Campanha de espionagem digital mira operadoras de telecom com malware para Linux e Windows
Um grupo ligado à China chamado Calypso (Red Lamassu) vem atacando operadoras de telecomunicações na Ásia‑Pacífico e no Oriente Médio desde pelo menos meados de 2022 usando malware para Linux e Windows. A campanha utiliza duas ferramentas principais: Showboat, um framework de pós‑exploração para Linux, e JFMBackdoor...
Um grupo ligado à China chamado Calypso (Red Lamassu) vem atacando operadoras de telecomunicações na Ásia‑Pacífico e no Oriente Médio desde pelo menos meados de 2022 usando malware para Linux e Windows.
A campanha utiliza duas ferramentas principais: Showboat, um framework de pós‑exploração para Linux, e JFMBackdoor, um implante para sistemas Windows usado para manter acesso e apoiar espionagem.
Os atacantes também criaram domínios que imitam empresas de telecom para disfarçar a infraestrutura de controle e tornar a operação mais difícil de detectar.
How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicatiSecurity researchers uncovered a long‑running cyber‑espionage campaign targeting telecommunications providers using both Linux and Windows malware.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
openai.com
Pesquisadores de segurança cibernética identificaram uma campanha prolongada de espionagem digital que tem como alvo operadoras de telecomunicações na região Ásia‑Pacífico e em partes do Oriente Médio. A atividade foi atribuída a um grupo ligado à China conhecido como Calypso, também rastreado pelo nome Red Lamassu, e está ativa desde pelo menos meados de 2022.
A operação utiliza malware desenvolvido especificamente para Linux e Windows, permitindo aos invasores manter acesso persistente dentro das redes das empresas e coletar informações estratégicas ao longo do tempo. Diferentemente de ataques que visam causar interrupções imediatas, o foco desse tipo de campanha é permanecer escondido dentro da infraestrutura para realizar .
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "Campanha de espionagem digital mira operadoras de telecom com malware para Linux e Windows"?
Um grupo ligado à China chamado Calypso (Red Lamassu) vem atacando operadoras de telecomunicações na Ásia‑Pacífico e no Oriente Médio desde pelo menos meados de 2022 usando malware para Linux e Windows.
Quais são os pontos-chave para validar primeiro?
Um grupo ligado à China chamado Calypso (Red Lamassu) vem atacando operadoras de telecomunicações na Ásia‑Pacífico e no Oriente Médio desde pelo menos meados de 2022 usando malware para Linux e Windows. A campanha utiliza duas ferramentas principais: Showboat, um framework de pós‑exploração para Linux, e JFMBackdoor, um implante para sistemas Windows usado para manter acesso e apoiar espionagem.
O que devo fazer a seguir na prática?
Os atacantes também criaram domínios que imitam empresas de telecom para disfarçar a infraestrutura de controle e tornar a operação mais difícil de detectar.
Investigações conduzidas por equipes de inteligência de ameaças indicam que os invasores conseguiram estabelecer presença inicial nas redes das operadoras e, a partir daí, instalar ferramentas personalizadas para ampliar o acesso e permanecer no ambiente por longos períodos.
Dois tipos de malware recém‑documentados são centrais para a campanha:
Showboat — ferramenta voltada para sistemas Linux
JFMBackdoor — implante direcionado a sistemas Windows
Essa combinação permite que os atacantes operem em ambientes mistos — algo comum em redes de telecomunicações, onde servidores de infraestrutura costumam rodar Linux enquanto sistemas administrativos frequentemente utilizam Windows.
Showboat: framework de pós‑exploração para Linux
O Showboat foi desenvolvido para sistemas Linux e atua como um conjunto modular de ferramentas usado depois que os invasores já conseguiram entrar na rede. Ele permite que os operadores ampliem o controle sobre máquinas comprometidas e se movimentem dentro do ambiente.
Entre as capacidades identificadas estão:
Execução de shell remoto, permitindo controle direto do sistema comprometido
Transferência de arquivos entre o servidor da vítima e a infraestrutura do atacante
Funcionamento como proxy SOCKS5, permitindo que os invasores encaminhem tráfego por meio das máquinas infectadas
Esse tipo de funcionalidade transforma servidores comprometidos em pontos intermediários de comunicação, ajudando a esconder a origem das atividades e facilitar movimentos laterais dentro da rede.
JFMBackdoor: a peça para ambientes Windows
Além do malware para Linux, a campanha utiliza o JFMBackdoor, um implante projetado para operar em sistemas Windows.
Em redes de telecom, que frequentemente combinam vários sistemas operacionais, essa abordagem dupla permite que os invasores mantenham acesso mesmo que parte da infraestrutura seja limpa ou detectada. O implante Windows ajuda a sustentar a presença dos atacantes e apoiar outras atividades de espionagem dentro das redes corporativas das operadoras.
Relatórios públicos confirmam o uso do JFMBackdoor na campanha, embora a documentação técnica detalhada sobre seu funcionamento interno ainda seja limitada nas evidências disponíveis.
Domínios falsos que imitam empresas de telecom
Outro elemento importante da operação foi a criação de domínios e infraestrutura online que imitavam empresas de telecomunicações.
Esses domínios temáticos podem ter servido para vários propósitos operacionais, incluindo:
Fazer a atividade maliciosa parecer legítima dentro do ecossistema de telecom
Servir como canais de comando e controle (C2) para máquinas comprometidas
Apoiar outras etapas de intrusão, como coleta de credenciais ou expansão do acesso
Embora os detalhes completos sobre quais domínios estavam ligados a quais vítimas não tenham sido divulgados publicamente, a estratégia indica uma tentativa deliberada de se misturar à infraestrutura normal do setor.
Por que o ataque multiplataforma preocupa especialistas
Operadoras de telecom normalmente operam redes complexas com infraestrutura heterogênea, combinando servidores Linux, sistemas Windows e diversos equipamentos de rede.
Malware projetado para atuar em mais de um sistema operacional oferece várias vantagens para os invasores:
Persistência maior: remover o malware de um sistema não elimina o acesso total
Movimentação lateral ampliada: os atacantes podem transitar entre diferentes partes da rede
Operações mais discretas: máquinas comprometidas podem funcionar como proxies e esconder comunicações
Esse tipo de abordagem aumenta significativamente a dificuldade de detectar e erradicar invasões dentro de redes críticas.
Um alerta para a segurança das telecomunicações
A campanha atribuída ao Calypso destaca uma tendência crescente em operações de espionagem digital: ataques direcionados especificamente à infraestrutura de telecomunicações.
Obter acesso duradouro a essas redes pode oferecer visibilidade sobre metadados de comunicação, arquitetura de rede e sistemas operacionais sensíveis — informações de alto valor estratégico para governos e serviços de inteligência.
A descoberta das ferramentas Showboat e JFMBackdoor mostra como grupos avançados estão evoluindo suas técnicas para operar em múltiplos sistemas e manter presença furtiva por longos períodos dentro de infraestruturas críticas globais.