As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma recente análise da plataforma de sandboxing ANY.RUN Desvelou uma operação sofisticada que tornou mais de vinte sites governamentais brasileiros em canais de entrega de malware. Longe de ser um simples phishing massivo, os atacantes aproveitaram vínculos e caixas legítimos para validar lógicas de confiança e assim deslizar um instalador malicioso que depois carrega um backdoor modular construído sobre tecnologias modernas como Electron e Node.js.
O vetor inicial foi uma luring que imitava comunicações oficiais — ofícios policiais, procurações digitais e documentos com códigos QR — e em muitos casos o correio provinham de contas comprometidas que passava as verificações SPF, DKIM e DMARC. Essa combinação de aparência oficial e rotas de redireccionamento através de domínios .gov.br comprometidos reduziu drasticamente as suspeitas tanto de usuários quanto de controles automáticos, o que permitiu que o instalador legítimo, mas patchado executasse um index.js com capacidade de persistência e entrega de cargas úteis posteriores.

Do ponto de vista técnico, o mais relevante não foi apenas um downloader, mas uma arquitetura modular: um backdoor escrito para avaliar e executar JavaScript mediante eval (), criar identificadores persistentes de máquina, interrogar comandos a intervalos regulares e lançar outros malwares (stealers, carregadores, ferramentas de gestão remota) conforme apropriado ao operador. Esse projeto permite alterar o dano posterior sem alterar a primeira cadeia de infecção, o que complica a detecção baseada em assinaturas e a contenção após uma infecção inicial.
As implicações para bancos e instituições públicas são profundas: a confiança num URL .gov.br ou num e- mail autenticado já não garante segurança. Um ponto comprometido pode servir como trampolim para roubo de credenciais, movimentos laterais, fraude financeira e exfiltração de dados sensíveis. Além disso, o uso de infraestrutura legítima fragmenta os sinais e reduz a visibilidade dos equipamentos de segurança, que podem receber alertas dispersos em vez de um padrão claro.
Para reduzir o risco operacional, os equipamentos de segurança devem complementar as defesas tradicionais com detecções de comportamento e caça de ameaças centradas na cadeia completa. É crítico monitorar cargas e binários instaladores para detectar modificações, correlacionar sessões de sandboxing e registros de acesso web, e buscar indicadores de execução de JavaScript em contextos inesperados (por exemplo, apps Electron que carregam index.js externos). As soluções EDR e os processos de threat hunting devem priorizar telemetria de processos, chamadas a eval () em runtimes JavaScript e conexões salientes para infra-estruturas rotativas.
No âmbito do e-mail e prevenção, além de manter SPF/DKIM/DMARC corretamente implementados, é necessário monitorar o uso legítimo delegable de domínios e ter um canal corporativo seguro para validar comunicações críticas. As organizações devem habilitar relatórios simples e anônimos para que funcionários remitam mensagens suspeitas, e as equipes de resposta devem analisar esses relatos além do veredicto inicial de um gateway, incluindo inspeção de links e redireções intermediárias.
A nível de contenção e incident response, actue sobre sinais precoces: isolar endpoints com instaladores não verificados, revogar credenciais de contas com atividade incomum, forçar rotação de senhas e sessões, e aplicar controles de acesso mínimo. A identificação de hosts governamentais comprometidos na cadeia deve comunicar-se a autoridades e equipamentos de resposta nacionais para ações de remediação e bloqueio coordenado.

As recomendações técnicas específicas devem incluir aplicação de listas brancas de software, bloqueio de execução por conta de usuário padrão, monitoramento de integridade de aplicativos comuns (especialmente clientes Electron e seus pacotes), e regras de rede para detectar padrões de beaconing e downloads incomuns. Também é imprescindível que as equipes mantenham playbooks de resposta a compromissos que contemplem a remediação de portas traseiras JavaScript e a avaliação forense de persistências ocultas.
Para aprofundar táticas e técnicas relacionadas a campanhas de phishing e persistência, consulte recursos públicos que ajudam a mapear essas ameaças, como a matriz ATT&CK do MITRE em phishing https://attack.mitre.org/techniques/T1566/ e as equipas de resposta nacionais como CERT.br, que facilitam coordenação e notificação quando infraestrutura pública é abusada. Além disso, o relatório de análise interativa da ANY.RUN oferece detalhes técnicos e IoC que as equipes podem usar como ponto de partida para sua hunting.
Em conclusão, a campanha mostra que os adversários ganham vantagem ao combinar engenharia social altamente credível com abuso de infraestrutura de confiança e backdoors modulares. A defesa eficaz exige visibilidade do ciclo completo, validação humana de comunicações sensíveis e capacidades de resposta rápidas e coordenadas, tanto dentro das organizações afectadas como das entidades encarregadas de proteger o ecossistema digital público.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...