Veja as principais notícias no MODO STORIES
Castlevania Belmont’s Curse: Veja preço, data, requisitos e tudo sobre o jogo
Autores de “Quem Ama Cuida” podem ter escondido easter eggs nas cenas; veja
Polícia Militar prende homem por furtar baterias avaliadas em R$ 21 mil
Fim da 6×1: Setores criticam rigidez da PEC e alertam impactos disseminados
Líderes do G7 se reúnem na França após EUA e Irã anunciarem acordo
Gaethje nocauteia Topuria e conquista cinturão dos leves do UFC
Com show coletivo e golaços, Suécia massacra a Tunísia e…

Notícia completa no…
Bloqueio dos EUA em Ormuz deve ser suspenso na após assinatura de acordo
NOVA MUTUM CLIMA
Publicidade Nova Mutum

Novo vírus, ZionSiphon ataca estações de água de Israel


A Darktrace identificou uma nova variante de malware direcionada a sistemas de Tecnologia Operacional (OT) que controlam estações de tratamento e dessalinização de água em Israel.

Batizado de ZionSiphon, o código foi projetado para manipular parâmetros físicos de infraestruturas críticas, como concentração de cloro e pressão da rede hídrica. Inclusive tem o potencial de causar danos reais à população, não apenas roubar dados.

smart_display

Nossos vídeos em destaque

Amostra incompleta, mas com alvos bem definidos

Apesar de conter falhas de implementação, o ZionSiphon demonstra conhecimento técnico específico sobre os sistemas de controle industrial (ICS) utilizados no setor hídrico israelense.

O código revela um dicionário de faixas de endereços IP codificadas em base64 e ofuscadas via função de conversão personalizada. Imagem: Darktrace.

O malware busca ativamente arquivos de configuração como DesalConfig.ini e ChlorineControl.dat, além de suportar três protocolos de comunicação industrial São eles Modbus, DNP3 e S7comm. Esses protocolos são padrão em equipamentos de automação de plantas industriais ao redor do mundo.

O código também contém uma lista predefinida de instalações-alvo. Entre elas estão as usinas de Sorek, Hadera, Ashdod, Shafdan e Palmachim, algumas das principais plantas de dessalinização e tratamento de efluentes do país.

Mecanismos de infecção e persistência

Após a infecção inicial, o ZionSiphon verifica se possui privilégios administrativos por meio de uma função chamada RunAsAdmin(). Para escapar de detecção, ele se disfarça como o processo legítimo do Windows svchost.exe. Ele também cria uma chave de registro denominada SystemHealthCheck para garantir persistência na máquina comprometida.

ZionSiphon (1).png
A função RunAsAdmin() verifica se o processo está sendo executado com privilégios elevados via IsElevated(). Imagem: Darktrace.

O malware também implementa propagação por mídia removível. Ao detectar um pen drive conectado ao sistema infectado, ele se copia para o dispositivo quase que imediatamente. Para enganar o usuário, oculta os arquivos originais e substitui os atalhos por links falsos criados via função CreateUSBShortcut(). Clicar nesses atalhos executa a carga maliciosa sem qualquer indicação visual de anomalia.

Mensagens políticas e erros de código

Dentro do binário, pesquisadores da Darktrace encontraram mensagens ocultas expressando apoio ao Irã, Iêmen e à Palestina. Uma das notas fazia referência a “envenenar a população de Tel Aviv e Haifa”, embora o código não fosse tecnicamente capaz de executar essa ação.

O grupo por trás do malware se identificou como 0xICS e chegou a mencionar Dimona, cidade onde Israel mantém um centro de pesquisa nuclear.

ZionSiphon (2).png
Trecho do código do ZionSiphon mostra a função SelfDestruct(), que remove a chave de registro SystemHealthCheck, grava um log de saída (target_verify.log) e cria um script delete.bat para apagar o próprio executável. Imagem: Darktrace.

Os erros identificados são significativos. A função SelfDestruct(), projetada para apagar o malware caso ele não esteja em um sistema localizado em Israel, contém uma falha de lógica que pode fazer o código identificar incorretamente a localização e se autodestruir em sistemas que deveriam ser os alvos. 

O malware também cria um arquivo delete.bat para remover rastros, mas a execução incorreta do mecanismo de geolocalização compromete a eficácia geral do ataque.

Ameaça imperfeita, risco real

A Darktrace ressalta que a presença de bugs não elimina o perigo representado pelo ZionSiphon. Malwares com falhas já causaram incidentes graves em infraestruturas críticas no passado.

ilustracao-de-alerta-de-virus-no-computador

Além disso, o simples fato de que um agente de ameaça desenvolveu código com conhecimento técnico específico sobre plantas hídricas israelenses, incluindo protocolos ICS e arquivos de configuração proprietários, indica capacidade de reconhecimento avançado.

O monitoramento contínuo de redes OT e a segmentação rigorosa entre sistemas de TI e sistemas de controle industrial continuam sendo as principais linhas de defesa contra esse tipo de ataque.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.



Source link

Publicidade Publicidade Alerta Mutum News

Related Post

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Copa do Mundo 2026
Calculando...
Logo Alerta Mutum News