Como se livrar do trojan de acesso remoto PINHOLE

Trojan

Também conhecido como: trojan de acesso remoto PINHOLE

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o PINHOLE RAT?

O PINHOLE RAT é um Remote Access Trojan (RAT) descoberto pela SOCRadar Threat Research Unit (STRU) em agosto de 2026. Uma vez instalado, concede aos atacantes controlo remoto sobre um computador Windows infetado, permitindo-lhes roubar ficheiros, capturar capturas de ecrã, executar comandos de shell e carregar módulos maliciosos adicionais.

O PINHOLE RAT utiliza banners de servidores FTP como Dead Drop Resolvers, uma técnica inovadora em que o malware lê as instruções do atacante a partir das mensagens de boas-vindas dos servidores FTP em vez de contactar diretamente o seu operador.

O RAT esconde o endereço real do seu servidor dentro de plataformas legítimas como o Pinterest e o SurveyMonkey, e encaminha o seu tráfego de rede através dos Cloudflare Workers. Ativa desde pelo menos julho de 2026, a campanha parecia estar nas suas fases iniciais na altura da análise.

Deteções do PINHOLE RAT no VirusTotal

Visão geral do PINHOLE RAT

Conforme documentado pela SOCRadar, o PINHOLE RAT chega através de uma cadeia de entrega em várias fases que começa quando uma vítima abre um ficheiro de atalho malicioso (.lnk), muito provavelmente recebido por e-mail. O atalho liga-se silenciosamente a um servidor FTP falso e lê comandos a partir do seu banner.

Esses comandos descarregam um script que coloca uma carga útil encriptada na pasta temporária do Windows, disfarçada de ficheiro de certificado. Após seis camadas de descodificação e desencriptação, o código final do RAT é injetado num processo legítimo do Windows, ocultando a infeção da maioria das ferramentas de segurança.

O PINHOLE RAT localiza o seu servidor de Command and Control (C2) ao ler dados ocultos embutidos em pins reais do Pinterest e em páginas de inquéritos do SurveyMonkey. O endereço real do servidor está ocultado atrás de um proxy Cloudflare Workers, tornando o bloqueio ao nível da rede significativamente mais difícil.

O que pode o PINHOLE RAT fazer?

O PINHOLE RAT suporta catorze tipos distintos de comandos. Os operadores podem listar, pesquisar, carregar, descarregar ou eliminar ficheiros em qualquer lugar da máquina da vítima. Podem também executar programas, tirar capturas de ecrã e visualizar ou terminar forçosamente qualquer processo em execução.

O RAT pode abrir uma sessão persistente de PowerShell, permitindo ao atacante escrever e executar qualquer comando do Windows de forma interativa. Um módulo stealer de navegador pode ser descarregado e carregado a pedido, visando palavras-passe guardadas, cookies e outras credenciais armazenadas em navegadores web populares.

Os ficheiros roubados são enviados de volta ao atacante através de HTTP disfarçados de tráfego web comum. As capturas de ecrã são captadas e carregadas como imagens JPEG. Como as capacidades são entregues como módulos separados, o atacante pode expandir o que o RAT faz a qualquer momento após a infeção.

Persistência e evasão de defesa

Para persistência, o PINHOLE RAT copia-se para uma pasta com nome aleatório dentro do diretório de dados de aplicações locais do utilizador. Regista essa cópia no Registo do Windows para ser executada automaticamente a cada início de sessão, usando uma chave de sistema legada que raramente é monitorizada por utilizadores comuns.

Antes de fazer qualquer outra coisa, o RAT verifica se está a ser executado dentro de um sandbox ou ambiente de análise. Se detetar bibliotecas de sistema artificiais usadas por emuladores, sai imediatamente. Também utiliza uma técnica chamada Halo's Gate para fazer chamadas diretas ao kernel, contornando os ganchos que o software de segurança coloca dentro dos ficheiros de sistema do Windows.

A carga útil final do RAT é injetada num processo legítimo do Windows usando injeção de Asynchronous Procedure Call (APC) antes de o processo alvo ter sido totalmente iniciado. Isto torna a injeção muito mais difícil de detetar pelas ferramentas de segurança.

Os dados de configuração - incluindo as localizações encriptadas dos Dead Drop Resolvers - são armazenados em NTFS Alternate Data Streams ocultos anexados a ficheiros desktop.ini comuns. A própria carga útil chega envolvida em seis camadas de encriptação e codificação, com cabeçalhos JPEG e de certificado falsos adicionados para disfarçar os dados em trânsito.

Resumo da Ameaça:
Nome trojan de acesso remoto PINHOLE
Tipo De Ameaça Trojan de Acesso Remoto (RAT)
Nomes De Deteção Avast (Win64:MalwareX-gen [Bd]), ESET-NOD32 (Win64/Agent_AGen.QBQ Trojan), Kaspersky (Trojan.Win32.Scar.uvua), Microsoft (Trojan:Win32/Malgent), Lista Completa (VirusTotal)
Sintomas Os Trojans de Acesso Remoto são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não há sintomas particulares claramente visíveis numa máquina infetada.
Métodos De Distribuição E-mails de phishing, ficheiros de atalho LNK maliciosos.
Danos Palavras-passe e informações bancárias roubadas, roubo de identidade, o computador da vítima adicionado a uma botnet, infeções adicionais, perda monetária, sequestro de contas.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O PINHOLE RAT dá aos atacantes controlo remoto total de um computador infetado. Dependendo dos módulos que o operador implementa, pode ser usado para roubar credenciais de navegador, pesquisar e exfiltrar ficheiros, tirar capturas de ecrã ou executar comandos arbitrários a qualquer momento.

As suas sofisticadas técnicas de evasão, incluindo deteção de sandbox, contornos ao nível do kernel, injeção de processos e armazenamento de configuração oculto, tornam-no uma ameaça persistente e difícil de detetar. Qualquer sistema suspeito de estar infetado deve ser analisado e limpo imediatamente.

Mais exemplos de RATs são o Golden Gh0st, o Heisenberg e o TONResolver.

Como é que o PINHOLE RAT se infiltrou no meu computador?

De acordo com a investigação publicada pela SOCRadar, o PINHOLE RAT é entregue através de e-mails de phishing que transportam ficheiros de atalho LNK maliciosos. Quando uma vítima abre o atalho, este liga-se silenciosamente a um servidor FTP falso e lê comandos a partir do banner de boas-vindas do servidor.

Esses comandos descarregam um script que escreve uma carga útil codificada na pasta temporária do Windows, disfarçada de ficheiro de certificado. O script descodifica e executa a carga útil, e depois elimina todos os ficheiros temporários em segundos para minimizar os vestígios da infeção.

Iscas em língua espanhola, como reivindicações de vales falsos, foram observadas em circulação. Os investigadores da SOCRadar notam que a técnica do banner FTP também poderia ser adaptada para páginas de engenharia social ao estilo ClickFix, onde as vítimas são enganadas a executar elas próprias um comando malicioso. De forma mais ampla, ameaças como o PINHOLE RAT também chegam às vítimas através de descargas automáticas e sites comprometidos.

Como evitar a instalação de malware?

Tenha cuidado com e-mails inesperados e os ficheiros que contêm. Não abra ficheiros de atalho ou de arquivo recebidos de remetentes desconhecidos e nunca clique em ligações em mensagens não solicitadas. Mantenha o Windows e todas as aplicações instaladas atualizados, pois os patches de segurança fecham vulnerabilidades que o malware normalmente explora.

Descarregue software apenas de sites oficiais de programadores ou lojas de aplicações verificadas. Evite software pirateado, geradores de chaves e fontes de descarga não oficiais. Utilize uma solução antivírus de boa reputação e execute análises regulares. Se acredita que o seu computador já está infetado, recomendamos executar uma análise com Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware recomendamos usar Combo Cleaner Antivirus para Windows.

Se pretende remover malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, usando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Aparência da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, prima a tecla F8 no teclado várias vezes até ver o menu Opções Avançadas do Windows e, em seguida, selecione Modo de Segurança com Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Rede":

Utilizadores do Windows 8: Iniciar o Windows 8 em Modo de Segurança com Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançado, nos resultados de pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e, em seguida, clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de Arranque. Prima F5 para arrancar em Modo de Segurança com Rede.

Executar o Windows 8 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto clique em "Reiniciar" enquanto mantém premido o botão "Shift" no teclado. Na janela "escolha uma opção" clique em "Resolução de problemas", em seguida selecione "Opções avançadas".

No menu de opções avançadas selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte deve clicar no botão "F5" no teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com rede.

Executar o Windows 10 em Modo de Segurança com Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho completo e nome. Note que algum malware oculta nomes de processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros do sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Após remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve pesquisar pelo nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de prosseguir. Se encontrar o nome do ficheiro do malware, certifique-se de o remover.

Pesquisar por malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deve remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui essas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para ter a certeza de que o seu computador está livre de infeções de malware, recomendamos analisá-lo com Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware PINHOLE RAT, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação removerá o PINHOLE RAT, mas também apagará todos os seus dados. Deve tentar primeiro uma solução de segurança de boa reputação como o Combo Cleaner, pois pode remover a ameaça sem apagar os seus ficheiros.

Quais são os maiores problemas que o malware PINHOLE RAT pode causar?

O PINHOLE RAT pode dar aos atacantes controlo remoto total sobre um computador infetado, permitindo o roubo de ficheiros, a recolha de credenciais de navegador, a captura de ecrã e a implementação de malware adicional.

As consequências subsequentes incluem roubo de identidade, fraude financeira, apropriação de contas e perda de dados pessoais e empresariais sensíveis.

Qual é o objetivo do malware PINHOLE RAT?

O objetivo do PINHOLE RAT é dar aos atacantes controlo remoto sobre computadores Windows infetados. Os operadores podem executar comandos, roubar ficheiros e credenciais de navegador, tirar capturas de ecrã e carregar módulos maliciosos adicionais a pedido.

Como é que o malware PINHOLE RAT se infiltrou no meu computador?

O PINHOLE RAT é distribuído através de e-mails de phishing que contêm ficheiros de atalho LNK maliciosos. Abrir o atalho aciona uma cadeia oculta que se liga a um servidor FTP falso, descarrega uma carga útil encriptada e instala o RAT silenciosamente.

O Combo Cleaner protege-me de malware?

Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido, incluindo RATs. Como ameaças como o PINHOLE RAT usam evasão avançada e injetam-se em processos legítimos, executar uma análise completa do sistema é importante para garantir que o sistema está completamente limpo.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar