crime digital

O SHADOW#REACTOR prova que, em 2026, o perigo não vem apenas de fora, mas de como as ferramentas internas do Windows podem ser subvertidas. A segurança agora exige vigilância sobre o comportamento do sistema, e não apenas sobre os ficheiros que descarregamos.

Banner Premium — Informática Fácil

Assinatura

PREMIUM DIGITAL

Desbloqueie tudo o que a Informática Fácil tem para oferecer.

Subscrever agora
Acesso a 8 revistas de informática (4xIF + 4xPC&Internet) em PDF todos os anos
Acesso online a artigos exclusivos para assinantes
Acesso a todas as edições desde o ano 2020
Leitura de artigos sem publicidade

Artigos relacionados

A sua voz pode ser clonada em 10 segundos: saiba como evitar a nova burla da inteligência artificial
A sua voz pode ser clonada em 10 segundos: saiba como evitar a nova burla da inteligência artificial

Ferramentas de inteligência artificial já conseguem copiar a voz de qualquer pessoa a partir de breves segundos de áudio. Descubra…

Vírus de espionagem VIP: O que é o Spyware Mercenário e quem são os verdadeiros alvos?
Vírus de espionagem VIP: O que é o Spyware Mercenário e quem são os verdadeiros alvos?

Sabe o que é um spyware mercenário? Ao contrário dos vírus comuns, estas ferramentas avançadas de espionagem não atacam ao…

Burlões transformam o Microsoft Teams em plataforma para esquemas milionários
Burlões transformam o Microsoft Teams em plataforma para esquemas milionários

Uma vaga de burlas informáticas através do Microsoft Teams levou ao bloqueio da versão pessoal da aplicação na China. Os…

Novas ferramentas de segurança do WhatsApp travam fraudes e protegem contas
Novas ferramentas de segurança do WhatsApp travam fraudes e protegem contas

O WhatsApp começou a distribuir novas ferramentas de segurança para Android e iOS. A atualização introduz chaves de acesso biométricas,…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

🛡️

Recebeu uma mensagem suspeita?

A nossa IA deteta se é burla em segundos.

ANALISAR AGORA
Podcast Informática Fácil Tecnologia explicada de forma simples, num episódio de cada vez. Ouvir agora

MAIS LIDOS DA SEMANA

Image Not Found

Newsletter

Subscreva a nossa NEWSLETTER e receba as últimas novidades na sua caixa de correio eletrónico!

🛡️ Analisar Burla