As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo relatório sobre as campanhas atribuídas a atores norte-coreanos (a atividade conhecida por assinaturas como BlueNoroff/ClickFix/ClickFake) revela uma transformação notável: não se trata apenas de e-mails ou links isolados, mas de uma plataforma operacional que combina engenharia social, suplantação de confiança e entrega de malware em uma conduta repetivel de captação de vítimas.
A campanha aproveita contas legítimas do Telegram, encontros reais e calendários falsos Para empurrar a vítima para uma reunião falsa; o link de Calendly redirige para domínios typosquat que parecem URLs de Zoom/Teams. Quando a vítima concede permissões de câmara, o vídeo não vai a Zoom, mas a um painel do atacante através do mediaoup WebRTC, e a reunião é controlada com mensagens que induzem a executar uma “atualização do SDK” que instala o carregador ClickFix.

Há duas características que a elevam sobre um phishing clássico. Primeiro, a automação para identificar objetivos de alto valor através de fingerprinting de extensões de navegador (procurando carteiras tipo MetaMask) e a verificação de sessões do Telegram Web para apropriar-se de contas. Segundo, o uso de material prévio para gerar composições de vídeo com rostos sintéticos — segundo a pesquisa, empregam-se headshots gerados com IA sobre movimentos reais capturados em reuniões anteriores — o que faz a suplantação muito mais credível para contatos que já conhecem a vítima.
As implicações são estratégicas: Os atacantes monetizam relações pessoais e confiança antes que vulnerabilidades técnicas puras. No ecossistema Web3, onde as chaves privadas e sessões de navegador são o acesso ao valor real, comprometer indivíduos com privilégios ou acesso frequentemente vale mais do que quebrar infra-estruturas. Além disso, a técnica de apropriação de contas do Telegram cria um efeito multiplicador: uma conta sequestrada serve para lançar novas campanhas voltadas contra a rede da vítima.
O kit detectado está em desenvolvimento ativo (múltiplos versões detectadas entre o final de maio e julho de 2026) e cobre o Windows e o macOS com cadeias de infecção diferentes: no Windows abusa do PowerShell e do VBScript para desativar e excluir pastas de Defender, digitalizar perfis de navegador e detectar extensões de carteira; no macOS entrega instaladores falsos que exfiltran dados através de um bot do Telegram com token embebido. Esta prática de codificar tokens facilita a rastreabilidade, mas não impede o dano quando o bot já está operacional.
O que devem fazer usuários e equipes de segurança agora: validar a procedência de convites de calendário e mensagens do Telegram mesmo que provem de contactos conhecidos; desconfiar de pedidos que peçam a execução de atualizações a partir de páginas que imitam o Zoom/Teams; manter as sessões de mensagens fechadas quando não são usadas e revisar dispositivos autorizados no Telegram; usar carteiras de hardware para chaves privadas e separar o navegador para operações cripto do navegador de uso geral; impor políticas de controle de execução (AppLocker/SMB de arquivos, bloqueio de scripts não autorizados) e monitorar mudanças em exclusões de antivírus ou em serviços de segurança endpoint.
Para os equipamentos de detecção e resposta, convém instrumentar o monitoramento de indicadores atípicos: criação de exclusões em Defender, conexões incomuns a domínios typosquat (patrones com subdomínios que imitam zoom/teams), tráfego WebRTC saliente para infraestruturas não corporativas e uso de bots do Telegram para exfiltração. Também é crítico implantar mecanismos de autenticação resistentes a phishing (FIDO2/WebAuthn) e segmentar ambientes que alberguem extensões de carteira ou chaves armazenadas no navegador.

Os operadores de plataformas devem reforçar processos de denúncia e suspender rapidamente domínios e bots maliciosos, e os fornecedores de videoconferência devem estudar sinais que permitam diferenciar reuniões legítimas de páginas que solicitam permissões de câmara fora dos seus fluxos normais. Relatórios como o de JUMPSEC mostram que a prevenção técnica deve ser acompanhada por controlos sobre identidade e relações: a segurança hoje é tão social como técnica.
Se você é responsável por uma organização com exposição a criptomoedas, investidores ou fundadores, considera medidas concretas: auditorias de acessos por terceiros, sessões de consciência focadas em ataques por suplantação de contatos conhecidos, e revisões periódicas de perfis públicos que o adversário possa usar para construir deepfakes. Reportar incidentes às plataformas afectadas e às autoridades também ajuda a impedir a expansão de infra-estruturas maliciosas.
A investigação completa e o acompanhamento destas campanhas podem ser consultadas nos recursos públicos dos analistas que documentaram a actividade; para contexto geral e análise técnicas adicionais visita JUMPSEC e cobertura especializada em The Hacker News. Estas ameaças evoluem rapidamente: a combinação de controle de sessões, fortalecimento de autenticação e separação rígida de ambientes cripto é a defesa mais prática hoje.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...