As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Os pesquisadores de Silent Push documentaram uma campanha em grande escala que usa sites legítimos comprometidos para distribuir malware por dois señuelos sociais muito eficazes: ClickFix(enganos que empurram a vítima para copiar e executar comandos) e FakeUpdates(falsas notificações de atualização do navegador). O preocupante não é apenas o volume —miles de domínios hijackeados — mas a infraestrutura e o modelo de negócio por trás: DriveSurge opera como um initial access correto (IAB) que monetiza por pay‐per‐install (PPI), isto é, vende acessos ou instalações a outros operadores criminosos, multiplicando o impacto de cada compromisso. Mais informações técnicas e exemplos estão disponíveis no relatório de Silent Push: https://www.silentpush.com/blog/drivesurge/.
A campanha usa um Traffic Distribution System (TDS) chamado zTDS para perfilar aqueles que visitam as páginas comprometidas e decidir se mostrar uma armadilha de FakeUpdate ou induzir a vítima ao ClickFix. Esta lógica de seleção baseada em pegadas do navegador e do sistema aumenta a taxa de sucesso: o TDS evita expor lógicas óbvias e serve diferentes payloads segundo o objetivo, inclusive payloads específicos para macOS que são entregues através de manipulações da área de transferência. O uso de sites de boa reputação como ponto de partida dificulta a detecção e multiplica a exposição de usuários confiantes.

Do ponto de vista técnico, Silent Push identificou padrões reutilizados (por exemplo, injeções JavaScript com o padrão t.js?site=<id>) e uma lista de domínios de injeção e domínios pré-armados que ainda não foram usados, sugerindo planejamento e capacidade de expansão. Para equipes de resposta e administradores da web, este tipo de indicadores permite buscar compromissos semelhantes em seus sites e blocos hospedados, mas o desafio é que uma única regra não basta: os atacantes rotam domínios e ofuscam payloads para evitar assinaturas.
As implicações operacionais são claras: quando um ator atua como IAB em uma economia PPI, cada infecção pode desencadear múltiplas campanhas secundárias (ransomware, roubo de credenciais, fraude, etc.). O compromisso de sites confiáveis desgasta a confiança no ecossistema web e transforma sites institucionais ou empresariais em vetores não intencionados de ataque. Além disso, a inclusão de payloads para macOS lembra que não há que subestimar a diversidade de targets; as defesas devem cobrir múltiplas plataformas.
Para usuários finais, as recomendações práticas são simples e eficazes: Actualizar o software apenas do menu da própria aplicação (por exemplo, Ajuda > Acerca ou Configuração > Procurar atualizações), não desde banners ou diálogos emergentes não verificados; nunca colar ou executar comandos que apareçam em uma página web; e, se o navegador mostrar um aviso de atualização, verifique a partir da seção oficial do navegador. CISA oferece conselhos básicos de segurança e detecção de phishing que podem ser úteis para usuários e equipes de TI: https://www.cisa.gov/uscert/ncas/tips/ST04-014.
Para administradores de sites e equipamentos de segurança web convém agir em três frentes: detecção, contenção e prevenção. Na detecção, procurar padrões de injeção (por exemplo, referências a t.js?site=..., scripts externos inesperados, alterações recentes em arquivos .php/.js), revisar logs HTTP e verificar domínios externos contactados pelo site. Em contenção, isolar e restaurar de cópias limpas, mudar credenciais e revisar acessos de terceiros. Na prevenção, aplicar o controlo da integridade dos arquivos, Content Security Policy (CSP) restritiva, Subresource Integrity (SRI) quando possível, WAFs ajustadas para bloquear injeções e rotatividade frequente de credenciais e chaves API.

As organizações também deveriam considerar medidas de rede e endpoint: bloquear a nível DNS e proxy os domínios e servidores associados à infraestrutura de distribuição detectada, implantar proteção EDR para captar comportamentos anormais (descargas ZIP que extraem DLLs/executables, execução de PowerShell com parâmetros suspeitos), e habilitar o isolamento de navegação para usuários de alto risco. Complementar estas medidas com formação específica sobre engenharia social reduz a exposição humana, que continua a ser o elo mais fraco.
Para os responsáveis por produtos e proprietários de sites que dependem do tráfego e da reputação, é crítico entender que um site “limpo” pode se tornar vetor sem aviso: auditar fornecedores de terceiros, minimizar a inclusão de scripts de terceiros, empregar assinaturas de integridade e monitoramento contínuo, e estabelecer processos claros de resposta a incidentes. Além disso, partilhar indicadores com equipamento CERT e fornecedores de segurança ajuda a conter a campanha a nível sectorial.
Finalmente, a melhor defesa contra campanhas que exploram a confiança é a combinação de medidas técnicas e hábitos de usuário. Não executar comandos a partir de páginas web, verificar atualizações a partir da aplicação, manter EDR e WAF atualizados e monitorar injeções de scripts São passos simples que reduzem consideravelmente o risco. Manter-se informado sobre relatórios técnicos (como o de Silent Push) e aplicar as recomendações de autoridades em cibersegurança ajuda a que um incidente isolado não se torne uma cadeia de infecções maior.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...