Como remover o TONResolver RAT do sistema operativo

Trojan

Também conhecido como: TONResolver trojan de acesso remoto

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o TONResolver RAT?

O TONResolver é um Trojan de Acesso Remoto (RAT) escrito em JavaScript e executado através do ambiente de execução legítimo Node.js. Uma vez ativo, abre uma ligação encriptada persistente a um servidor controlado pelos atacantes e aguarda instruções, dando aos operadores a capacidade de executar código, obter ficheiros e implementar cargas adicionais na máquina da vítima.

De acordo com uma investigação publicada pela Trend Micro, a campanha esteve ativa pelo menos de fevereiro a junho de 2026 e centrou-se em funcionários de empresas de alojamento japonesas que colaboram com a Booking.com. Os atacantes enviaram e-mails de phishing fazendo-se passar por reclamações urgentes de hóspedes para enganar o pessoal dos hotéis e levá-lo a descarregar e executar o malware.

O que distingue o TONResolver da maioria dos RATs é a sua utilização da blockchain The Open Network (TON) como um resolvedor dead drop. Em vez de codificar de forma fixa um endereço de servidor, o malware lê o seu destino ativo de comando e controlo (C&C) a partir de um contrato inteligente TON. Se esse servidor for bloqueado ou desativado, o atacante simplesmente atualiza o contrato com um novo endereço, e a máquina infetada liga-se a esse em vez do anterior.

Deteções do malware TONResolver RAT no VirusTotal

Visão geral do TONResolver RAT

Após a execução, o TONResolver é carregado num processo legítimo do Node.js. Uma camada de ofuscação personalizada baseada em VM converte a lógica do malware num conjunto de instruções virtuais processado por um interpretador incorporado. Este design torna o código extremamente difícil de analisar apenas através de inspeção estática.

A primeira tarefa do malware em tempo de execução é localizar o seu servidor C&C. Consulta um smart contract TON através da API pública tonapi.io, chamando o método "get_domain" do contrato. O domínio do servidor C&C incorporado nesse contrato é devolvido na resposta, e o malware liga-se a ele.

Uma vez ligado através de um WebSocket encriptado, o TONResolver transmite informações básicas sobre a máquina da vítima: nome de utilizador, nome do anfitrião, versão do sistema operativo, número de núcleos do CPU, memória disponível e endereço MAC do hardware. Um ping de manutenção é executado a cada 20 segundos para manter a ligação aberta e confirmar ao atacante que o endpoint continua acessível.

Funcionalidades do TONResolver RAT

Todo o tráfego entre a máquina infetada e o servidor C&C é encriptado usando troca de chaves ECDH secp256k1, derivação de chaves HKDF-SHA256 e encriptação AES-256-CBC. Como o fluxo do WebSocket é totalmente opaco à inspeção de pacotes, a deteção através de análise de proxy ou monitorização de segurança de rede é extremamente difícil.

O RAT suporta quatro tipos principais de comandos: executar cadeias arbitrárias de JavaScript na máquina da vítima, executar comandos PowerShell, e recuperar e executar ficheiros adicionais enviados pelo atacante. Isto torna o TONResolver um ponto de acesso inicial adaptável que pode ser direcionado para praticamente qualquer objetivo subsequente.

A equipa MDR da Trend Micro observou um executável subsequente implementado a partir de uma pasta temporária depois de o TONResolver estabelecer o acesso. Esse executável tinha como alvo os diretórios "User Data" do Chrome e do Edge, que armazenam palavras-passe guardadas, cookies, histórico de navegação e dados de preenchimento automático. O próprio TONResolver não rouba credenciais - fornece o canal de acesso remoto que permite ao atacante entregar e executar ferramentas que o fazem.

Persistência e evasão de defesas

Para sobreviver a reinícios, o TONResolver adiciona uma entrada de arranque à chave Run do Registo do Windows (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), fazendo com que o malware seja reiniciado automaticamente cada vez que o utilizador inicia sessão. Uma verificação de Mutex também impede a execução de várias cópias ao mesmo tempo.

O malware é executado inteiramente dentro do Node.js, um runtime amplamente utilizado e confiável. O binário do Node.js é obtido a partir do site oficial nodejs.org durante a cadeia de infeção, pelo que nenhum executável suspeito ou não assinado precisa de ser incluído na carga inicial. Isto ajuda o malware a integrar-se na atividade normal de software no endpoint.

O carregador PowerShell também aplica um filtro do lado do servidor: só serve a carga da fase seguinte quando a cadeia User-Agent do pedido HTTP contém "Powershell". Pedidos de navegadores, rastreadores automatizados ou sandboxes de análise que não correspondam recebem um erro 404, mantendo a carga afastada da inspeção automatizada.

Resumo da Ameaça:
Nome TONResolver trojan de acesso remoto
Tipo De Ameaça Trojan de acesso remoto (RAT)
Nomes De Deteção Avast (Other:Malware-gen [Trj]), Combo Cleaner (GT:JS.Acsogenixx.4547.793E5877), ESET-NOD32 (JS/Agent.ULF Trojan), Kaspersky (Trojan.Script.Obfus.ay), Lista Completa (VirusTotal)
Sintomas Os trojans de acesso remoto são concebidos para infiltrar-se furtivamente no computador da vítima e permanecer silenciosos, e portanto não há sintomas específicos claramente visíveis numa máquina infetada.
Métodos De Distribuição E-mails de phishing (que se fazem passar por notificações de reclamações de hóspedes da Booking.com), ficheiros de atalho LNK maliciosos, sites maliciosos.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, computador da vítima adicionado a uma botnet, infeções adicionais, roubo de credenciais, perda de acesso a contas.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O TONResolver dá aos atacantes acesso remoto persistente e encriptado aos sistemas infetados e a capacidade de executar código arbitrário, recuperar ficheiros e instalar cargas adicionais. A sua utilização da blockchain TON para ocultar o endereço do servidor C&C torna-o significativamente mais difícil de interromper através de métodos convencionais de desativação.

As vítimas enfrentam o risco de roubo de credenciais dos navegadores, sequestro de contas, roubo de identidade e, potencialmente, um comprometimento muito mais profundo do sistema. O TONResolver deve ser removido de qualquer sistema infetado imediatamente.

Mais exemplos de RATs são o QuimaRAT, o msaRAT e o Dolphin X.

Como é que o TONResolver RAT se infiltrou no meu computador?

Segundo a Trend Micro, o TONResolver foi difundido através de e-mails de phishing dirigidos a empresas de alojamento japonesas parceiras da Booking.com. As mensagens faziam-se passar por reclamações urgentes de hóspedes sobre problemas como infestações de percevejos e incluíam detalhes falsos de reservas, juntamente com uma ligação identificada como "Download Photos and Videos".

Um segundo método de distribuição observado nesta campanha foi um "ataque conversacional" realizado através do Gmail. Os atacantes enviavam primeiro um e-mail de consulta comum e aguardavam uma resposta. Depois de receberem uma resposta, davam seguimento com uma mensagem contendo a ligação maliciosa - uma abordagem em duas etapas que constrói confiança inicial e é mais difícil de reconhecer como uma ameaça do que uma mensagem fria não solicitada com um anexo.

Clicar na ligação descarregava um arquivo zip contendo um ficheiro de atalho LNK disfarçado de fotografia. Executar o atalho desencadeava uma cadeia de comandos PowerShell que obtinha e executava um script, que depois descarregava o Node.js e a carga JavaScript do TONResolver. De forma mais ampla, malware deste tipo também chega às vítimas através de cracks de software, sites de download não oficiais, anexos de e-mail maliciosos e engenharia social através de outras plataformas de mensagens.

Como evitar a instalação de malware?

Tenha cuidado com e-mails inesperados, especialmente aqueles que o incitam a clicar numa ligação ou a abrir um anexo. Os atacantes disfarçam cada vez mais as mensagens como comunicações comerciais legítimas - reclamações, faturas ou notificações de serviços conhecidos. Verifique sempre o domínio de e-mail real do remetente antes de interagir com qualquer ligação ou ficheiro, e descarregue software apenas de fontes oficiais.

Mantenha o seu sistema operativo e as aplicações instaladas atualizados, pois os patches corrigem vulnerabilidades das quais os atacantes dependem. Utilize uma ferramenta de segurança reputada com proteção em tempo real e execute análises regulares. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware recomendamos utilizar Combo Cleaner Antivirus para Windows.

Se pretender remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, usando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, localizações do Registo e do sistema de ficheiros:

Aparência da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores de Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do seu computador, prima a tecla F8 no seu teclado várias vezes até ver o menu de Opções Avançadas do Windows, e depois selecione Modo de Segurança com Rede na lista.

Executar Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores de Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar para o "menu de opções de Arranque avançado". Clique no botão "Resolução de problemas" e depois clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar para o ecrã de Definições de arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores de Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto clique em "Reiniciar" enquanto mantém premido o botão "Shift" no seu teclado. Na janela "escolher uma opção" clique em "Resolução de problemas", em seguida selecione "Opções avançadas".

No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" no seu teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Executar Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho completo e nome. Note que algum malware oculta os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware TONResolver RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação remove a infeção mas também apaga todos os ficheiros no disco. Executar uma ferramenta de segurança reputada como o Combo Cleaner é o primeiro passo mais seguro na maioria dos casos - a formatação deve ser tratada como último recurso.

Quais são os maiores problemas que o malware TONResolver RAT pode causar?

O TONResolver dá aos atacantes acesso remoto ao sistema infetado e permite-lhes implementar ferramentas de roubo de credenciais, executar comandos arbitrários e instalar mais malware. Isto pode levar a palavras-passe roubadas, sequestro de contas, roubo de identidade e perdas financeiras.

Qual é o objetivo do malware TONResolver RAT?

O TONResolver foi concebido para dar aos atacantes um ponto de acesso remoto persistente e encriptado nas máquinas infetadas. Os operadores podem usá-lo para executar comandos, recuperar e executar ficheiros, e preparar ataques subsequentes como roubo de credenciais ou implementação de malware adicional.

Como é que o malware TONResolver RAT se infiltrou no meu computador?

O TONResolver foi observado a espalhar-se através de e-mails de phishing que se fazem passar por notificações de reclamações de hóspedes da Booking.com, dirigidos a funcionários de hotéis japoneses. Clicar na ligação no e-mail descarregava um arquivo zip, e executar o ficheiro de atalho no seu interior desencadeava a cadeia de instalação do malware através do PowerShell e do Node.js.

O Combo Cleaner protege-me contra malware?

Sim. O Combo Cleaner pode detetar e remover a maioria das infeções de malware conhecidas. Como as ameaças sofisticadas se podem ocultar profundamente no sistema, recomenda-se executar uma análise completa do sistema para garantir que nada seja esquecido.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar