Pesquisadores identificaram um novo malware chamado Kothamine que utiliza a ferramenta legítima tailcat, do serviço de VPN mesh Tailscale, para receber comandos de atacantes por meio de uma conexão criptografada. O uso de tailcat elimina a necessidade de domínios maliciosos para comunicação, o que dificulta o bloqueio por listas negras tradicionais.
A descoberta foi publicada no blog da Malwarebytes no dia 25 de setembro. O malware opera dentro de uma tendência mais ampla de abuso de ferramentas legítimas para camuflar tráfego de comando e controle, técnica conhecida como living-off-the-land (LotL). A diferença aqui é que tailcat não é um utilitário nativo do sistema operacional, mas sim uma ferramenta de terceiros amplamente usada por administradores de rede.
Tailscale constrói redes mesh baseadas em WireGuard, e tailcat é um cliente leve que permite acesso a recursos internos da rede sem configurar túneis manualmente. O malware incorpora essa funcionalidade para estabelecer um canal de comunicação persistente que se confunde com tráfego administrativo legítimo.
Para equipes de segurança responsáveis por ambientes que utilizam Tailscale, a detecção do Kothamine exige ir além de assinaturas de rede. Como o tráfego é criptografado e usa endpoints autorizados, a abordagem precisa focar em comportamento anômalo do processo tailcat — como execução fora de contexto, horários atípicos ou comunicação com peers não cadastrados na política da organização.
O jornal avalia que o caso do Kothamine reforça um princípio conhecido mas frequentemente ignorado: ferramentas de administração legítimas podem ser o melhor esconderijo para malware. Bloquear tailcat sem afetar operações não é viável em ambientes que dependem de Tailscale. A saída prática é monitorar a linha de base de execução dos utilitários aprovados e acionar alertas quando o comportamento foge do padrão. Nenhuma ferramenta deve ser considerada inerentemente segura só porque é legítima.
