{"id":25291,"date":"2026-09-04T08:00:22","date_gmt":"2026-09-04T11:00:22","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=25291"},"modified":"2026-09-03T10:45:00","modified_gmt":"2026-09-03T13:45:00","slug":"polyglot-file-formats-attack-examples-detection-prevention-advice","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25291\/","title":{"rendered":"Uma matriosca perigosa: tudo o que voc\u00ea precisa saber sobre arquivos de malware poliglotas"},"content":{"rendered":"<p>Arquivos criados com a t\u00e9cnica poliglota t\u00eam aparecido cada vez mais em ciberataques nos \u00faltimos anos. Eles permitem que os invasores fa\u00e7am o malware passar pelos filtros de e-mail e pelos verificadores de arquivos, enganem as v\u00edtimas em ataques de phishing e dificultem as investiga\u00e7\u00f5es de incidentes. Para conseguir isso, os invasores constroem deliberadamente um arquivo que o sistema pode interpretar como formatos diferentes, dependendo do aplicativo em que ele \u00e9 aberto.\u00a0 Um exemplo cl\u00e1ssico \u00e9 um arquivo que pode ser tratado como uma imagem PNG ou um arquivo ZIP. Basta alterar a extens\u00e3o do arquivo ou simplesmente usar um ou outro aplicativo para abri-lo.<\/p>\n<p>Vamos entender por que \u00e9 poss\u00edvel criar arquivos desse tipo, quais combina\u00e7\u00f5es de formatos j\u00e1 foram usadas em ataques reais e como as organiza\u00e7\u00f5es podem se proteger contra essa amea\u00e7a.<\/p>\n<h2>Por que \u00e9 poss\u00edvel criar arquivos poliglotas<\/h2>\n<p>Os formatos de dados por tr\u00e1s dos arquivos poliglotas raramente s\u00e3o ex\u00f3ticos. Tudo se resume a uma combina\u00e7\u00e3o inteligente de formatos comuns que s\u00e3o estruturalmente compat\u00edveis. Os poliglotas exploram pelo menos uma das seguintes peculiaridades em determinados formatos de arquivo:<\/p>\n<ul>\n<li>A maioria dos formatos de arquivo precisa ser decodificada a partir do primeiro byte, mas alguns precisam ser lidos a partir do final. O exemplo mais claro \u00e9 um arquivo ZIP: um in\u00edcio corrompido ou ausente n\u00e3o impede que os aplicativos leiam o arquivo, porque todos os cabe\u00e7alhos necess\u00e1rios ficam no final. Isso permite que os invasores simplesmente concatenem dois arquivos (no exemplo acima, um PNG e um ZIP). A parte inicial \u00e9 lida como uma imagem PNG v\u00e1lida, enquanto a parte final \u00e9 lida como um arquivo ZIP v\u00e1lido.<\/li>\n<li>Muitos formatos funcionam como bonecas russas <em>matrioscas<\/em>: embora externamente tenham uma extens\u00e3o espec\u00edfica correspondente ao uso pretendido, internamente o arquivo \u00e9, essencialmente, um arquivo ZIP que cont\u00e9m os dados necess\u00e1rios. Esse grupo inclui documentos modernos do Office (DOCX\/XLSX\/PPTX), pacotes de instala\u00e7\u00e3o do Android (APK), arquivos de biblioteca Java (JAR) e muitos outros.<\/li>\n<li>Alguns formatos n\u00e3o t\u00eam requisitos estruturais r\u00edgidos ou t\u00eam requisitos suficientemente flex\u00edveis para que o aplicativo que processa o arquivo consiga localizar o trecho de que precisa, mesmo quando esse trecho n\u00e3o est\u00e1 no in\u00edcio.<\/li>\n<\/ul>\n<p>O reposit\u00f3rio <a href=\"https:\/\/github.com\/Polydet\/polyglot-database\" target=\"_blank\" rel=\"noopener nofollow\">Polydet<\/a> no GitHub apresenta v\u00e1rios exemplos de combina\u00e7\u00f5es poss\u00edveis de arquivos para criar um arquivo poliglota. De acordo com a classifica\u00e7\u00e3o da MITRE, essa t\u00e9cnica se enquadra na categoria Masquerading (<a href=\"https:\/\/attack.mitre.org\/techniques\/T1036\/008\/\" target=\"_blank\" rel=\"noopener nofollow\">T1036.008<\/a>, Masquerade File Type).<\/p>\n<h2>Exemplos de arquivos poliglotas em ciberataques conhecidos<\/h2>\n<p>An\u00e1lises de campanhas de malware dispon\u00edveis publicamente revelam diversos tipos de arquivos poliglotas. Os invasores adaptam todo o cen\u00e1rio do ataque a uma combina\u00e7\u00e3o espec\u00edfica de tipos de arquivo.<\/p>\n<p>O grupo Head Mare entregou o malware <a href=\"https:\/\/securelist.ru\/head-mare-attacks-with-phantompyramid\/112164\/\" target=\"_blank\" rel=\"noopener\">PhantomPyramid<\/a> como um anexo ZIP. O arquivo consistia em c\u00f3digo execut\u00e1vel do Windows (EXE), com um pequeno arquivo ZIP concatenado ao final. Quando a v\u00edtima abriu o arquivo compactado, ele continha um arquivo com a extens\u00e3o PDF.LNK que, ent\u00e3o, iniciava esse mesmo anexo poliglota, desta vez como um arquivo execut\u00e1vel.<\/p>\n<p>No ataque <a href=\"https:\/\/blogs.jpcert.or.jp\/en\/2023\/08\/maldocinpdf.html\" target=\"_blank\" rel=\"noopener nofollow\">documentado pela JPCERT<\/a>, os invasores criaram um arquivo que come\u00e7ava como PDF e era detectado como PDF pela maioria dos verificadores, mas tinha uma extens\u00e3o DOC e era aberto nos aplicativos do Office como um arquivo DOC v\u00e1lido contendo macros maliciosas.<\/p>\n<p>Os ataques que disseminaram os cavalos de Tr\u00f3ia <a href=\"https:\/\/www.deepinstinct.com\/blog\/malicious-jars-and-polyglot-files-who-do-you-think-you-jar\" target=\"_blank\" rel=\"noopener nofollow\">StrRAT e Ratty<\/a> usaram um arquivo poliglota criado a partir de um pacote de instala\u00e7\u00e3o assinado do Windows (MSI), com c\u00f3digo Java malicioso (JAR) anexado ao final.<\/p>\n<p>Os <a href=\"https:\/\/medium.com\/%40DCSO_CyTec\/shortandmalicious-strelastealer-aims-for-mail-credentials-a4c3e78c8abc\" target=\"_blank\" rel=\"noopener nofollow\">ataques do StrelaStealer<\/a> usaram um arquivo poliglota com extens\u00e3o HTML: uma biblioteca do Windows (DLL) com um documento HTML de chamariz concatenado ao final. Um atalho no arquivo compactado iniciou o arquivo duas vezes: uma vez por meio do comando start (o equivalente a um clique duplo, que abriu um navegador exibindo o documento HTML) e outra por meio do rundll32 (que iniciou a DLL maliciosa).<\/p>\n<p>Em um ataque simulado, mas engenhoso, os pesquisadores <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-now-use-zip-file-concatenation-to-evade-detection\/\" target=\"_blank\" rel=\"noopener nofollow\">concatenaram dois arquivos ZIP comuns<\/a> e descobriram que diferentes ferramentas populares de compacta\u00e7\u00e3o exibiam o arquivo combinado de maneiras diferentes: algumas mostravam apenas o primeiro arquivo compactado, outras apenas o segundo, e outras mostravam ambos ao mesmo tempo, como se fossem um \u00fanico arquivo compactado com conte\u00fado compartilhado. Se o invasor estiver familiarizado com a infraestrutura da v\u00edtima e souber quais softwares est\u00e3o instalados, poder\u00e1 usar essa combina\u00e7\u00e3o para mostrar um arquivo \u00e0s ferramentas de seguran\u00e7a e outro \u00e0 v\u00edtima.<\/p>\n<p>Os invasores empregaram uma complexa matriosca de malware em uma <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">campanha que distribuiu o infostealer IcedID<\/a>. Eles anexaram um arquivo ZIP aos e-mails de phishing; descompact\u00e1-lo produziu um arquivo ISO. Esse ISO, por sua vez, era descompactado em um arquivo CHM (Ajuda do Windows) criado com a t\u00e9cnica poliglota. Quando a v\u00edtima o abriu com a ferramenta padr\u00e3o de Ajuda do Windows, o arquivo executou um script JavaScript incorporado ao conte\u00fado da ajuda, que iniciou o aplicativo padr\u00e3o <em>mshta<\/em> (host de aplicativos HTML da Microsoft) e o direcionou para esse mesmo arquivo CHM. Os autores da campanha empacotaram um aplicativo HTA dentro do arquivo CHM de forma que sua presen\u00e7a n\u00e3o interferisse na leitura do arquivo como um documento de ajuda in\u00f3cuo. O manipulador de HTA, por sua vez, simplesmente ignora todos os dados irrelevantes no in\u00edcio do arquivo at\u00e9 encontrar o script HTA.<\/p>\n<h2>Como as ferramentas de seguran\u00e7a lidam com arquivos poliglotas<\/h2>\n<p>Os exemplos acima deixam claro como esse truque de leitura dupla permite que os invasores implantem malware no computador da v\u00edtima. Mas como os filtros de e-mail e os sistemas EDR realmente lidam com arquivos desse tipo? A resposta depende inteiramente da solu\u00e7\u00e3o espec\u00edfica, portanto, isso precisa ser verificado, seja por meio da an\u00e1lise da documenta\u00e7\u00e3o t\u00e9cnica do fornecedor, seja pela execu\u00e7\u00e3o de um teste controlado na infraestrutura corporativa, com todas as devidas precau\u00e7\u00f5es.\u00a0 De modo geral, apenas dois pontos s\u00e3o v\u00e1lidos em todos os casos:<\/p>\n<ul>\n<li>A maioria das solu\u00e7\u00f5es de seguran\u00e7a n\u00e3o confia na extens\u00e3o informada de um arquivo; em vez disso, verifica seu in\u00edcio para determinar sua estrutura real. \u00c9 por isso que, no ataque descrito acima, o arquivo PDF com extens\u00e3o DOC foi analisado como um PDF inofensivo, enquanto a macro maliciosa estava na parte DOC concatenada.<\/li>\n<li>Se um arquivo come\u00e7ar como algo inofensivo (por exemplo, uma imagem) e sua extens\u00e3o corresponder, uma an\u00e1lise mais sofisticada provavelmente n\u00e3o ser\u00e1 aplicada a ele. Os invasores podem explorar isso: as instru\u00e7\u00f5es que acompanham o arquivo podem orientar a v\u00edtima a renome\u00e1-lo para que o comportamento do sistema acabe associado \u00e0 segunda carga \u00fatil, e n\u00e3o \u00e0 imagem.<\/li>\n<\/ul>\n<h2>Como proteger uma organiza\u00e7\u00e3o contra ataques de arquivos poliglotas<\/h2>\n<p>A defesa contra arquivos poliglotas n\u00e3o requer solu\u00e7\u00f5es t\u00e9cnicas ou organizacionais complexas. O que exige s\u00e3o boas pr\u00e1ticas de seguran\u00e7a s\u00f3lidas e consistentes em toda a organiza\u00e7\u00e3o:<\/p>\n<ul>\n<li>use listas fechadas de aplicativos autorizados a serem executados nas esta\u00e7\u00f5es de trabalho dos funcion\u00e1rios. exclua aplicativos do Windows desatualizados, ferramentas administrativas da Microsoft n\u00e3o utilizadas, softwares de acesso remoto e de transfer\u00eancia de arquivos e qualquer outro software considerado potencialmente perigoso ou obsoleto.<\/li>\n<li>use <a href=\"https:\/\/www.kaspersky.com.br\/small-to-medium-business-security\/mail-server?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00f5es de seguran\u00e7a de e-mail<\/a> avan\u00e7adas e equipadas com CDR (tecnologia de Desarme e Reconstru\u00e7\u00e3o de Conte\u00fado, que desarma anexos suspeitos e os reconstr\u00f3i em vers\u00f5es mais seguras) e tecnologia de detona\u00e7\u00e3o (que executa anexos suspeitos em um ambiente isolado para an\u00e1lise). configure a an\u00e1lise aprofundada para anexos que apresentem sinais externos de serem arquivos poliglotas: todos os arquivos compactados e do Office, arquivos com extens\u00f5es n\u00e3o padr\u00e3o e assim por diante.<\/li>\n<li>da mesma forma, configure a solu\u00e7\u00e3o EDR para realizar uma an\u00e1lise aprofundada de poss\u00edveis arquivos poliglotas.<\/li>\n<li>crie regras de monitoramento que gerem alertas para combina\u00e7\u00f5es incomuns entre um processo e os arquivos que ele recebe para processamento, como um arquivo CHM iniciado por meio do <em>mshta<\/em> ou um arquivo HTML iniciado por meio do <em>rundll32<\/em>, como nos exemplos acima.<\/li>\n<li>adicione informa\u00e7\u00f5es b\u00e1sicas sobre arquivos poliglotas ao programa de conscientiza\u00e7\u00e3o em seguran\u00e7a utilizado pela organiza\u00e7\u00e3o, para que os usu\u00e1rios fiquem atentos quando forem orientados a alterar a extens\u00e3o de um arquivo ou a manipul\u00e1-lo de alguma forma incomum, por exemplo, abrindo-o em um aplicativo espec\u00edfico.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kesb-trial\" value=\"17406\">\n","protected":false},"excerpt":{"rendered":"<p>Os invasores est\u00e3o criando arquivos que os dispositivos podem interpretar simultaneamente como dois tipos diferentes de documento e usando essas bonecas russas para introduzir malware. Como detectar e neutralizar esses arquivos de duas faces?<\/p>\n","protected":false},"author":2722,"featured_media":25292,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[218,3441,830,35,221,3442,77,267],"class_list":["post-25291","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-ameacas","tag-arquivos-compactados","tag-tips","tag-malware-2","tag-phishing","tag-poliglotas","tag-tecnologia","tag-vulnerabilidades"],"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25291\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30971\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25999\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30801\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30978\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/42481\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/14845\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/56253\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/33844\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30936\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36465\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36380\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/malware-2\/","name":"malware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25291","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=25291"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25291\/revisions"}],"predecessor-version":[{"id":25294,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/25291\/revisions\/25294"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/25292"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=25291"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=25291"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=25291"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}