Uma nova geração do Lumma Stealer chegou aos mercados de criminosos sob o nome Remus: um infostealer que rouba senhas e cookies de navegadores, carteiras de criptomoedas, extensões de autenticação e, nas builds mais recentes, credenciais de ferramentas de IA, incluindo tokens de API da Anthropic e da OpenAI. Duas análises técnicas independentes, da Gen Threat Labs e da SpyCloud Labs, confirmam a linhagem e expõem o principal problema operacional para a defesa: o endereço do servidor de comando e controle agora vive em um contrato inteligente da blockchain Ethereum, fora do alcance de derrubadas tradicionais. A ação prioritária para equipes de segurança é bloquear consultas a RPC públicos de Ethereum em estações de trabalho e mapear onde credenciais de ferramentas de IA estão armazenadas nas máquinas de desenvolvedores.
O que é o Remus
O Remus é um infostealer para Windows identificado pela Gen Threat Labs como variante de 64 bits do Lumma Stealer, um dos serviços de roubo de dados mais difundidos dos últimos anos. As primeiras campanhas da nova família foram observadas em fevereiro de 2026, pouco depois da onda de exposição pública que atingiu os supostos membros do Lumma entre agosto e outubro de 2025. A SpyCloud Labs, que passou semanas fazendo engenharia reversa de amostras, situa a estreia pública do malware nos anúncios de mercado underground por volta de março de 2026.
O vetor de entrada mais documentado é o golpe ClickFix: páginas falsas de verificação humana instruem a vítima a executar um comando no terminal, e é a própria vítima que instala o payload. Trata-se do mesmo padrão de engenharia social que sustentou kits recentes de roubo de sessão, como o EvilTokens, desmantelado após atacar autenticações multifator. No caso do Remus, a entrega via ClickFix foi reportada por pesquisadores independentes e citada pela SpyCloud como isca comum, distribuída por e-mail, malvertising e sites comprometidos.
Laços diretos com o Lumma
Para a Gen Threat Labs, o Remus é o rebrand do Lumma que o mercado esperava depois do desmantelamento do grupo. As evidências técnicas são extensas: a mesma técnica de ofuscação de strings montadas na pilha e decifradas byte a byte, verificações AntiVM idênticas, uso direto de syscalls, ofuscação indireta de fluxo de controle e, sobretudo, um bypass da Application-Bound Encryption praticamente idêntico ao do Lumma — até então observado apenas naquela família.
Os pesquisadores também encontraram builds de teste rotuladas internamente como Tenzor, com datas de compilação de setembro de 2025, que funcionam como ponte entre os dois malwares: carregam strings originais do Lumma e, ao mesmo tempo, marcadores exclusivos do Remus, como a máscara curinga usada no bypass da criptografia do Chromium. A SpyCloud acrescenta outra conexão: Remus, LummaC2 e outras amostras compartilham um fork privado do ofuscador OLLVM, e o algoritmo de roubo de credenciais Chromium do Remus é praticamente idêntico ao do Lumma.
O bypass da criptografia de aplicação merece atenção da defesa. Em vez de ler a chave mestra do disco, o Remus injeta um shellcode minúsculo no processo do navegador para localizar e decifrar a chave v20 na memória do próprio Chrome. Se a injeção falha, o malware abre um navegador oculto em uma área de trabalho separada, com nome aleatório de 16 caracteres, e repete o processo longe dos olhos do usuário. Antes de qualquer ação, ele varre e remove hooks de syscall do sistema, o que cega parte dos sensores de EDR.
C2 escondido na blockchain
A mudança mais relevante para operações de segurança é a infraestrutura de comando e controle. O Lumma resolvia seus servidores por meio de perfis no Steam e canais no Telegram, serviços que podem ser derrubados com denúncia aos operadores da plataforma. O Remus trocou isso pela técnica EtherHiding: o malware executa uma chamada de leitura contra um contrato inteligente da Ethereum e decodifica o endereço vivo do servidor a partir da resposta hexadecimal.
Como os dados da blockchain são descentralizados e imutáveis, não há operador de plataforma a quem reportar abuso: o dead drop fica efetivamente imune a sinkholing. A SpyCloud mapeou o contrato ativo, batizado DomainStorage, criado em 25 de fevereiro de 2026, junto com um segundo contrato de teste do mesmo dono. O operador pode trocar o endereço do servidor no contrato a qualquer momento, o que invalida blocklists baseadas apenas em domínio.
Não é a primeira família a adotar o truque: o infostealer Amatera já escondia seu C2 em blockchain pública, e a técnica foi popularizada por operações atribuídas à Coreia do Norte no início de 2025. A diferença no Remus é a combinação com exfiltração em etapas cifradas em ChaCha20: cada fase do roubo é enviada separadamente ao servidor, então, se a invasão for detectada no meio, o criminoso fica com tudo o que já coletou.
O que o Remus rouba
O inventário da SpyCloud é extenso. Builds recentes do Remus passaram a roubar pastas de credenciais de assistentes de IA, expondo tokens de API e histórico de uso de modelos da Anthropic, da OpenAI e de outros provedores — um dano que vai além da conta pessoal, porque tokens corporativos permitem gastar crédito, ler bases de conhecimento e, em configurações permissivas, acionar ferramentas conectadas aos agentes.
Entre os alvos padrão estão gerenciadores de senha como 1Password, Bitwarden, KeePass e NordPass, clientes FTP, VPNs como NordVPN, OpenVPN e ProtonVPN, acesso remoto como AnyDesk e UltraVNC, e o Telegram. Na lista de carteiras figuram Exodus, Electrum, Ledger Live, Binance e Bitcoin Core, entre outras. O malware também varre extensões do navegador, com foco em autenticadores: 2FAS, Authy, Google Authenticator e outros geradores de código ficam expostos, o que pode comprometer contas mesmo com o segundo fator ativado. A cobertura de navegadores inclui Chrome, Edge, Brave, Opera, Vivaldi e mais de uma dezena de derivados Chromium.
Há ainda uma checagem anti-sandbox curiosa: antes de agir, o Remus procura arquivos.pst no perfil do Outlook e aborta se encontrar o honey@pot.com.pst, armadilha típica de ambientes de análise. O log de sistema montado na máquina da vítima carrega a string REMUS LOG — um artefato útil para caça em telemetria.
Como detectar e reagir
A detecção precisa combinar sinal de rede e de endpoint, porque o malware evita APIs monitoradas e abusa de objetos COM genéricos para enumerar arquivos e atalhos. A tabela abaixo resume os sinais de caça mais práticos:
| Sinal | Interpretação | Ação |
|---|---|---|
| Requisições a RPC públicos de Ethereum partindo de estações de trabalho | Resolução de C2 via contrato inteligente, usada pelo Remus e por famílias similares | Bloquear RPC públicos no egress e alertar |
| Processo de navegador iniciado em desktop oculto ou com nome aleatório de 16 caracteres | Tentativa de bypass da criptografia de aplicação por injeção em memória | Correlacionar com alertas de injeção e capturar memória |
| String REMUS LOG em arquivos temporários ou tráfego de exfiltração | Artefato do perfil de sistema do próprio malware | Isolar o host e iniciar resposta a incidente |
| Acesso a pastas de credenciais de IA fora do fluxo normal do desenvolvedor | Coleta de tokens de API de assistentes | Revogar tokens e revisar escopos |
| Consulta a arquivo honey@pot.com.pst no perfil do Outlook | Checagem anti-sandbox característica do Remus | Marcar como comportamento de malware em análise automatizada |
Prioridades P1 e P2
P1 — ainda esta semana: bloqueie endpoints RPC públicos de Ethereum no proxy de saída de estações; adicione regras de detecção para injeção em processos de navegador e para a string REMUS LOG; revise permissões de tokens de IA corporativos e rotacione credenciais armazenadas em máquinas que usam navegadores Chromium sem política de criptografia endurecida.
P2 — nos próximos 30 dias: estenda o monitoramento a objetos COM suspeitos usados para enumeração de arquivos, avalie a exposição de extensões de autenticador no parque de navegadores e trate credenciais de IA como segredos de produção, com cofre, expiração e escopo mínimo. A janela entre exfiltração e uso de dados roubados é curta; monitorar transferências de saída anômalas continua sendo a última linha defensiva que impede o log roubado de virar lucro para o criminoso.
Fontes
- Gen Threat Labs — Remus: Unmasking The 64-bit Variant of the Infamous Lumma Stealer
- SpyCloud Labs — Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials