As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
As autoridades ucranianas, em coordenação com agentes dos EUA. Os EUA puseram o foco numa operação. infostealer que, segundo a Polícia Cibernética da Ucrânia, teria sido administrada desde Odesa por um jovem de 18 anos e afetou clientes de uma loja online californiana durante 2024–2025. Segundo o comunicado oficial, a campanha comprometeu uns 28.000 contas; os criminosos usaram 5.800 para compras não autorizadas por um valor aproximado de 721.000 dólares, com perdas directas e contrataxas estimadas em 250 mil dólares. A polícia registra registros, equipamentos e cartões apreendidos, e também aponta que os dados roubados eram processados e vendidos através de recursos online e bots do Telegram, enquanto pagamentos e distribuição de lucros passavam em parte por transações em criptomoedas ( comunicado da Polícia Cibernética da Ucrânia).
O termo infostealer agrupa programas maliciosos concebidos para extrair informações sensíveis do dispositivo infectado: senhas, cookies do navegador, tokens de sessão, carteiras de criptomoedas e dados de pagamento. Essa mercadoria digital tem uma demanda alta em mercados clandestinos porque permite o sequestro de contas Sem necessidade de quebrar senhas ou, em muitos casos, sem saltar controles de autenticação múltiplos se o atacante conseguir roubar tokens de sessão. Para entender o que essas famílias de malware fazem e como são exploradas, há boas referências técnicas e de mitigação no setor: por exemplo, as análises sobre infostealers de provedores de segurança como Kaspersky Eles explicam suas capacidades e vetores habituais.

Este caso tem várias implicações práticas e estratégicas. No técnico revela a eficácia de operações organizadas que combinam malware comercializado, plataformas de venda automáticas (bots e painéis) e fluxos de monetização em criptomoedas; no judicial mostra a eficácia – e também a complexidade – da cooperação internacional entre equipes forenses e forças da ordem; e, no preventivo, reabre o debate sobre a confiança exclusiva em senhas e em certos tipos de MFA que podem ser eludidos com tokens de sessão roubados.
Para as pessoas afetadas ou em risco, as medidas imediatas devem concentrar-se em cortar o acesso persistente: mudar senhas por outras longas e únicas, fechar sessões ativas desde a configuração da conta para forçar o relogin, revogar tokens autorizados por aplicativos e, se possível, migrar para métodos de MFA robustos como chaves físicas (FIDO2/WebAuthn) que oferecem proteção contra roubo de cookies e tokens. Além disso, rever movimentos bancários e notificar emitentes de cartões para activar controlos antifraude ou reemitir cartões se houver transações suspeitas.
Para comércios online e plataformas que gerem contas e pagamentos, a lição é que a segurança da experiência do usuário não é apenas tecnologia de autenticação. É imprescindível instrumentar detecção de comportamento anormal no início de sessão e compras (geolocalização, marca do navegador, padrões de velocidade de compra), controles de risco em tempo real, verificação reforçada para mudanças críticas em contas e processos de pagamento que combinem 3D Secure com análise de fraude. Também é crítico empregar proteção em endpoints e servidores, segmentação de redes, registros completos de atividade (logs) e retenção suficiente para análise forense em caso de incidente.
Do ponto de vista da pesquisa, a apreensão de equipamentos, registros de atividade de servidores e contas em exchanges de criptomoedas é a base para reconstruir fluxos de ataque e monetização. No entanto, a ausência de uma menção explícita sobre detenção na nota pública sugere que os processos judiciais continuam em curso e que os pesquisadores trabalham para quebrar a cadeia de custódia e a evidência antes de formular acusações formais.

Há um componente socioeconômico que convém não ignorar: a banalização do acesso a ferramentas criminosas e a idade precoce de muitos operadores mostram que parar a criminalidade digital passa também por educação especializada, oportunidades profissionais legais e campanhas direcionadas a jovens, além de medidas repressivas. A combinação de malware “como serviço”, mercados automáticos no Telegram e facilidade para converter lucros em cripto dificulta a rastreabilidade, mas não a torna impossível se houver cooperação internacional e boa preservação de evidências.
Se você gerencia uma loja online ou presta serviços de identidade, priorize a instrumentação de controles de sesionamento, marque cookies de sessão com Secure e HttpOnly, reduza o tempo de vida de tokens sensíveis, use token binding quando possível e audite regularmente os acessos administrativos. Para usuários e equipamentos de segurança, implantar EDR/antivírus atualizados, educar em phishing (via mais comum de entrada de infostealers) e revisar permissões de extensões do navegador são passos que reduzem o risco de infecção.
Finalmente, reportar incidentes às autoridades competentes e colaborar com elas acelera a contenção e a recuperação. Pesquisas como esta demonstram que a combinação de trabalho forense, cooperação transfronteiriça e medidas de prevenção pode desativar mercados de dados roubados e perseguir aqueles que monetizam o crime, mas a chave continua a estar a reduzir a superfície exploitável: menos contas reusadas, logins mais fortes e uma arquitetura de proteção que exceda a única barreira da senha.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...