trampolim.net
PT EN

Trampolim · Jornal de tecnologia

Novidades da Semana

Edição 22Semana de 28 de setembro a 2 de outubro de 20266 matérias
Segurança

Malware Kothamine usa ferramenta legítima do Tailscale para evadir detecção

O malware Kothamine usa o tailcat do Tailscale para receber comandos via conexão criptografada. Tráfego se disfarça de administração legítima, exigindo detecção baseada em comportamento.

Malware Kothamine usa ferramenta legítima do Tailscale para evadir detecção
Segurança · 28 de setembro a 2 de outubro de 2026

Pesquisadores identificaram um novo malware chamado Kothamine que utiliza a ferramenta legítima tailcat, do serviço de VPN mesh Tailscale, para receber comandos de atacantes por meio de uma conexão criptografada. O uso de tailcat elimina a necessidade de domínios maliciosos para comunicação, o que dificulta o bloqueio por listas negras tradicionais.

A descoberta foi publicada no blog da Malwarebytes no dia 25 de setembro. O malware opera dentro de uma tendência mais ampla de abuso de ferramentas legítimas para camuflar tráfego de comando e controle, técnica conhecida como living-off-the-land (LotL). A diferença aqui é que tailcat não é um utilitário nativo do sistema operacional, mas sim uma ferramenta de terceiros amplamente usada por administradores de rede.

Tailscale constrói redes mesh baseadas em WireGuard, e tailcat é um cliente leve que permite acesso a recursos internos da rede sem configurar túneis manualmente. O malware incorpora essa funcionalidade para estabelecer um canal de comunicação persistente que se confunde com tráfego administrativo legítimo.

Para equipes de segurança responsáveis por ambientes que utilizam Tailscale, a detecção do Kothamine exige ir além de assinaturas de rede. Como o tráfego é criptografado e usa endpoints autorizados, a abordagem precisa focar em comportamento anômalo do processo tailcat — como execução fora de contexto, horários atípicos ou comunicação com peers não cadastrados na política da organização.

O jornal avalia que o caso do Kothamine reforça um princípio conhecido mas frequentemente ignorado: ferramentas de administração legítimas podem ser o melhor esconderijo para malware. Bloquear tailcat sem afetar operações não é viável em ambientes que dependem de Tailscale. A saída prática é monitorar a linha de base de execução dos utilitários aprovados e acionar alertas quando o comportamento foge do padrão. Nenhuma ferramenta deve ser considerada inerentemente segura só porque é legítima.

Marcar conversa