As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um relatório recente da empresa de cibersegurança Bitdefender focou uma nova fase na evolução dos ataques patrocinados por estados: o grupo conhecido como Transparent Tribe ou APT36 começou a explorar ferramentas de inteligência artificial para produzir grandes quantidades de malware em linguagens pouco convencionais e apoiar-se em serviços legítimos para suas comunicações. Não se trata tanto de uma revolução técnica como de uma estratégia para saturar as defesas, facilitando que peças meiocres mas numerosas consigam seu objetivo ao misturar-se com tráfego legítimo.
A análise técnica publicada por Bitdefender descreve como o ator cria implantes programados em linguagens emergentes ou de nicho —Nim, Zig, Crystal, Rust, Go— e emprega plataformas de uso cotidiano como Slack, Discord, Supabase, Firebase ou Google Sheets para o canal de comando e controle. Essa escolha busca que o tráfego malicioso não destaque às ferramentas que apenas inspecionam assinaturas ou padrões simples. Você pode ler o relatório original do Bitdefender aqui: Bitdefender: APT36 e o fenômeno vibeware.

Os modelos de linguagem têm encurtado a curva de aprendizagem: permitem que atores com conhecimentos limitados gerar código em idiomas que antes os eram alheios, ou portar a lógica de um binário tradicional para outro ecossistema de desenvolvimento. O resultado, segundo os pesquisadores, é uma "industrialização" de malware onde a escala e a diversidade de amostras buscam erosionar a telemetria defensiva. Bitdefender observa que muitos desses binários são instáveis e contêm erros lógicos, mas ainda assim são operacionais quando se desdobram massivamente.
Nas campanhas recentes, foi salientado um interesse particular por objectivos do governo indiano e suas missões diplomáticas no exterior, enquanto também foram detectadas intrusões contra a administração afegã e algumas empresas privadas. A intrusão inicial costuma começar com mensagens de phishing que entregam atalhos do Windows (.LNK) dentro de arquivos comprimidos ou imagens ISO, ou com documentos PDF que redirecionem para download desses mesmos arquivos. Ao executar, o acesso inicial é obtido mediante PowerShell em memória que descarrega e põe em marcha a porta traseira principal, e desde aí se desdobram ferramentas de simulação de adversários como Cobalt Strike ou Havoc para garantir persistência e mobilidade lateral.
Os pesquisadores identificaram uma família ampla de ferramentas e componentes que exemplificam a estratégia: loaders escritos em Crystal ou Zig que carregam shellcode em memória; loaders experimentais em Nim que levam beacons de Cobalt Strike; componentes .NET que servem como primeiro entreguer de cargas adicionais; e uma variedade de backdoors e infostealers escritos em Rust ou Go que usam APIs de serviços na nuvem e de produtividade para seu comando e controle. Entre os nomes que aparecem nos relatórios estão Warcode, NimShellcodeLoader, CreepDropper, SHEETCREEP, MAILCREEP, SupaServ, LuminousStealer, CrystalShell, ZigShell, CrystalFile, Luminous Cookies, BackupSpy, ZigLoader e uma variante personalizada do marco GateSentinel. Para quem quiser investigar mais o projeto GateSentinel de código aberto, existe documentação pública no GitHub: GateSentinel (GitHub).
Que estes componentes apoiem a sua telemetria em canais legítimos não é uma coincidência: usar serviços de confiança complicam os sinais que anormalmente disparam alertas e permitem que os atacantes "camuflarse" dentro de tráfego que os equipamentos costumam considerar inocuo. A combinação de linguagens exóticas e serviços legítimos como proxy de C2 reduz a visibilidade das defesas tradicionais, e isso é precisamente o que buscam grupos que agora empregam assistentes de programação baseados em LLM.
Do ponto de vista defensivo, a conclusão dos analistas é clara: a segurança já não pode ser apoiada apenas em listas de assinaturas. A detecção baseada em comportamentos, na telemetria enriquecida e em controles que limitem a execução de binários não autorizados torna-se a linha de contenção mais efetiva. Muitas recomendações práticas para endurecer o ambiente coincidem com guias públicos de agências e fornecedores: fortalecer o filtro de correio e a formação em detecção de phishing, aplicar políticas restritivas sobre a execução de atalhos e arquivos baixados da Internet, manter EDR/antimalware moderno com capacidade de análise em memória, e usar autenticação multifator e controles rigorosos sobre tokens e APIs de terceiros.
Para quem gere defesas corporativas e governamentais, a Agência de Segurança Cibernética dos EUA. Os EUA (CISA) oferecem recursos e conselhos sobre como reduzir o risco de campanhas de phishing e ataques com ferramentas vivas em memória; ver suas recomendações pode ser um bom ponto de partida: CISA – Stop.Think.Connect: Guia contra o phishing. Em paralelo, a Microsoft publica documentação sobre boas práticas no uso seguro de PowerShell e mitigações contra abusos em memória, material útil para endurecer vetores de execução que costumam explorar os atacantes: Microsoft – PowerShell: práticas de segurança.
Para além das melhorias técnicas, há uma discussão mais ampla que começa a tomar força: como gerenciar o risco de que ferramentas de inteligência artificial facilitem a criação de malware. Não se trata apenas de bloquear executáveis, mas sim de entender que as barreiras de entrada para construir e escalar campanhas maliciosas são reduzidas. Empresas, administrações e fornecedores de plataformas devem colaborar para detectar abusos de APIs, restringir o uso de credenciais que permitam canais de C2 e desenvolver assinaturas heurísticas que detectem padrões de comportamento contra a mera presença de um artefato.

O caso de APT36 mostra que a ameaça evolui adaptando-se à economia da atenção: inundar com variantes superficiais e confiar no ruído para evitar ser detectado. A resposta eficaz implica modernizar os controles, priorizar a prevenção do phishing e concentrar-se na detecção baseada em anomalias e no contexto.
Se você gerencia segurança em uma organização, você precisa revisar configurações de e-mail, endurecer permissões sobre serviços na nuvem, auditar integrações com Slack/Discord/Supabase/Firebase e reforçar a visibilidade nos endpoints e na rede. Para uma análise técnica mais aprofundada e exemplos concretos dos componentes observados, você pode consultar o relatório Bitdefender e as análises complementares publicadas por equipes de pesquisa da indústria de cibersegurança.
A lição que este episódio deixa é dupla: por um lado, a inteligência artificial facilita os atacantes a experimentação e a produção em massa; por outro, as defesas contemporâneas têm ferramentas e táticas para mitigar esse risco, desde que se atualizem e se priorize a detecção por comportamento e a gestão de identidade e acessos. Em cibersegurança, como em outros campos, a escala e a automação mudam o campo de jogo, e a melhor resposta é adaptar as defesas a essa nova realidade.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...