O Flash Player falso instala o AtlasRAT

| 31 de julho de 2026
Logótipo do Flash Player 2026

Os investigadores descreveram uma campanha que distribui um Trojan de acesso remoto (RAT, na sigla em inglês) chamado AtlasRAT através de um instalador falso do Flash Player.

As pessoas ainda procuram o "Flash Player" porque uma quantidade surpreendente de conteúdo e software foi desenvolvida em Flash e nunca migrou adequadamente. Muitas vezes, os utilizadores apenas querem uma forma rápida de fazer com que aqueles sites, jogos ou aplicações comerciais antigas voltem a funcionar.

O problema subjacente é que a Adobe terminou o suporte do Flash Player a 31 de dezembro de 2020 e bloqueia ativamente a execução de conteúdo Flash no leitor oficial.

Os atacantes sabem que algumas pessoas ainda pesquisam por Flash para executar um jogo ou uma aplicação comercial, por isso envolvem o seu malware num instalador falso relacionado com Flash que lhes parece familiar e legítimo.

É provável que seja por isso que a cadeia de infeção do AtlasRAT começa com um executável Delphi chamado FlashPlay.Exe, disfarçado de instalador do “AGE Flash Player”. O carregador de primeira fase é executado inteiramente na memória e reconstrói cargas úteis adicionais em vez de escrever ficheiros óbvios no disco, uma técnica frequentemente chamada de malware sem ficheiro.

A carga útil final (MainDll.Dll) utiliza um certificado autoassinado falsificado CN=update.Microsoft.Com Inicializa a comunicação do cliente Transport Layer Security (TLS) e encripta o tráfego de Comando e Controlo (C2).

Uma assinatura própria certificado Significa que o proprietário assina com a sua própria chave em vez de uma autoridade certificadora (CA) fidedigna. Isto significa que um atacante pode criar um certificado alegando ser... update.microsoft.com ou google.com, mesmo que não controlem estes domínios. Um navegador web rejeitaria tal certificado com um aviso. No entanto, os malwares personalizados podem simplesmente ignorar as verificações de confiança do sistema operativo e utilizá-lo para configurar um servidor de comando e controlo (C2) encriptado.

Uma vez instalado o AtlasRAT, o operador obtém o controlo remoto a longo prazo do sistema infetado. Windows Sistema com funcionalidades que incluem:

  • Recolha de credenciais por meio de registo de teclas offline
  • Recolher informações do sistema e identificar os produtos de segurança instalados.
  • Exfiltração de dados por canais encriptados
  • A injeção de DLLs em aplicações como o WeChat pode permitir ao atacante monitorizar ou manipular mensagens, ou ocultar atividades ou conectividade de malware.

Com base em dados históricos, os investigadores suspeitam que o AtlasRAT é uma estrutura reutilizável ou uma oferta comercial, em vez de uma ferramenta única utilizada por um único grupo.

Como se manter seguro

Ao procurar aplicações e software para realizar uma tarefa específica, lembre-se de que os cibercriminosos exploram frequentemente pesquisas populares em ataques semi-direcionados. Em campanhas anteriores, por exemplo, o AtlasRAT também foi distribuído como uma aplicação falsa. VPN instalador.

Algumas dicas para manter este RAT, e outros, longe do seu computador:

  • Verifique cuidadosamente o que está prestes a instalar. Os resultados de pesquisa patrocinados não garantem que o software seja legítimo.
  • Utilize uma solução antimalware atualizada e em tempo real para detetar e bloquear Trojans de acesso remoto. Malwarebytes AtlasRAT detectado como Malware.AI.1710771908
  • Mantenha o seu sistema operativo, navegador e software de segurança atualizados.

Desde a denúncia de ameaças até à sua remoção.

Os riscos de cibersegurança nunca se devem propagar para além de uma manchete. Mantenha as ameaças longe dos seus dispositivos descarregando Malwarebytes hoje mesmo.

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.