Faça uma verificação gratuita e verifique se o seu computador está infectado.
REMOVER AGORAPara usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Que tipo de malware é o TELEPUZ?
O TELEPUZ é uma plataforma modular de Malware-as-a-Service (MaaS) que combina funções de Remote Access Trojan (RAT) com capacidades de roubo de informações. Escrito em C e implementado como uma DLL de 64 bits para Windows, é executado silenciosamente em segundo plano, dando aos atacantes controlo remoto total dos sistemas infetados.
De acordo com uma investigação publicada pela Elastic Security Labs, o TELEPUZ é distribuído através do ClickFix - uma técnica de engenharia social em que um website malicioso engana o visitante para que cole um comando PowerShell na caixa de diálogo Executar, obtendo e instalando o malware silenciosamente.
Uma vez ativo, o TELEPUZ pode roubar credenciais e cookies do navegador, registar teclas premidas, injetar código em websites bancários, capturar capturas de ecrã e permitir que os operadores enviem comandos remotamente. Suporta 36 comandos distintos, dando aos atacantes um controlo quase total de um dispositivo comprometido.

Visão geral do TELEPUZ
A Elastic Security Labs identificou o TELEPUZ pela primeira vez no final de abril de 2026, com o volume de compilações a crescer de forma constante a partir do início de junho. Novas amostras aparecem no VirusTotal quase diariamente, o que aponta para um desenvolvimento ativo. O projeto parece ser gerido por uma pequena equipa ou por um único programador.
O TELEPUZ está estruturado em torno de um núcleo leve e de módulos opcionais que os operadores podem enviar para os dispositivos infetados a pedido. Os módulos confirmados incluem um keylogger, um ladrão de credenciais de navegador e um injetor web. Cada módulo é um binário separado obtido do servidor do operador quando necessário.
A cadeia de entrega ClickFix começa numa página web comprometida ou controlada pelo atacante. Quando a vítima executa o comando PowerShell colado, uma variante do stealer VIDAR baseada em Go é descarregada como carregador inicial. Esse carregador obtém e inicia então o stager do TELEPUZ e a sua carga útil principal a partir de domínios controlados pelo atacante.
As capacidades do TELEPUZ
O TELEPUZ suporta 36 comandos remotos que abrangem uma vasta gama de ações maliciosas. Os operadores podem realizar injeção de processos, listar e terminar processos, carregar ou descarregar ficheiros, capturar capturas de ecrã, executar comandos de shell e elevar privilégios até ao nível de Administrador ou SYSTEM.
O módulo injetor web utiliza o Chrome DevTools Protocol e a interface Firefox WebDriver BiDi para intercetar e modificar páginas dentro do navegador da vítima em tempo real. Isto permite ao atacante alterar silenciosamente páginas de sites bancários e financeiros - por exemplo, trocando campos de entrada para capturar credenciais digitadas sem que o utilizador se aperceba de que algo está errado.
O módulo stealer extrai cookies guardados de navegadores baseados em Chromium e do Firefox. O módulo keylogger regista tudo o que o utilizador digita. Todos os dados capturados são enviados de volta ao operador através do canal de comando e controlo do malware.
Comunicação de comando e controlo
O TELEPUZ comunica com os seus operadores via WebSocket, com encriptação TLS opcional. Os comandos e respostas seguem uma estrutura JSON. A cada dispositivo infetado é atribuído um ID de sessão único derivado de números de série de hardware, do nome do computador e da data de instalação do sistema operativo.
Se o servidor principal ficar inacessível, o TELEPUZ recorre à obtenção de endereços de servidor atualizados a partir de um canal do Telegram, de páginas de perfil do Steam ou de registos DNS. Também pode consultar um contrato inteligente na blockchain Polygon como último recurso. Estes múltiplos caminhos alternativos tornam-no resistente a desativações de infraestrutura.
Persistência e evasão de defesas
O TELEPUZ instala-se como um serviço do Windows chamado CipherAllocator para sobreviver a reinícios. Também modifica o Registo do Windows como mecanismo de persistência secundário, tornando a simples remoção ao nível do processo insuficiente para limpar totalmente o sistema.
Para evadir o software de segurança, o TELEPUZ aplica patches à Antimalware Scan Interface (AMSI) e ao ETW (Event Tracing for Windows) em memória, e substitui a biblioteca NTDLL por uma cópia limpa do disco para remover hooks colocados por ferramentas de segurança. Estes passos impedem que o software antivírus monitorize a atividade do malware.
Antes de executar o seu código principal, o TELEPUZ realiza uma série de verificações anti-análise. Lê a contagem de núcleos do CPU, o tamanho da RAM e o espaço em disco para detetar máquinas virtuais comummente utilizadas por investigadores de segurança. Também procura nomes de utilizador de sandbox conhecidos, nomes de computador e identificadores de hipervisor, e deteta breakpoints de hardware.
A filtragem geográfica impede o TELEPUZ de ser executado em sistemas com uma configuração regional de um país da CEI. Um bypass ao Controlo de Conta de Utilizador (UAC) através de elevação COM e da interface AppInfo ALPC permite a escalada de privilégios sem acionar um aviso do Windows. Chamadas de sistema indiretas, ofuscação com instruções de lixo e encriptação de strings RC4 personalizada com RC4 completam o seu conjunto de ferramentas de evasão.
| Nome | TELEPUZ vírus |
| Tipo De Ameaça | Trojan de Acesso Remoto (RAT), Ladrão de Informações, Trojan |
| Nomes De Deteção | Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Lista Completa (VirusTotal) |
| Sintomas | Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que nenhum sintoma específico é claramente visível numa máquina infetada. |
| Métodos De Distribuição | Sites enganosos, ClickFix, comandos PowerShell maliciosos. |
| Danos | Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, perda monetária, sequestro de contas. |
| Remoção do Malware (Windows) |
Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. Descarregar Combo CleanerO verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk. |
Conclusão
O TELEPUZ dá aos atacantes acesso profundo aos dispositivos infetados. A sua combinação de controlo RAT, roubo de credenciais e injeção web significa que os operadores podem monitorizar vítimas, recolher credenciais de contas, intercetar atividade bancária e implementar cargas úteis adicionais a qualquer momento.
A infraestrutura resiliente de comando e controlo do malware, as amplas capacidades de evasão e o desenvolvimento ativo tornam-no uma ameaça grave. As vítimas correm o risco de roubo de identidade, fraude financeira, sequestro de contas e novas infeções por malware. O TELEPUZ deve ser removido imediatamente de qualquer sistema infetado.
Mais exemplos de malware classificado como RAT são o Starland, o DenoRAT e o MODBEACON.
Como é que o TELEPUZ se infiltrou no meu computador?
Com base na investigação da Elastic Security Labs, o TELEPUZ é distribuído através de uma cadeia ClickFix de várias fases. As vítimas visitam um site comprometido ou criado pelo atacante que exibe uma página falsa de erro ou de verificação. Essa página instrui o utilizador a abrir a caixa de diálogo Executar, colar um comando PowerShell pré-carregado na área de transferência e executá-lo.
Executar o comando contacta um servidor controlado pelo atacante e descarrega uma variante do stealer VIDAR baseada em Go como carregador de primeira fase. Esse carregador obtém e executa então o stager do TELEPUZ e a sua DLL de carga útil principal a partir de domínios comprometidos, inteiramente em memória. A vítima não vê qualquer instalador ou aviso em nenhum momento do processo.
Para além do ClickFix, ameaças deste tipo também são propagadas através de e-mails de phishing, páginas falsas de descarga de software, conteúdo pirateado e cracks de software. Manter-se afastado de fontes de descarga não oficiais e estar atento a avisos inesperados reduz significativamente o risco de infeção.
Como evitar a instalação de malware?
Desconfie de qualquer página web ou mensagem que lhe peça para abrir o PowerShell, a caixa de diálogo Executar ou uma linha de comandos e colar um comando. Serviços e instaladores de software legítimos nunca lhe pedirão para fazer isto. Descarregue programas apenas a partir dos sites oficiais dos programadores e de lojas de aplicações fidedignas, e evite conteúdo pirateado, geradores de chaves e ferramentas de ativação não oficiais.
Mantenha o seu sistema operativo e todos os programas instalados atualizados para corrigir vulnerabilidades de segurança conhecidas. Evite clicar em anúncios e pop-ups em sites desconhecidos, e recuse pedidos de notificações de navegador de páginas que não reconhece. Utilize uma solução de segurança respeitável e execute análises regulares. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.
Página falsa de CAPTCHA utilizada para entregar o TELEPUZ (fonte: elastic.co):

Cadeia de infeção do TELEPUZ (fonte: elastic.co):

Remoção automática instantânea do malware:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:
DESCARREGAR Combo CleanerAo descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.
Menu rápido:
- O que é o TELEPUZ?
- PASSO 1. Remoção manual do malware TELEPUZ.
- PASSO 2. Verifique se o seu computador está limpo.
Como remover malware manualmente?
A remoção manual de malware é uma tarefa complicada - geralmente é melhor permitir que programas antivírus ou anti-malware o façam automaticamente. Para remover este malware recomendamos utilizar o Combo Cleaner Antivirus para Windows.
Se deseja remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:
Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Reinicie o seu computador em Modo de Segurança:
Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do seu computador, prima a tecla F8 no seu teclado várias vezes até ver o menu de Opções Avançadas do Windows, e depois selecione Modo de Segurança com Rede a partir da lista.

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":
Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá para o Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" que se abre, selecione Arranque avançado.
Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas", e depois clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".
Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":
Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu que se abre clique em "Reiniciar" enquanto mantém premida a tecla "Shift" no seu teclado. Na janela "escolha uma opção" clique em "Resolução de problemas", a seguir selecione "Opções avançadas".
No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" no seu teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":
Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que deseja eliminar.
Deve anotar o seu caminho completo e nome. Note que algum malware esconde nomes de processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que deseja remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Reinicie o seu computador no modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não tiver estas competências, deixe a remoção de malware para programas antivírus e anti-malware.
Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para se certificar de que o seu computador está livre de infeções por malware, recomendamos analisá-lo com o Combo Cleaner Antivirus para Windows.
Perguntas Frequentes (FAQ)
O meu computador está infetado com o malware TELEPUZ, devo formatar o meu dispositivo de armazenamento para me livrar dele?
Formatar o dispositivo de armazenamento irá remover o TELEPUZ mas também irá apagar todos os ficheiros na unidade. Executar uma ferramenta de segurança respeitável como o Combo Cleaner é geralmente o primeiro passo mais seguro e evita a perda permanente de dados.
Quais são os maiores problemas que o malware TELEPUZ pode causar?
O TELEPUZ pode dar aos atacantes controlo remoto completo de um dispositivo infetado, roubar credenciais de navegador e cookies de sessão, intercetar atividade bancária através de injeção web e registar as teclas digitadas. Isto pode resultar em tomada de contas, roubo de identidade, transações financeiras não autorizadas e instalações adicionais de malware.
Qual é o objetivo do malware TELEPUZ?
O TELEPUZ foi concebido para dar aos atacantes acesso remoto persistente aos sistemas infetados. O seu design modular permite aos operadores roubar credenciais, monitorizar a atividade do utilizador através de um keylogger, manipular páginas de sites financeiros para capturar detalhes bancários e enviar cargas úteis adicionais conforme necessário.
Como é que o malware TELEPUZ se infiltrou no meu computador?
De acordo com a Elastic Security Labs, o TELEPUZ é propagado através do ClickFix - uma técnica em que sites maliciosos enganam os utilizadores para colarem e executarem um comando PowerShell. Esse comando descarrega e instala o malware sem qualquer ação adicional necessária por parte da vítima.
O Combo Cleaner irá proteger-me de malware?
Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido, incluindo o TELEPUZ. Como este malware utiliza técnicas de evasão avançadas, é recomendável executar uma análise completa do sistema para se certificar de que a infeção está totalmente eliminada.
Partilhar:
Tomas Meskauskas
Pesquisador especialista em segurança, analista profissional de malware
Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.
O portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
DoarO portal de segurança PCrisk é fornecido pela empresa RCS LT.
Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.
Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.
Doar
▼ Mostrar comentários