CrystalX RAT: Novo Malware como Serviço Promovido no Telegram e YouTube desde Janeiro de 2026
Um novo malware como serviço (MaaS) denominado CrystalX RAT, descoberto pela Kaspersky, está sendo promovido em plataformas como Telegram e YouTube. Com um modelo de assinatura por níveis, ele oferece ferramentas avançadas de acesso remoto e roubo de dados, tornando-as acessíveis a criminosos.
Funcionalidades e Mecanismos do CrystalX RAT
O CrystalX RAT dispõe de um painel de controle com interface acessível e uma ferramenta de construção automatizada que permite a personalização dos executáveis gerados. Dentre as funcionalidades de anti-análise para dificultar a investigação por pesquisadores de segurança, estão o bloqueio geográfico, anti-debugging, detecção de máquina virtual e detecção de proxy. A divulgação em um canal dedicado no YouTube, com vídeos demonstrativos, expande o alcance do MaaS. Pesquisadores da Kaspersky identificaram fortes semelhanças entre o CrystalX RAT e o WebRAT (também conhecido como Salat Stealer), incluindo o design do painel, código escrito em Go e um sistema de vendas operado por bots. As cargas úteis são compactadas com zlib e cifradas com ChaCha20, um algoritmo de criptografia de fluxo simétrico. A comunicação com o servidor de comando e controle (C2) utiliza o protocolo WebSocket, que mantém uma conexão persistente e bidirecional com o host infectado, enviando informações do sistema para rastreamento da infecção. O infostealer do CrystalX está temporariamente desativado aguardando uma atualização. Este malware tem como alvo dados em navegadores, aplicativos e carteiras de criptomoedas.