Os hackers estão incorporando malware gerado por IA escondido dentro de imagens de pandas aparentemente benignas para sequestrar secretamente as máquinas Linux para mineração de criptografia, de acordo com a Aqua Security. O código furtivo evita o software antivírus e não deixa quase nenhum traço.
A campanha usa uma “nova geração de malware persistente”, combinando entrega de carga útil baseada em imagem, scripts assistidos por IA e técnicas de sigilo, como módulos de rootkit, para manter o controle a longo prazo sobre os sistemas infectados.
Malware dentro de imagens de panda de aparência inocente
Assaf Morag, diretor de inteligência de ameaças da Aqua Nautilus, identificou o malware como Koske – uma ameaça modular projetada para funcionar silenciosamente em segundo plano. É capaz de minerar várias criptomoedas, adaptando seu comportamento com base na configuração do sistema infectado.
O malware está incorporado em imagens de pandas hospedadas em plataformas públicas de compartilhamento de imagens. Essas imagens, embora aparentemente inofensivas, contêm código incorporado que infecta sistemas Linux sem acionar as defesas antivírus tradicionais.
Os pesquisadores da Aqua rastrearam a infraestrutura de comando e controle até um endereço IP sérvio. Os invasores inicialmente obtiveram acesso por meio de uma instância do JupyterLab exposta – uma interface comum baseada na web usada em fluxos de trabalho de ciência e desenvolvimento de dados.
Um aviso do que está por vir
Uma vez dentro de um sistema, o Koske executa inteiramente na memória, compilando o código em tempo real em vez de escrever para o disco. Esta execução na memória ajuda a evadir muitos mecanismos de detecção comuns.
Uma segunda carga inclui software que oculta processos e arquivos da visualização ou um rootkit. Neste caso, ele usa LD_PRELOAD para sequestrar funções do sistema e tornar o malware invisível para ferramentas básicas de monitoramento.
Partes do código mostram padrões típicos de scripts gerados por IA. Os pesquisadores da Aqua observaram estrutura limpa, lógica modular e sintaxe neutralizada – que são características do envolvimento de modelo de grande linguagem (LLM).
O malware foi construído para se adaptar. Se uma conexão falhar ou um pool de mineração cair, ele muda para outro, usando listas públicas de proxy e ferramentas de diagnóstico para se manter funcionando sem interrupção. De acordo com Morag, “É um aviso do que está por vir”.
O papel crescente da IA nos ciberataques
O Koske faz parte de uma tendência mais ampla que envolve ameaças cibernéticas assistidas por IA. Casos recentes incluem golpes deepfake direcionados a executivos da empresa e chatbots sendo usados para gerar código malicioso. De acordo com a Check Point, os ataques cibernéticos aumentaram 47% no primeiro trimestre de 2025, impulsionados em parte por kits de ferramentas automatizados e malware gerado por IA que reduzem a barreira de entrada para invasores menos qualificados.
A criptomoeda continua sendo um dos principais alvos. A atualização do meio do ano revelou que mais de US $ 2,17 bilhões em cripto foram roubados até agora em 2025, com quase um quarto disso vinculado a compromissos pessoais de carteira. Especialistas apontam para a acessibilidade de ferramentas de IA como um facilitador chave de ataques mais direcionados a usuários individuais.
Detectar malware que se esconde à vista
O Aqua Nautilus pede aos usuários que permaneçam vigilantes para mudanças sutis no sistema que podem indicar ameaças ocultas. Estes incluem alterações não autorizadas nos arquivos .bashrc e tarefas em segundo plano inesperadas adicionadas através de cron ou systemd.
Alterações bloqueadas nas configurações de DNS, como um /etc/resolv.conf modificado, podem sinalizar tentativas de controle do tráfego de saída. Picos repentinos no uso de CPU ou GPU também podem sugerir criptografia em andamento.
Os arquivos de imagem ou binários compilados durante o tempo de execução devem ser tratados com cautela, pois estes podem conter cargas ocultas disfarçadas como arquivos legítimos, de acordo com a equipe do Aqua.
Os pesquisadores enfatizaram que os padrões de script com estrutura limpa, lógica modular e comentários genéricos podem indicar malware assistido por IA. Além disso, a atividade de rede envolvendo ferramentas como curl ou wget pode revelar comunicação com a infraestrutura de invasores remotos.
Esses sinais aparentemente menores, quando vistos juntos, apontam para uma ameaça projetada para ficar escondido à vista de todos.
Os atacantes estão cada vez mais usando a IA para se passar por plataformas confiáveis e ignorar as defesas humanas. Leia nossa cobertura em sites de phishing gerados por IA imitando Okta e Microsoft 365 para saber mais.

