O Flash Player falso instala o AtlasRAT

| 31 de julho de 2026
Logotipo do Flash Player 2026

Pesquisadores descreveram uma campanha que distribui um Trojan de acesso remoto (RAT, na sigla em inglês) chamado AtlasRAT por meio de um instalador falso do Flash Player.

As pessoas ainda procuram por "Flash Player" porque uma quantidade surpreendente de conteúdo e software foi desenvolvida em Flash e nunca migrou adequadamente. Muitas vezes, os usuários só querem uma maneira rápida de fazer com que aqueles sites, jogos ou aplicativos comerciais antigos voltem a funcionar.

O problema subjacente é que a Adobe encerrou o suporte ao Flash Player em 31 de dezembro de 2020 e bloqueia ativamente a execução de conteúdo Flash no reprodutor oficial.

Os atacantes sabem que algumas pessoas ainda pesquisam por Flash para executar um jogo ou um aplicativo comercial, então eles envolvem seu malware em um instalador falso relacionado ao Flash que parece familiar e legítimo.

É provável que seja por isso que a cadeia de infecção do AtlasRAT começa com um executável Delphi chamado FlashPlay.Exe, disfarçado de instalador do “AGE Flash Player”. O carregador de primeiro estágio é executado inteiramente na memória e reconstrói cargas úteis adicionais em vez de gravar arquivos óbvios no disco, uma técnica frequentemente chamada de malware sem arquivo.

A carga útil final (MainDll.Dll) usa um certificado autoassinado falsificado CN=update.Microsoft.Com Inicializa a comunicação do cliente Transport Layer Security (TLS) e criptografa o tráfego de Comando e Controle (C2).

Uma assinatura própria certificado Significa que o proprietário assina com sua própria chave em vez de uma autoridade certificadora (CA) confiável. Isso significa que um invasor pode criar um certificado alegando ser... update.microsoft.com ou google.com, mesmo que não controlem esses domínios. Um navegador web rejeitaria tal certificado com um aviso. No entanto, malwares personalizados podem simplesmente ignorar as verificações de confiança do sistema operacional e usá-lo para configurar um servidor de comando e controle (C2) criptografado.

Uma vez instalado o AtlasRAT, o operador obtém controle remoto de longo prazo do sistema infectado. Windows Sistema com funcionalidades que incluem:

  • Coletando credenciais por meio de registro de teclas offline
  • Coletar informações do sistema e identificar produtos de segurança instalados.
  • Exfiltração de dados por canais criptografados
  • A injeção de DLLs em aplicativos como o WeChat pode permitir que o invasor monitore ou manipule mensagens, ou oculte atividades ou conectividade de malware.

Com base em dados históricos, os pesquisadores suspeitam que o AtlasRAT seja uma estrutura reutilizável ou uma oferta comercial, em vez de uma ferramenta única usada por um único grupo.

Como se manter seguro

Ao procurar aplicativos e softwares para realizar uma tarefa específica, lembre-se de que os cibercriminosos frequentemente exploram buscas populares em ataques semi-direcionados. Em campanhas anteriores, por exemplo, o AtlasRAT também foi distribuído como um aplicativo falso. VPN instalador.

Algumas dicas para manter este RAT, e outros, longe do seu computador:

  • Verifique cuidadosamente o que você está prestes a instalar. Resultados de pesquisa patrocinados não garantem que o software seja legítimo.
  • Utilize uma solução antimalware atualizada e em tempo real para detectar e bloquear Trojans de acesso remoto. Malwarebytes AtlasRAT detectado como Malware.AI.1710771908
  • Mantenha seu sistema operacional, navegador e software de segurança atualizados.

Desde a denúncia de ameaças até a sua remoção.

Os riscos de segurança cibernética nunca devem se espalhar além de uma manchete. Mantenha as ameaças longe de seus dispositivos fazendo o download Malwarebytes hoje mesmo.

Sobre o autor

Pieter Arntz

Pesquisador de inteligência de malware

Foi Microsoft MVP em segurança do consumidor por 12 anos consecutivos. Fala quatro idiomas. Cheira a mogno e a livros encadernados em couro.