Imagens de Panda Geradas por IA Escondem Malware de Mineração Persistente “Koske”

Uma nova cepa de malware para Linux, denominada “Koske”, está utilizando arquivos disfarçados de imagens de pandas para entregar cargas de mineração de criptomoedas. Esses arquivos, originalmente imagens JPEG comuns, são manipulados de forma polyglote – ou seja, contêm dados de imagem seguidos por códigos maliciosos – e contam com a aparente assistência de modelos de linguagem avançados durante seu desenvolvimento.

4028933 0 25996000 1753447770 malware hero

Acesso Inicial e Entrega por Imagens

O ataque começa com a exploração de instâncias mal configuradas do JupyterLab, o que permite que os invasores baixem duas imagens a partir de uma URL encurtada. Essas imagens, aparentemente inofensivas, carregam consigo payloads ocultos. Após o download, os bytes finais dos arquivos – que contêm o código malicioso – são carregados e executados diretamente na memória, evitando a detecção por antivírus tradicionais e sistemas de monitoramento de arquivos em disco.

Uma vulnerabilidade de alta gravidade, recentemente identificada (CVE-2025-30370) na extensão JupyterLab-git, pode ter facilitado o acesso inicial, proporcionando aos invasores o ponto de entrada necessário para a execução dos payloads gerados por IA.

Desenvolvimento Assistido por IA

Pesquisadores apontam que “Koske” apresenta características que sugerem o uso de inteligência artificial na sua criação. Segundo especialistas, o código malicioso exibe sinais típicos de desenvolvimento assistido por modelos de linguagem de grande porte (LLMs), o que demonstra uma evolução nas capacidades e na adaptabilidade dessa ameaça cibernética.

Essa nova geração de malware não só mantém persistência no sistema, mas também se adapta através de funcionalidades modulares, permitindo a atualização de suas rotinas de evasão e a execução de comportamentos específicos para maximizar a extração de recursos do sistema infectado.

Táticas de Persistência e Evasão

Para garantir sua presença no sistema, o malware “Koske” utiliza diversas estratégias sofisticadas. Entre elas, destaca-se a modificação de arquivos de configuração do Bash para a execução de scripts customizados que mantêm uma comunicação contínua com a infraestrutura de comando e controle (C2). Além disso, o código malicioso implementa técnicas para interceptar chamadas do sistema, como o readdir(), de forma a ocultar processos e arquivos relacionados à sua operação.

Outras táticas incluem o registro do malware como um serviço em segundo plano, a criação de tarefas agendadas recorrentes e a adoção de mecanismos inteligentes para selecionar entre múltiplas opções de mineradores de criptomoedas. Essas funcionalidades ajudam na evasão de detecção e garantem que a ameaça permaneça ativa mesmo se medidas de segurança forem implementadas.

As recomendações dos especialistas enfatizam a importância de monitorar modificações não autorizadas em scripts bash, revisões inesperadas de configurações DNS e a adoção de ferramentas de proteção em tempo real que possam identificar comportamentos atípicos em shells e na execução de arquivos polyglot.