As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um ator emergente ligado à China, identificado pela assinatura Proofpoint como TA4922, ampliou seu foco operacional para além da Ásia Oriental para bater organizações no Reino Unido, Alemanha, Itália e África do Sul. O preocupante não é apenas a expansão geográfica, mas a combinação de uma alta cadência operacional e um repertório de malware que mistura famílias conhecidas com carregadores inéditos, o que aumenta a dificuldade para detectar e conter as intrusões.
A atividade observada descreve uma predilecção por señuelos laborais—comunicações que aparentam proceder de recursos humanos, faturamento ou autoridades fiscais—empregados para enganar empregados e conseguir a execução de código mediante técnicas de DLL side-loading. Em vários incidentes foram usados RATs como Atlas e ValleyRAT, enquanto componentes novos batizados como RomulusLoader e SilentRunLoader Os atacantes têm permitido instalar software de acesso remoto e ferramentas de roubo de credenciais, incluindo utilitários legítimos como AnyDesk que facilitam a persistência e movimento lateral.

Uma adaptação tática notável é a intenção de mudar as conversas fora do e-mail corporativo para canais como LINE, WhatsApp ou Microsoft Teams. Essa estratégia persegue contornar controles perimetrales e soluções de segurança centradas em e-mail, e coloca um desafio adicional para as equipes de segurança porque dificulta a rastreabilidade e a coleta de evidências dentro dos sistemas convencionais de monitoramento.
O perfil do ator sugere motivação económica: obtenção de acesso remoto para roubo de informações, fraude, revenda de acessos ou instalação de portas traseiras que geram receitas. No entanto, as capacidades técnicas observadas também poderiam ser aproveitadas para fins de vigilância ou comercializadas a terceiros com interesses de inteligência, pelo que a separação entre crime e espionagem é turva e perigosa.
Para organizações e responsáveis pela segurança, o vetor de ataque e as ferramentas empregadas implicam várias ações concretas. É imprescindível endurecer as defesas de e-mail com análises avançadas de anexos e DLLs, implantar EDR com visibilidade comportamental para detectar side-loading e atividade incomum de processos, e ativar controles rigorosos sobre câmeras de acesso remoto e utilitários de gerenciamento remoto. A autenticação multifator e a segmentação de privilégios reduzem o alcance de um compromisso inicial, enquanto a política de bloqueio ou revisão de instalações de AnyDesk, SyncFuture ou outras ferramentas de acesso remoto atenua a persistência não autorizada.
Além de controlos técnicos, é crítico adaptar a formação de empregados: as campanhas descritas empregam senhões credíveis relacionados com salários, benefícios ou impostos, pelo que o pessoal RR. HH., finanças e administração devem receber simulações e guias específicos para reconhecer tentativas de engenharia social que perseguem credenciais ou instalação de cargas maliciosas. Dado o movimento a canais fora de correio, as políticas e a monitorização de comunicações devem ser alargadas para além do e-mail corporativo para incluir mensagens instantâneas e plataformas colaborativas.

Do ponto de vista de detecção e inteligência, revisar telemetria em busca de indicadores como sessões de AnyDesk recentes, downloads ou execuções de binários através de DLL side-loading, acessos a gestores de senhas locais em navegadores e tráfego para infraestrutura associada a loaders conhecidos é prioritário. Compartilhar indicadores de compromisso com o ISACs setoriais e fornecedores de segurança acelera a contenção coletiva. Recursos como a matriz ATT&CK do MITRE ajudam a mapear táticas e detectar técnicas relevantes: https://attack.mitre.org/.
Para quem quiser aprofundar o seguimento e análise, os relatórios de assinaturas que investigam essas campanhas são referência obrigatória; Proofpoint publica análise e alertas que documentam campanhas, IoCs e recomendações que complementam as medidas internas: https://www.proofpoint.com/us/blog/threat-insight. Também é conveniente rever os guias de segurança de provedores de acesso remoto para aplicar configurações seguras em caso de uso legítimo, por exemplo a documentação de AnyDesk sobre práticas de segurança: https://anydesk.com/en/security.
Em síntese, a TA4922 exemplifica como atores com objetivos econômicos podem escalar e diversificar suas ferramentas rapidamente, tornando campanhas aparentemente convencionais em intrusões complexas. A resposta exige uma combinação de endurecimento técnico, formação focalizada, visibilidade ampliada a canais alternativos e colaboração de inteligência; a proatividade é a melhor garantia contra ameaças que não respeitam fronteiras e horários.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...