As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo ator de ciber-espionagem que os pesquisadores de WithSecure marcaram como GreyVibe mostrou nos últimos meses uma combinação inquietante: lures altamente polidos gerados com ferramentas de inteligência artificial e uma caixa de ferramentas de malware própria que aponta para objetivos militares, governamentais, civis e empresariais com especial interesse em organizações ligadas à Ucrânia. Segundo a análise pública de WithSecure ( Relatório de WithSecure), o operacional tem empregado desde senheiros por correio e páginas falsas até troianos de acesso remoto e spyware móvel, sugerindo uma campanha multifacetada concebida para obter inteligência e acesso persistente.
O mais relevante do ponto de vista táctico Não é só que os iscos sejam credíveis, mas muitos vêm de conteúdos e ativos gerados com modelos de linguagem e imagem: textos de spear-phishing, interfaces de sítios falsos e gráficos que imitam portais oficiais. Essa automação permite produzir lures em escala e com um realismo difícil de detectar sem controles técnicos e formação adequada. Além disso, os pesquisadores identificaram malware como LegionRelay e PhantomRelay (PowerShell RATs) e FallSpy no Android, juntamente com ferramentas de ofuscação com nomes como LOOKVALJS e DAYLIGHT, que provavelmente incorporaram assistência de IA em seu desenvolvimento.

A atribuição política aparece como uma faixa cinzenta. Há indícios linguísticos e tácticos que apontam para falantes russos e horários compatíveis com UTC+3, e as campanhas estão alinhadas com o que seriam interesses estatais para objetivos ucranianos. No entanto, WithSecure destaca comportamentos atípicos para um ator estatal maduro: exposição de amostras de desenvolvimento em plataformas públicas, emprego ocasional de um mineiro de criptomoeda em sistemas comprometidos e reutilização de componentes associados com grupos criminosos. Tudo isso sugere um possível híbrido entre atores criminosos e elementos conexos ao Estado, ou operacionais criminais que recebem ou seguem orientações externas.
As modalidades de ataque observadas abrangem desde spear-phishing com arquivos ZIP/RAR hospedados em serviços em nuvem, páginas de verificação falsas que induzem a executar comandos autoejecutáveis (imitando CAPTCHAs ou verificações de Cloudflare), sites de encontros ou conteúdo adulto fraudulentos que instalam spyware móvel e páginas de caridade ou infecções tematizadas em drones para captar pessoal militar ou voluntários. Os cebos focados em aplicativos de comunicação (por exemplo, simulacros de Zoom ou portais militares falsos) buscam credenciais e execução de código remoto e exfiltração de mensagens do Telegram e do WhatsApp.
Implicações para organizações e pessoas: a combinação de lures realistas e malware modular aumenta o risco de intrusão e roubo de inteligência sensível, e a presença de capacidades de captura de áudio e vídeo via WebRTC eleva as consequências para perda de privacidade e exposição de operações em tempo real. Que parte do desenvolvimento apareça em espaços públicos também facilita aos defensores a identificação de indicadores técnicos, mas não reduz o perigo operacional para equipamentos que não tenham controles específicos contra essas técnicas.

Para mitigar esta ameaça existe uma mistura de medidas técnicas e operacionais que devem ser implementadas com prioridade. Do ponto de vista técnico, é fundamental aplicar filtragem e inspeção de correio que detecte links em nuvens públicas e arquivos comprimidos entrantes, forçar autenticação multifator robusta e realizar whitelisting de aplicativos críticos para evitar execução arbitrária de PowerShell ou binários não aprovados. As equipas de segurança devem integrar as IC e as regras de detecção disponíveis publicamente — por exemplo, a lista de indicadores que acompanha a análise de WithSecure ( IoCs no GitHub)— e ajustar as detecções de EDR para pesquisas específicas de cadeias e comportamentos associados a LegionRelay, PhantomRelay e spyware móvel FallSpy.
No plano humano e de procedimentos, é imprescindível treinar pessoal em reconhecer cogumelos sofisticados: páginas falsas de verificação, pedidos de cliques que envolvem execução de comandos e perfis falsos em redes sociais que buscam conversas para induzir confiança. As áreas técnicas devem coordenar normas claras sobre a utilização de dispositivos pessoais e separar claramente acessos sensíveis em ambientes com risco mínimo de exposição. Também convém rever políticas de ingestão de arquivos a partir de serviços na nuvem e auditar qualquer uso legítimo que possa ser empregado como vetor de entrega.
Finalmente, a natureza híbrida do ator obriga a manter uma postura de caça de ameaças proativas: priorizar o monitoramento de comunicações salientes para domínios suspeitos, rastrear artefatos incomuns em equipes que manejam informações sensíveis, e colaborar com comunidades de troca de inteligência para atualizar regras e bloqueios. Para contextos mais amplos de sensibilização e boas práticas em defesa contra este tipo de operações, pode-se consultar material de referência sobre detecção e resposta a campanhas de espionagem e spyware em portais oficiais como o do NCSC do Reino Unido ( Como identificar e-mails suspeitos), além da própria análise técnica de WithSecure.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...