As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Centro Australiano de Cibersegurança (ACSC) acaba de alertar sobre uma campanha ativa que utiliza a técnica de engenharia social conhecida como ClickFix para induzir vítimas a executar comandos maliciosos e assim implantar o info-stealer Vidar. Neste esquema, os atacantes comprometem sites WordPress – com temas ou plugins vulneráveis – para redireccionar usuários a páginas que fingem uma verificação do Cloudflare ou um CAPTCHA e pedem-lhes copiar e colar uma linha de PowerShell em sua equipe. Essa simples ação, por muito incomum que pareça, é suficiente para que o malware seja executado, remova seu binário e opere desde memória, dificultando a pesquisa forense e a detecção tradicional.
ClickFix explora a confiança e a pressa do usuário: o aparatado visual de “verificação” e o pretexto de uma suposta correção de segurança convertem uma ordem de PowerShell em um vetor eficaz. Vidar, além de ser oferecido como malware‐as‐a-service, é projetado para roubar senhas de navegadores, cookies, carteiras de criptomoedas, dados de autocompletado e detalhes do sistema, e para resolver seus servidores de comando e controle (C2) através de “dead‐drop” em serviços públicos como bots do Telegram ou perfis do Steam, uma técnica que complica o bloqueio simples por domínio.

O envolvimento prático é claro: qualquer organização com usuários que naveguem sites públicos (clientes, trabalhadores remotos, parceiros) está em risco se não limitar as ações que uma página do navegador pode induzir no sistema. Além disso, os administradores do WordPress devem entender que uma instalação desatualizada ou com plugins desnecessários é uma plataforma eficaz para redireccionar tráfego malicioso a milhares de visitantes.
Em termos de detecção e resposta, há traços técnicos utilizáveis: a execução de PowerShell com parâmetros codificados ou longos comandos “one‐liner”, tráfego para serviços de mensagens ou perfis públicos que atuam como dead‐drops, e a ausência de um executável persistente porque Vidar é executado em memória. Para melhorar a visibilidade é recomendável habilitar o registro avançado de PowerShell (ScriptBlockLogging, ModuleLogging e Transcription) e centralizar esses eventos em um SIEM ou plataforma EDR capaz de analisar comportamentos em memória e cadeias de comandos antes que o binário se borre.
Como medidas concretas de mitigação, o ACSC recomenda restrições sobre o PowerShell e a implementação de listas brancas de aplicações; adicione medidas práticas que já devem ser aplicadas: aplicar políticas de execução que impeçam programas não assinados, usar Constrained Language Mode quando aplicável, implementar AppLocker ou Windows Defender Application Control (WDAC) para bloquear execuções não autorizadas, e reforçar AMSI e capacidades EDR que inspeccionem a memória. A Microsoft mantém documentação técnica útil para configurar essas defesas e políticas de controle de aplicativos em ambientes Windows: https://learn.microsoft.com/windows/security/threat-protection/windows-defender-application-control/windows- defender-application-control--wdac--overview.

Para os administradores do WordPress a prioridade é imediata: atualizar o núcleo, temas e plugins, remover componentes inativos, aplicar hardening básico (permissões de arquivos, desativar edição de temas/plugins a partir do painel, restringir acessos administrativos por IP ou VPN) e implantar um WAF que bloquee redireções e pedidos suspeitos. Também é conveniente instalar soluções de monitoramento de integridade de arquivos e alertas de mudanças em .htaccess ou em modelos que são normalmente modificados após uma intrusão. O próprio boletim do ACSC inclui indicadores de compromisso (IoC) que podem integrar em regras de detecção e bloqueio: http://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/clickfix-distributing-vidar-stealer-via-wordpress-targeting-australian-infrastructure.
Não menos importante é a defesa humana: formar funcionários e clientes para que nunca colem comandos em um terminal ou PowerShell a partir de uma instrução de uma web, e promover o uso de administradores de senhas e autenticação multifator para limitar o impacto do roubo de credenciais. Finalmente, estabelecer um playbook de resposta (aislar o host, volcar memória, rotar credenciais expostas, restaurar de cópias confiáveis) e realizar exercícios de phishing e simulação de incidentes reduzirá a janela de exposição frente a campanhas que dependem da impulsividade do usuário.
A combinação de técnicas relativamente simples por parte do atacante (compromissão do WordPress + engano visual + um único comando PowerShell) e ferramentas modernas de ocultação em memória torna claro que a segurança efetiva exige controles em múltiplas camadas: adesivo e hardening de aplicativos web, restrições rigorosas de execução em endpoints, visibilidade da telemetria de comandos e campanhas contínuas de consciência. Se gerir infra-estruturas ou gerir locais, agir agora: atualizar, restringir e monitorar pode ser a diferença entre um incidente menor e uma filtragem de credenciais em massa.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...