Pesquisadores da empresa de cibersegurança BlackFog identificaram uma nova amostra do “MedusaHVNC”. O programa é um vírus de acesso remoto vendido sob o modelo de malware como serviço. Ele utiliza um módulo oculto de rede virtual e abre um navegador em uma área de trabalho do Windows paralela, totalmente fora do alcance visual da vítima.
O levantamento, publicado pelo especialista em cibersegurança e CEO da BlackFog, Darren Williams, mostra que a ferramenta permite operar de maneira silenciosa no computador infectado. Ao rodar dentro da máquina real, o navegador sequestrado carrega automaticamente o perfil do usuário, com cookies e sessões de login ativas. Assim, o tráfego gerado parece legítimo e consegue burlar sistemas de detecção de fraude bancária que checam localização e dispositivo.
Anúncios em canais do Telegram e em um site voltado exclusivamente ao cibercrime promovem o vírus com recursos avançados de evasão. De acordo com os analistas, o painel do operador permite escolher o aplicativo alvo, ajustar a taxa de quadros e monitorar a navegação em tempo real.
“Encontramos um módulo de computação em rede virtual oculto (HVNC) que abre um navegador em uma área de trabalho Windows separada, fora da vista da vítima. O navegador continua a rodar no dispositivo da vítima, de modo que pode carregar um perfil existente, incluindo cookies e estado da sessão.
