As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma recente onda de ataques dirigidos a usuários ucranianos demonstra como grupos estaduais sofisticados continuam a aperfeiçoar a engenharia social para alcançar infecções remotas: segundo relatos de equipamentos de resposta locais, atores ligados ao GRU e agrupados sob a hashtag UAC-0145 (parte de Sandworm) usaram uma variante do chamado método "ClickFix" que persuade as vítimas a executar comandos em suas máquinas através de falsos CAPTCHA incorporados em sites legítimos comprometidos.
O componente notável desta campanha não é apenas a qualidade do malware - que inclui loaders, backdoors em Python e portas traseiras móveis - mas a tática de entrega. Os atacantes combinaram serviços de filtragem de tráfego para mostrar conteúdos distintos segundo o visitante, ferramentas internas para modificar dinamicamente páginas, e uma técnica de ocultação de domínios baseada em contratos de Ethereum para que o recurso malicioso não apareça em texto claro no HTML. Esta conjunção de cloaking, abuso de serviços legítimos (como APIs de nuvem) e chamadas à ação que pedem executar PowerShell cria um vetor difícil de detectar com simples listas de bloqueio.

O uso de métodos cross-platform é outro alarme: além de malware para Windows, foram distribuídos APKs maliciosos por mensagens que supostamente ofereciam utilitários de segurança, mas que incorporavam um backdoor capaz de exfiltrar contatos, arquivos e posição geográfica, usando serviços populares como Dropbox para transporte de dados e recupero de comandos. Isso sublinha a tendência dos atacantes para misturar fraude web com distribuição direcionada em móveis para maximizar alcance e persistência.
As implicações São claras: organizações e usuários não devem confiar na aparência de um CAPTCHA ou de um link que parece legítimo, pois a página pode ter sido servida seletivamente a você como vítima potencial. Além disso, o abuso de infraestrutura de terceiros e a ofuscação baseada em blockchain complicam a tarefa dos defensores. A nível estratégico, campanhas como esta mostram como atores com patrocínio estatal adaptam técnicas comerciais (cloaking, CDN, APIs) para fins de espionagem e sabotagem digital.
O que fazer hoje: no plano individual, nunca execute comandos copiados a partir de páginas web ou mensagens sem primeiro verificar sua origem e propósito; evite colar e executar PowerShell ou outros shells por instrução de uma página. Em móveis, instale aplicativos apenas de lojas oficiais e verifique permissões sensíveis. Para administradores e equipamentos de segurança, aumente o controle sobre a execução de scripts (por exemplo, políticas de execução do PowerShell, AppLocker ou Windows Defender Application Control), aplique inspeção e filtragem saliente para detectar transferências a serviços de terceiros, e monitore o uso incomum de APIs de nuvem. Em servidores Web, valide a integridade do conteúdo, habilite WAF e verifique logs e mudanças na configuração para detectar compromissos do site. Os equipamentos de resposta devem correlacionar telemetria com fontes públicas e contactar as autoridades nacionais quando necessário; os avisos originais e recomendações de coordenação estão disponíveis no portal de resposta ucraniano ( CERT-UA).

Também é recomendável reforçar a detecção centrada em comportamento: busca de processos que baixem e escrevam executáveis em diretórios de arranque, conexões a domínios ou URLs que se consultam via contratos em blockchain, e padrões de exfiltração para serviços legítimos que atuem como túnel. Familiarizar-se com o adversário ajuda; neste caso, Sandworm é um ator com histórico público de operações que incluem sabotagem e espionagem, e seu perfil está documentado em análises abertas ( Resumo do Sandworm).
Finalmente, não menos importante: revisão e limite privilégios, rote credenciais se suspeitar de compromisso e tiver procedimentos claros para isolamento e reimaging de máquinas afetadas. Também é conveniente manter a proteção e revisão em serviços de terceiros que possam ser usados como canal de comando e controle; a documentação para desenvolvedores de plataformas na nuvem pode ajudar a auditar integrações e tokens ( Dropbox Developers) antes de serem abusados por atores maliciosos.
Em um ambiente onde as técnicas de fraude web e as infra-estruturas legítimas se entrelaçam com malware cada vez mais modular, a melhor defesa consiste em uma combinação de cepticismo operacional por parte dos usuários, controles técnicos restritivos nos endpoints e visibilidade ampla na rede para detectar e conter padrões atípicos antes que a exfiltração alcance objetivos críticos.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...