Imagine que o “guarda-costas” do seu computador é convencido a deixar entrar o ladrão pela porta da frente. É exatamente isto que faz o SHADOW#REACTOR, uma campanha de malware sofisticada detetada em janeiro de 2026.
Este ataque não instala um ficheiro .exe suspeito que o antivírus detetaria facilmente. Em vez disso, ele abusa de ferramentas oficiais da Microsoft (como o PowerShell e o MSBuild) para instalar o Remcos RAT, um trojan que dá controlo total do seu PC a cibercriminosos.
Neste guia, desvendamos a anatomia deste ataque e como pode proteger a sua rede antes que seja tarde demais.
1. Como funciona o ataque “invisível”?
O SHADOW#REACTOR é um mestre do disfarce. Ele utiliza uma técnica chamada Living-off-the-Land (LotL): utiliza programas que já existem no Windows para realizar o crime, o que o torna “invisível” para a maioria dos antivírus gratuitos.
A cadeia de infeção:
- O isco: Tudo começa com um e-mail ou mensagem de Spear Phishing (muitas vezes disfarçado de fatura ou atualização de sistema).
- O script “mudo”: Ao clicar, é executado o ficheiro
win64.vbs. Este usa o motor oficial do Windows (wscript.exe) para passar despercebido. - A camuflagem: O malware descarrega ficheiros de texto (
.txt) que parecem inofensivos, mas que escondem código malicioso encriptado. - O golpe final: Utiliza o
MSBuild.exe(uma ferramenta de programadores da Microsoft) para injetar o Remcos RAT diretamente na memória do PC.
Comparativo: Malware Comum vs. SHADOW#REACTOR
| Característica | Malware Tradicional | SHADOW#REACTOR (2026) |
| Deteção por Antivírus | Alta (Ficheiros conhecidos) | Baixa (Usa ferramentas legítimas) |
| Execução | Ficheiro .exe ou .msi | Scripts .vbs e PowerShell |
| Resiliência | Se o ficheiro for apagado, para. | Auto-correção: Tenta o download até ter sucesso. |
| Objetivo | Roubo imediato de dados | Acesso remoto total e persistente. |
2. Por que razão é tão difícil de parar?
O que mais intriga os investigadores da Securonix é a inteligência do código. Se o malware detetar que a ligação à internet falhou ou que o ficheiro descarregado está corrompido, ele não desiste. Ele entra num ciclo de pausa e tenta novamente até conseguir infetar o sistema.
Além disso, ele utiliza o .NET Reactor para ofuscar o código. Isto significa que, mesmo que um técnico de segurança encontre o malware, o código está “embaralhado” de forma a que seja quase impossível entender como ele funciona sem semanas de trabalho.
3. Como proteger a sua empresa e o seu PC
Em 2026, a defesa deve ser proativa. Siga estas diretrizes de segurança:
- Restrinja scripts: Se não é programador ou administrador de sistemas, não há razão para o seu PC executar ficheiros
.vbsou.js. Pode bloquear estas extensões nas definições de segurança. - Monitorize o MSBuild: Fique atento se o processo
msbuild.exeaparecer no seu Gestor de Tarefas a consumir muita CPU sem que esteja a compilar software. - Educação é a melhor barreira: Desconfie de qualquer anexo ou link que peça para “ativar conteúdo” ou “executar script”. O Windows nunca pede isto para atualizações normais.
Dica de especialista: Este malware é frequentemente usado por “Access Brokers” (criminosos que vendem a entrada em sistemas para grupos de ransomware). Se suspeita que foi alvo, siga o nosso Guia de Sobrevivência: Fui Hackeado imediatamente para cortar o acesso remoto.
Conclusão: A evolução do crime digital
O SHADOW#REACTOR prova que, em 2026, o perigo não vem apenas de fora, mas de como as ferramentas internas do Windows podem ser subvertidas. A segurança agora exige vigilância sobre o comportamento do sistema, e não apenas sobre os ficheiros que descarregamos.




















