
Artigo
NJRAT (Bladabindi): o RAT commodity que sobrevive desde 2012
O que voce vai aprender neste artigo: o que e o NJRAT (Bladabindi), um Remote Access Trojan (RAT) — programa malicioso que da acesso remoto total a maquina infectada — escrito em .NET e ativo desde 2012; como ele se comunica com o servidor de comando e controle (C2), quais tecnicas de persistencia e evasao emprega, por que o malware ganhou uma variante capaz de apagar o registro mestre de inicializacao (MBR) do Windows e como detectar e conter uma infeccao. Voce tambem vai ver como o NJRAT foi usado na campanha do falso download de GTA 6 em 2026 e como ele se compara a outros RATs como o XWORM.
Introducao
NJRAT, tambem conhecido como Bladabindi, e um dos RATs commodity mais longevos do cibercrime. Descoberto em 2012 no mitre.org, o malware nunca sumiu do radar. Em marco de 2023 a Check Point (empresa de ciberseguranca especializada em prevencao de ameacas) o listou como o 8 malware mais comum do mundo, e o relatorio Spamhaus Botnet Threat de 2023 o manteve consistentemente entre os 20 malwares mais associados a botnets.
Em julho de 2023, o CERT da Ucrania publicou um relatorio ligando o grupo UAC-0057 ao uso de NJRAT em conjunto com o loader PicassoLoader em ciberataques contra agencias e organizacoes no Oriente Medio e Norte da Africa. E em setembro de 2026, a Huntress documentou o NJRAT como um dos malwares entregues na campanha do falso download de GTA 6, um ISO fraudulento que instalava quatro pragas de uma vez — mostrando que, 14 anos depois de sua descoberta, o NJRAT ainda e uma ferramenta de escolha para cibercriminosos.
A Splunk Threat Research Team publicou uma das analises mais completas do malware em 2023, revelando inclusive que certas variantes do NJRAT sao capazes de destruir o Master Boot Record (MBR) — o setor de inicializacao do disco — transformando um simples RAT de acesso remoto em uma arma de destruicao de dados.
Origens e evolucao
NJRAT foi criado por desenvolvedores de lingua arabe e ganhou notoriedade rapida em forums underground como um RAT de baixo custo e alto impacto. O nome "Bladabindi" vem de uma combinacao de palavras arabes. Escrito em .NET (C# ou VB.NET), o malware sempre foi relativamente facil de modificar e redistribuir, o que explica sua longevidade — cada nova geracao de cibercriminosos encontra codigo-fonte do NJRAT vazado e o adapta para campanhas proprias.
O que torna o NJRAT particularmente persistente e que ele nunca exigiu exploits sofisticados ou zero-days para se espalhar. Os vetores sao classicos: phishing com anexos VBScript, drive-by downloads em sites comprometidos e dispositivos USB infectados com capacidade de auto-replicacao. O malware tambem e modular: faz download de plugins DLL do servidor C2 diretamente na memoria, o que permite expandir capacidades sem trocar o binario principal.
Capacidades tecnicas
NJRAT possui um conjunto completo de funcionalidades de espionagem e controle remoto. O operador do malware, conectado a um painel de controle, pode executar dezenas de comandos no hospedeiro comprometido:
| Capacidade | Descricao |
|---|---|
| Keylogging | Registra cada tecla pressionada, armazenando os dados no registro do Windows em chave [kl] (fileless) |
| Captura de tela | Obtem a imagem da area de trabalho remota em tempo real |
| Acesso a webcam e microfone | Ativa a camera e grava audio ambiente |
| Roubo de credenciais | Extrai senhas e cookies armazenados em navegadores (Chrome, Firefox, Edge) |
| Manipulacao de arquivos | Navega, baixa, envia, edita e exclui arquivos no sistema infectado |
| Reverse shell | Abre um terminal remoto com acesso ao CMD/PowerShell |
| Controle de processo e servico | Inicia, para e exclui processos e servicos do Windows |
| Alteracao de registro | Le, escreve e apaga chaves do registro do Windows |
| USB spreading | Detecta unidades removiveis conectadas e se replica automaticamente |
| Execucao de plugins | Carrega DLLs baixadas do servidor C2 sem salva-las em disco |
O que diferencia o NJRAT de outros RATs commodity como o XWORM e sua capacidade de operar registros de teclas sem gravar arquivos no disco (tecnicafilelessstorage). O malware tambem e capaz de alterar as configuracoes do Firewall do Windows durante a instalacao, criando excecoes para garantir que o trafego de saida nao seja bloqueado.
Mecanismo de plugins
Uma caracteristica que torna o NJRAT especialmente perigoso e seu sistema de plugins. O servidor C2 pode enviar uma DLL arbitraria para o cliente, que a carrega em memoria sem jamais tocar no disco — a DLL e armazenada no registro do Windows e recuperada sob demanda. Isso significa que, mesmo com o binario principal detectado e removido, os plugins ainda podem ser executados a partir das chaves de registro infectadas.
Arquitetura e comunicacao
NJRAT e escrito em .NET e armazena sua configuracao no construtor de classe (.cctor), um metodo especial do runtime .NET que inicializa membros estaticos antes de qualquer acesso a classe. A configuracao inclui:
- Nome do processo copiado (frequentemente svchost.exe)
- Chaves de registro Run para persistencia
- Endereco e porta do servidor C2
- Strings ofuscadas em base64
A equipe da Splunk analisou mais de 150 amostras do NJRAT e descobriu padroes claros na infraestrutura de comando e controle:
| Tipo de C2 | Exemplos de uso |
|---|---|
| duckdns.org | DNS dinamico gratuito usado para apontar para IPs alternados |
| ngrok.io | Tunelamento que expoe servicos locais na internet sem IP publico fixo |
| Discord CDN | Hospedagem de estagios e plugins via canais do Discord (plataforma de comunicacao por texto e voz) |
| Pastebin | Armazenamento de configuracao e URLs de C2 em textos compartilhados |
| textbin.net | Alternativa ao Pastebin com menos moderacao |
A diversidade de C2s revela uma estrategia de redundancia: se um canal e bloqueado, o malware ainda consegue receber comandos por outro. O uso de servicos legítimos como ngrok (servico de tunelamento que expoe servicos locais na internet sem necessidade de configuracao de rede) e Discord (plataforma de comunicacao com suporte a webhooks e CDN) dificulta a distincao entre trafego legitimo e malicioso em analises de rede.
Persistencia e evasao
NJRAT emprega multiplas camadas de persistencia e evasao para garantir que permaneca ativo mesmo apos tentativas de remocao.
O primeiro mecanismo de persistencia e o Registry Run key, gravando seu caminho em HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Em paralelo, o malware se copia para a pasta de inicializacao do Windows (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup) com o nome EdgeUpdater.exe, acompanhado de um atalho .url que referencia a copia — uma tentativa de se disfarcar de atualizador legitimo do navegador Edge.
Para evadir analise em sandbox, o NJRAT introduz atrasos artificiais via comando ping.exe antes de executar o payload real. Muitas sandboxes encerram a analise apos alguns segundos, e o ping em loop (com contagem alta de pacotes) faz o malware "esperar" ate que o ambiente de analise ja tenha desligado.
A evasao de maquina virtual funciona por deteccao de ferramentas de analise e ambientes virtualizados. Se o NJRAT detecta que esta rodando em um sandbox, ele simplesmente encerra a execucao sem deixar vestigios.
O malware tambem tenta desativar produtos de seguranca: ao iniciar, executa taskkill contra processos de antivirus, ferramentas de analise e produtos de seguranca conhecidos — uma tecnica de impair defense que remove a protecao do hospedeiro antes de comecar a operar.
Outra tecnica de evasao importante e o bypass de UAC (User Account Control, recurso de seguranca do Windows que pede confirmacao antes de permitir alteracoes no sistema). NJRAT explora a verificacao de registro que o eventvwr.exe faz para localizar o mmc.exe. Ao colocar seu proprio caminho no registro no lugar do mmc.exe, o malware executa com privilegios elevados sem disparar o prompt de UAC para o usuario.
A variante MBR Killer
Em agosto de 2023, a equipe da Splunk identificou uma variante do NJRAT compilada em VB.NET que vai alem de um RAT convencional: ela carrega um wiper de MBR (Master Boot Record, registro mestre de inicializacao — o primeiro setor do disco rigido, responsavel por carregar o sistema operacional).
Descoberta de privilegios
Antes de ativar o wiper, o NJRAT verifica se o processo tem privilegios de administrador tentando criar um arquivo chamado win.dat na raiz do disco C:. Se a criacao funciona, o malware sabe que tem direitos elevados; se falha, opera sem o modulo destrutivo.
Bypass de UAC
Conforme descrito na secao anterior, a variante MBR Killer tambem usa a tecnicadebypass de UAC via eventvwr.exe para elevar privilegios sem alertar o usuario.
Replicacao em unidades removiveis
Esta variante incorpora comportamento de worm: toda vez que um dispositivo USB e conectado a maquina infectada, o NJRAT se replica automaticamente para a unidade, garantindo propagacao para outros sistemas.
A destruicao do MBR
Quando o operador do C2 envia o comando FuckMBR, o NJRAT abre o dispositivo fisico \.\PhysicalDrive0 e sobrescreve o codigo do MBR com um setor de boot personalizado embutido no proprio binario. O resultado e imediato: na proxima reinicializacao, o sistema nao encontra um MBR valido, exibe uma mensagem personalizada indicando que o sistema foi infectado e se recusa a bootar — tornando a maquina completamente inoperavel ate que o MBR seja restaurado com ferramentas de recuperacao.
A tabela abaixo lista alguns dos comandos mais notaveis documentados pela Splunk:
| Comando | Acao |
|---|---|
| FuckMBR | Sobrescreve o MBR e torna o sistema nao inicializavel |
| UACbyp | Executa bypass do UAC usando mmc.exe |
| bsod | Forca uma excecao para gerar Blue Screen of Death (BSOD) |
| persis | Ativa mecanismo de persistencia |
| spreadusbme | Propaga o malware para unidades USB conectadas |
| speech | Ativa sintese de voz no Windows |
| botk | Encerra o proprio processo (bot killer) |
| SoundUp | Compacta e envia gravacao de audio capturada |
| OpenCD / CloseCD | Abre ou fecha a bandeja do drive de CD/DVD |
| Piano | Toca sequencias de beeps personalizados |
Como se proteger
Mantenha o sistema e as assinaturas sempre atualizados. NJRAT nao e um malware novo — as assinaturas de antivirus modernas detectam a familia desde 2012. Um Windows Defender atualizado e capaz de identificar a maioria das variantes. Em ambientes corporativos, estenda a protecao com um EDR (Endpoint Detection and Response, solucao que monitora comportamentos suspeitos nos endpoints) configurado para detectar as tecnicas MITRE ATT&CK associadas.
Implemente controle de aplicacao. NJRAT frequentemente se disfarca de svchost.exe ou EdgeUpdater.exe. Restringir a execucao de binarios por hash, caminho ou assinatura digital — via AppLocker ou solucoes de whitelisting de aplicativos — impede que o malware seja executado mesmo que consiga se copiar para o disco.
Monitore alteracoes no registro e pastas de inicializacao. As chaves Run do registro (HKCU...\Run) e a pasta de startup do Windows sao os principais pontos de persistencia. Ferramentas como Sysinternals Autoruns (ferramenta da Microsoft que lista tudo que e configurado para iniciar com o Windows) ou um SIEM como Wazuh com regras de monitoramento de registro podem alertar sobre novas entradas suspeitas.
Bloqueie o trafego de C2 conhecido. Os dominios duckdns.org usados por campanhas de NJRAT, o tunel ngrok.io e o trafego para Pastebin/Discord em contextos nao autorizados devem ser monitorados e bloqueados no firewall de borda e em proxies de rede. A Splunk publicou uma colecao de 35 deteccoes analiticas no NjRAT Analytic Story cobrindo tecnicas MITRE ATT&CK como T1059 (execucao de script), T1543 (criacao de servico), T1485 (destruicao de dados) e T1112 (modificacao de registro).
Analise estatica com PEStudio. Antes de executar qualquer binario suspeito, faca uma triagem com o PEStudio, ferramenta de analise estatica que revela metadados PE, imports, strings, entropia e assinaturas sem executar o arquivo — segura ate mesmo para uma maquina de producao, ja que nunca executa o binario.
Desconfie de instaladores de jogos piratas ou antecipados. A campanha do falso GTA 6 mostrou que o NJRAT ainda e distribuido ativamente via ISOs fraudulentas, phishing e SEO poisoning. Nenhum download antecipado de um jogo nao lancado e legítimo.
Conclusao
NJRAT (Bladabindi) e um exemplo classico de malware commodity que se recusa a desaparecer. Desde 2012, ele sobrevive porque e simples de modificar, amplamente documentado em forums underground e eficaz o suficiente para continuar sendo a escolha de cibercriminosos — do grupo UAC-0057 na Ucrania aos operadores de campanhas oportunistas como o falso GTA 6.
A descoberta da variante MBR Killer pela Splunk em 2023 mudou a percepcao do NJRAT: nao se trata apenas de um RAT para espionagem e roubo de dados, mas de uma plataforma que pode ser usada para destruicao deliberada de sistemas. O comando FuckMBR transforma um simples acesso remoto em uma arma de wipe, capaz de tornar uma maquina inoperavel em segundos.
A defesa contra NJRAT, felizmente, nao requer ferramentas exoticas. As tecnicas do malware sao conhecidas, mapeadas no MITRE ATT&CK e detectaveis por solucoes de seguranca modernas. O que falta, muitas vezes, e a disciplina de monitorar os indicadores certos — alteracoes no registro, criacao de processos disfarcados, trafego para servicos de tunelamento — e, acima de tudo, de nao executar binarios de fontes nao confiaveis. Quatorze anos de historia do NJRAT ensinam uma licao simples: vetores de ataque classicos continuam funcionando, e a defesa tambem.
Perguntas frequentes
O que e NJRAT (Bladabindi)?
E um Remote Access Trojan (RAT) escrito em .NET, descoberto em 2012, que permite ao atacante acessar e controlar remotamente o computador infectado. Tambem conhecido como Bladabindi, e um dos RATs commodity mais longevos do cibercrime.
Como o NJRAT se espalha?
Os principais vetores sao phishing com anexos VBScript, downloads em sites comprometidos (drive-by), dispositivos USB infectados com capacidade de auto-replicacao e instaladores falsos como o do falso GTA 6.
Quais sistemas operacionais o NJRAT afeta?
NJRAT e um malware Windows, escrito em .NET. Ele funciona em todas as versoes modernas do Windows, incluindo Windows 10 e Windows 11, e explora recursos como o Registro, o Firewall e o UAC do sistema.
O que a variante MBR Killer faz?
E uma variante do NJRAT que, ao receber o comando FuckMBR do servidor C2, sobrescreve o Master Boot Record (MBR) do disco rigido com dados personalizados, tornando o sistema impossivel de inicializar na proxima reinicializacao.
Como o NJRAT evita ser detectado?
O malware usa varias tecnicas: atrasos artificiais para confundir sandboxes, deteccao de ambiente virtualizado, desativacao de processos de antivirus via taskkill, bypass de UAC e armazenamento fileless no registro para evitar gravacao em disco.
O NJRAT ainda e uma ameaca ativa?
Sim. Em 2023 era o 8 malware mais comum segundo a Check Point, foi usado pelo grupo UAC-0057 em ciberataques e, em 2026, foi detectado na campanha do falso download de GTA 6 documentada pela Huntress.
Como detectar uma infeccao por NJRAT?
Monitore alteracoes nas chaves de registro Run, criacao de arquivos na pasta de startup, processos disfarcados como svchost.exe ou EdgeUpdater.exe, trafego para dominios duckdns.org e servicos ngrok, e a presenca de chave de registro [kl] que armazena dados de keylogger.
O que fazer se meu computador for infectado?
Desconecte o equipamento da rede imediatamente para cortar o C2. Troque todas as senhas de um dispositivo limpo. Nao confie apenas na remocao do binario principal — o NJRAT armazena plugins no registro. A reinstalacao completa do sistema e a abordagem mais segura.
Qual e a diferenca entre NJRAT e XWORM?
Ambassao RATs .NET, mas o NJRAT e mais antigo (2012 vs. 2018 aproximado) e tem uma base de codigo mais amplamente vazada e modificada. O NJRAT tambem possui capacidades unicas como o MBR wiper e armazenamento fileless de keylogs no registro. Veja a analise completa do XWORM em nosso artigo dedicado.
O NJRAT rouba dados de criptomoedas?
Sim, o NJRAT tem capacidade de extrair dados de carteiras de criptomoedas instaladas no navegador e no sistema, alem de senhas de navegadores, cookies e dados de sessao.
Fontes e leituras adicionais
- Splunk Threat Research Team — More Than Just a RAT: Unveiling NjRAT's MBR Wiping Capabilities — 31/10/2023
- Check Point — What is NJRat Malware? — 2023
- Huntress — Grand Theft Auto VI Hype Leads to Malware — 09/09/2026
- CERT Ucrania — UAC-0057 Group Activity — 07/2023
- Splunk — NjRAT Analytic Story — 2023
- MITRE ATT&CK — Bladabindi (S0385) — 2012
- MalwareBazaar — NjRAT Samples — 2023