🍪 Uso de Cookies

Este site utiliza cookies para melhorar sua experiência de navegação e fornecer funcionalidades personalizadas. Ao continuar navegando, você concorda com nossa Política de Privacidade e nossos Termos de Uso.

Valente Soluções
  • Inicio
  • Quem Somos
  • Serviços
  • Blog
  • Portfólio
  • Contato

Novo TrickBot usa túnel DNS para controlar PCs Windows

Variante oculta a comunicação com servidores criminosos, cria tarefas falsas e amplia o risco de roubo de dados, espionagem e ataques de ransomware.

 Carlos Valente, em Agosto 03, 2026 |  149 visualizações |  Tempo de leitura: 8 min - 1422 palavras.

Tweet Share Threads Share Share Share Tumblr Share Share

Computador Windows conectado a uma rede com consultas DNS ocultando comandos maliciosos
Consultas DNS aparentemente normais podem ser usadas para ocultar a comunicação de um malware.

A maioria das pessoas imagina que um vírus precisa acessar um endereço suspeito ou abrir uma conexão incomum para receber ordens dos criminosos. Uma nova variante do TrickBot, porém, transforma uma função básica da internet em um canal secreto de comunicação.

O malware passou a esconder comandos dentro de consultas DNS, o mesmo tipo de tráfego utilizado diariamente pelo computador para localizar sites. Com isso, uma conexão aparentemente normal pode transportar instruções maliciosas, dados roubados e novos componentes do ataque sem despertar a atenção das defesas tradicionais.

O malware usa uma função essencial da internet como esconderijo

O DNS, sigla para Sistema de Nomes de Domínio, funciona como uma espécie de agenda telefônica da internet. Quando alguém digita o endereço de um site, o DNS descobre qual servidor deve ser acessado.

Como esse serviço é indispensável para o funcionamento de praticamente qualquer rede, o tráfego DNS costuma ser permitido por roteadores, firewalls e sistemas corporativos. O TrickBot explora exatamente essa confiança.

Em vez de utilizar conexões HTTP convencionais, a variante esconde informações dentro das próprias consultas DNS. Essa técnica recebe o nome de tunelamento DNS.

Na prática, o malware cria um túnel secreto dentro de um caminho legítimo. Para uma ferramenta de segurança mais simples, o computador parece apenas consultar endereços da internet. Por trás dessas consultas, porém, ele pode estar conversando com um servidor controlado por criminosos.

Os dados roubados são transformados em endereços aparentemente normais

Antes de enviar uma informação, o TrickBot embaralha os dados por meio de uma operação matemática chamada XOR. Em seguida, converte o resultado para o formato hexadecimal, que utiliza números e letras para representar informações digitais.

O malware divide essa sequência em blocos e os organiza como se fossem partes de um endereço de internet. Depois, acrescenta esses blocos ao domínio criminoso utilizado para controlar a operação.

O resultado pode parecer uma consulta DNS incomum, mas não necessariamente maliciosa para sistemas que não analisam o comportamento da rede com profundidade.

As respostas também ficam escondidas. O servidor criminoso distribui os dados dentro de endereços IPv4, aqueles números formados por quatro grupos, como 192.168.0.1.

Cada endereço carrega uma pequena parte da informação. O malware reúne os fragmentos, reorganiza o conteúdo e reconstrói a resposta completa. Dessa forma, os invasores conseguem enviar comandos sem estabelecer uma conexão tradicional.

O TrickBot não é mais apenas um vírus bancário

O TrickBot surgiu em 2016 com foco no roubo de informações bancárias. Com o passar dos anos, transformou-se em uma plataforma modular capaz de executar diferentes tipos de ataques.

Uma arquitetura modular funciona como um conjunto de peças que podem ser adicionadas conforme o objetivo dos criminosos. Depois de infectar um computador, o malware pode baixar novos componentes para capturar senhas, espionar a rede, roubar documentos ou preparar a instalação de um ransomware.

Ransomware é um tipo de ataque que bloqueia arquivos ou sistemas e exige pagamento para restaurar o acesso. Muitas vezes, porém, a criptografia dos dados representa apenas a etapa final de uma invasão que começou semanas ou meses antes.

O TrickBot também pode funcionar como um corretor de acesso. Nesse modelo, um grupo invade a rede e vende a entrada para outra organização criminosa, que realiza o roubo de dados ou o ataque de ransomware.

Tarefas falsas ajudam o malware a voltar após a reinicialização

Para permanecer ativo, o TrickBot utiliza o Agendador de Tarefas do Windows. Essa ferramenta legítima permite configurar programas para executar automaticamente em horários específicos ou durante a inicialização do computador.

O malware cria tarefas com nomes que parecem pertencer a atualizações confiáveis. Um exemplo identificado foi Wireshark autoupdate #72784, que tenta imitar uma atualização do analisador de redes Wireshark.

Essas tarefas podem executar o malware sempre que o sistema é iniciado e repetir a ação a cada cinco minutos. Mesmo que o processo seja encerrado, ele pode voltar pouco tempo depois.

O ataque também utiliza fluxos de dados alternativos do sistema de arquivos NTFS. Conhecidos como ADS, esses espaços permitem esconder informações adicionais dentro de um arquivo sem alterar sua aparência principal.

Por isso, uma verificação superficial pode não revelar o nome da tarefa maliciosa nem o caminho utilizado pelo executável.

Painel de monitoramento identifica consultas DNS longas e tarefas suspeitas em um computador Windows
Monitorar consultas DNS incomuns e tarefas agendadas ajuda a identificar sinais de persistência no Windows.

O malware consegue executar diferentes técnicas de invasão

A variante analisada aceita 12 tipos de comandos enviados pelo servidor criminoso. Ela pode executar instruções pelo Prompt de Comando, iniciar scripts do PowerShell, baixar programas e carregar códigos diretamente na memória.

Entre as técnicas utilizadas está o process hollowing, ou esvaziamento de processo. Nesse método, o malware inicia um programa legítimo, remove parte de seu conteúdo e coloca um código malicioso no lugar.

Para quem observa apenas o nome do processo, tudo pode parecer normal. Internamente, porém, o programa executa uma função completamente diferente.

Outra técnica é o process doppelgänging, que explora recursos do Windows para executar códigos maliciosos de forma mais difícil de detectar. Essas estratégias reduzem a quantidade de arquivos suspeitos gravados no armazenamento e dificultam a análise por antivírus tradicionais.

O código foi construído para dificultar a investigação

O TrickBot esconde nomes de funções, bibliotecas e comandos utilizados durante a execução. Essas informações permanecem criptografadas e só aparecem na memória no momento em que são necessárias.

O malware também evita solicitar funções do Windows de maneira convencional. Em vez disso, utiliza códigos matemáticos chamados hashes para encontrar cada recurso necessário.

Isso dificulta a análise estática, que examina um arquivo sem executá-lo. Um especialista pode abrir a amostra e não encontrar referências claras a funções importantes do sistema.

Essa proteção não torna o malware invisível, mas aumenta o tempo necessário para compreender seu funcionamento e desenvolver formas de detecção.

Bloquear o domínio criminoso não resolve todo o problema

O domínio westurn.in foi identificado como parte da infraestrutura de comando e controle dessa variante. Bloqueá-lo pode interromper uma campanha específica, mas não elimina a técnica.

Os criminosos podem registrar novos domínios, alterar o formato das consultas ou migrar a operação para outros servidores. Por isso, a defesa não deve depender apenas de listas de endereços conhecidos.

O comportamento da rede oferece sinais mais duradouros. Consultas DNS muito longas, subdomínios formados por sequências incomuns e um volume excessivo de requisições podem indicar a existência de um túnel oculto.

A melhor defesa exige atenção ao comportamento

Empresas precisam monitorar não apenas quais endereços foram acessados, mas também como computadores, programas e usuários se comportam.

Soluções de SIEM centralizam registros de servidores, computadores e equipamentos de rede. Ferramentas de UEBA analisam esses dados para identificar ações fora do padrão, como um computador que começa a realizar milhares de consultas DNS incomuns.

Também é importante monitorar a criação de tarefas agendadas, especialmente quando elas executam arquivos armazenados em pastas temporárias ou utilizam nomes parecidos com atualizações legítimas.

Soluções de proteção de endpoint podem detectar tentativas de injeção de código, uso suspeito do PowerShell e execução anormal de ferramentas legítimas como rundll32.exe.

A autenticação multifator acrescenta outra camada de proteção. Mesmo que o malware consiga roubar uma senha, o invasor ainda precisará de uma segunda confirmação para acessar determinados sistemas.

Leia também

O tema central deste artigo é o uso de malware em computadores Windows para ocultar comandos, roubar credenciais e preparar ataques mais graves.

  • O perigo por trás do boato: como um vírus pode roubar suas credenciais online
  • ClickFix: entenda a falsa atualização do Windows Update
  • Assinatura digital: antes de instalar, confirme a origem do arquivo

Conclusão

A nova variante do TrickBot mostra que uma atividade aparentemente comum pode esconder uma invasão sofisticada. O DNS, criado para ajudar computadores a localizar serviços na internet, também pode ser transformado em uma passagem secreta para criminosos.

Firewalls, antivírus e bloqueios continuam importantes, mas já não bastam quando o ataque utiliza ferramentas e protocolos legítimos. A segurança depende cada vez mais da capacidade de reconhecer comportamentos anormais antes que o roubo de dados ou o ransomware revele que a rede estava comprometida.

Se um computador pode conversar com criminosos por meio de consultas aparentemente normais, quantas atividades consideradas comuns ainda passam pelas redes sem uma análise adequada?

Quando buscar ajuda especializada

A Valente Soluções oferece consultoria em segurança digital para ajudar pessoas e empresas a identificar riscos, reforçar a proteção de redes e adotar práticas de monitoramento adequadas. Para conversar com nossa equipe, fale conosco.

Nota: Todas as imagens utilizadas neste artigo foram geradas com o auxílio de inteligência artificial por meio do ChatGPT 5.6 e Nano Banana 2, com o objetivo de ilustrar o conteúdo de forma didática e acessível aos nossos leitores.

Tags

 trickbot  túnel DNS  tunelamento DNS  malware bancário  segurança digital  ransomware  Windows  roubo de dados

Leia Também

1.
O Mistério do SSD Cheio: Como um Bug do Windows 11 Pode Roubar 500 GB do Seu PC
10 Jul, 2026
2.
Windows 11 resgata funções clássicas da barra de tarefas
20 Jul, 2026
3.
Computadores movidos a luz? Entenda a próxima revolução dos chips
22 Jul, 2026
4.
WhatsApp com nome de usuário pode facilitar golpes?
08 Jul, 2026
5.
Google libera mudança de endereço do Gmail no Brasil
03 Jul, 2026

Política de Privacidade


Na Valente Soluções em Informática, privacidade e segurança são prioridades e nos comprometemos com a transparência do tratamento de dados pessoais dos nossos usuários/clientes. Por isso, esta presente Política de Privacidade estabelece como é feita a coleta, uso e transferência de informações de clientes ou outras pessoas que acessam ou usam nosso site.

Ao utilizar nossos serviços, você entende que coletaremos e usaremos suas informações pessoais nas formas descritas nesta Política, sob as normas da Constituição Federal de 1988 (art. 5º, LXXIX; e o art. 22º, XXX – incluídos pela EC 115/2022), das normas de Proteção de Dados (LGPD, Lei Federal 13.709/2018), das disposições consumeristas da Lei Federal 8078/1990 e as demais normas do ordenamento jurídico brasileiro aplicáveis.

Dessa forma, a VALENTE SOLUÇÕES EM INFORMÁTICA, doravante denominada simplesmente como "Valente Soluções", inscrita no CNPJ/MF sob o nº 25.338.191/0001-58, no papel de Controladora de Dados, obriga-se ao disposto na presente Política de Privacidade.

Cookies

A Valente Soluções não solicita ou guarda nenhum dado pessoal dos usuários em nosso banco de dados. Porém utilizamos cookies, que são arquivos de texto enviados pela plataforma ao seu computador e que nele se armazenam, que contém informações relacionadas à navegação do site. Em suma, os Cookies são utilizados para aprimorar a experiência de uso. Você pode desativar completamente esses cookies nas opções do seu browser. Entretanto, isso pode afetar sua experiência com nosso site e até com outros.

Para gerenciar os cookies do seu navegador, basta fazê-lo diretamente nas configurações do navegador, na área de gestão de Cookies. Você pode acessar tutoriais sobre o tema diretamente nos links abaixo:

  • Se você usa o Google Chrome
  • Se você usa o Mozilla Firefox
  • Se você usa o Microsoft Edge
  • Se você usa o Internet Explorer
  • Se você usa o Opera
  • Se você usa o Safari

Google Analytics

Este site usa o Google Analytics, um serviço de análise web fornecido pela Google, Inc. ("Google"). O Google Analytics utiliza uma forma específica de "cookies", ou seja, arquivos de texto, que são armazenados no seu computador e permitem a análise do seu uso do site. A informação gerada pelo cookie acerca da sua utilização do site será transmitida e armazenada em um servidor da Google nos EUA.

Gostaríamos de salientar que o Google Analytics foi ampliado neste site para incluir o código "gat._anonymizeIp ();" a fim de garantir a gravação anônima de endereços IP (as chamadas máscaras de IP). Devido à anonimização do IP neste site, seu endereço IP é abreviado pela Google dentro do território da União Europeia e do Tratado da Comunidade Econômica Europeia. Só em casos excepcionais é que o endereço IP completo é transmitido a um servidor da Google nos EUA e aí então abreviado.

A Google usa esta informação em nosso nome para analisar seu uso deste site, a fim de compilar relatórios sobre atividades do site e fornecer serviços adicionais relacionados ao uso do site e uso da Internet para o operador do site. O endereço IP transmitido para o Google Analytics pelo seu navegador não está consolidado com outros dados da Google.

Período de Armazenamento dos Seus Dados

Os dados fornecidos serão armazenados apenas durante o período necessário para realizar as respectivas finalidades para as quais nos transmitiu seus dados ou para o cumprimento das disposições legais.

Dados Coletados

Dados pessoais são informações que permitem identificação, tais como o nome, e-mail, telefone ou endereço. A Valente Soluções não coleta dados pessoais, exceto quando especificamente fornecidos nos atos de solicitação de orçamento, preenchimento do formulário de contato e salvo consentimento para a sua utilização.

Armazenamos, usamos ou transferimos seus dados pessoais apenas com seu consentimento e em situações como o processamento de uma solicitação de orçamento feita em nosso site, para responder às suas perguntas, pedidos de informações ou para informá-lo sobre novidades em nossos serviços.

Contato, Pedido de Informações, Revogação, Bloqueio, Exclusão

A qualquer momento e de forma gratuita, você poderá se opor ao uso dos seus dados pessoais, proceder à parcial ou total exclusão ou bloqueio ou pedir informações/retificações relativas aos seus dados pessoais armazenados por nós. Não é necessário preencher um formulário especial. Você pode, por exemplo, enviar um e-mail para [email protected].

Segurança dos Dados

Como dito nos tópicos acima, não armazenamos dados dos clientes em nosso banco de dados. Mesmo assim, mantemos nosso site sempre atualizado conforme a evolução das linguagens de programação e atualização das ferramentas do servidor de hospedagem. Nossos procedimentos de segurança são regularmente aprimorados, de modo a refletir o progresso tecnológico.

Atualizações e Alterações

Podemos alterar ou atualizar partes da declaração de privacidade de dados sem aviso prévio. Consulte regularmente a declaração de privacidade de dados antes de usar nosso site, para ficar a par das alterações e atualizações efetuadas.

Última atualização da declaração de privacidade de dados: agosto de 2025.

Inscreva-se

Gostaria de receber notícias e informações da Valente Soluções, sabendo que posso, a qualquer momento, remover meu e-mail da lista.

Menu Principal

  • Inicio
  • Quem Somos
  • Serviços
  • Blog
  • Portfólio
  • Contato

Feed RSS

Acompanhe nossos artigos sobre tecnologia, inteligência artificial, segurança digital, Linux, Windows e infraestrutura através do nosso feed RSS.


Logo Valente Soluções
© 2017 - Valente Soluções em Informática
Todos os direitos reservados.
Política de Privacidade | Termos de Uso