Amaranth-Dragon: o grupo de hackers chineses que explora falha no WinRAR em espionagem na Ásia
Publicado em 7 de fevereiro de 2026 às 17:32
2 min de leituraUm grupo de hackers chineses conhecido como Amaranth-Dragon tem conduzido operações sofisticadas de espionagem cibernética em diversos países do sudeste asiático durante 2025. Segundo investigação da Check Point Research (CPR), o grupo está diretamente vinculado ao ecossistema APT 41 e tem explorado uma vulnerabilidade crítica no WinRAR para infiltrar redes governamentais e organizações legais na região.
A campanha de espionagem tem como alvos principais países como Camboja, Laos, Indonésia, Filipinas, Tailândia e Singapura, com ataques meticulosamente planejados para coincidirem com eventos políticos sensíveis ou decisões governamentais importantes. Esta abordagem estratégica aumenta significativamente as chances de as vítimas interagirem com o conteúdo malicioso.
Os pesquisadores identificaram que o Amaranth-Dragon se caracteriza por realizar ataques altamente focados e de escopo reduzido, priorizando a persistência nos sistemas comprometidos para garantir a coleta contínua de informações geopolíticas. A principal vulnerabilidade explorada é a CVE-2025-8088 do WinRAR, que permite execução remota de código.
Mesmo tendo sido corrigida, esta falha de segurança continua representando riscos significativos para usuários do WinRAR, já que o aplicativo não se atualiza automaticamente e requer intervenção manual do usuário para instalar correções de segurança.
Embora o vetor inicial de infecção ainda não tenha sido completamente identificado, os especialistas da CPR acreditam que o Amaranth-Dragon utiliza ataques de spear-phishing via e-mail e plataformas de armazenamento em nuvem como o Dropbox. Esta estratégia visa reduzir suspeitas e contornar mecanismos de defesa comumente implementados em redes corporativas.
Uma vez que consegue acesso ao sistema da vítima, o grupo implanta um componente malicioso chamado Amaranth Loader, que realiza carregamento lateral, técnica frequentemente utilizada em operações de APTs chinesas. Este loader apresenta semelhanças significativas com outras ferramentas já identificadas em ataques anteriores da APT 41, como DodgeBox, DUSTPAN e DUSTTRAP.
O processo de infecção prossegue com o estabelecimento de uma conexão a servidores de comando e controle, de onde o malware obtém uma chave de encriptação. Esta chave é utilizada para desencriptar um payload adicional que é executado diretamente na memória do sistema, utilizando um framework conhecido como Havoc. Em alguns casos, os pesquisadores identificaram a entrega de um trojan de acesso remoto (RAT) denominado TGAmaranth RAT.
Amaranth-Dragon: o grupo de hackers chineses que explora falha no WinRAR em espionagem na Ásia 3 Para dificultar a detecção, toda a infraestrutura de comando e controle (C2) do Amaranth-Dragon é hospedada na Cloudflare e configurada para aceitar apenas conexões provenientes de endereços IP específicos dos países que estão sendo alvos da operação em curso.
O relatório da Check Point Research destaca a crescente sofisticação técnica do grupo, com evidências que sugerem o compartilhamento de ferramentas e infraestrutura entre diferentes células operacionais. Este comportamento reforça a ligação entre o Amaranth-Dragon e o grupo APT 41, conhecido por suas extensas campanhas de espionagem patrocinadas pelo estado chinês.
Fonte: Hardware.com.br
Leia também
- Fechaduras inteligentes que vão transformar a segurança da sua casa

Já imaginou nunca mais se preocupar se trancou a porta ao sair de casa? Ou acabar com aquele pesadelo de perder as chaves no pior momento possível? As fechaduras inteligentes chegaram para revolucionar a forma como protegemos nossos lares, combinando tecnologia de ponta com praticidade no dia a dia.
💬 0 - Anos de desenhos em vão: o erro da IA que bloqueou os arquivos do Google Drive de um Mangaká

O artista japonês Masahiro Itosugi perdeu o acesso permanente à sua conta do Google após subir arquivos de um antigo quadrinho pessoal para o serviço de armazenamento em nuvem Drive. O sistema automatizado da plataforma identificou o conteúdo como violador de diretrizes, bloqueando o acesso do usuário de forma imediat…
💬 0 - Carolina do Sul discute lei que obriga redes sociais a estimarem idade dos usuários

A Carolina do Sul está discutindo uma proposta de lei que obrigaria redes sociais a estimarem constantemente a idade dos usuários por meio de sistemas automatizados de análise comportamental. O projeto, identificado como H.B. 4591 (“Stop Harm from Addictive Social Media Act”), prevê metas de precisão para essas estima…
💬 0