❌

Visualização de leitura

Aparelhos de TV pirata desviam conexões domésticas para crimes na internet

Equipamentos clandestinos de TV via internet e aplicativos de canais gratuitos transformam conexões domésticas em rotas para o cibercrime. O alerta consta em análises técnicas das empresas de cibersegurança Plume Design e Malwarebytes, reforçadas por um comunicado de utilidade pública do FBI sobre redes de proxy residenciais. Os relatórios revelam que caixas de streaming, como as da fabricante SuperBox, contêm programas que usam a internet de residências sem a permissão dos donos.

A Malwarebytes procurou a SuperBox para obter posicionamento sobre os dados técnicos revelados pelas investigações, mas a empresa não enviou resposta até a publicação deste texto.

Na prática, ao conectar o aparelho ao Wi-Fi, o morador cede o endereço legítimo de protocolo de internet (IP) da casa. Esse endereço passa a integrar redes de servidores intermediários comercializadas para terceiros. Como o tráfego aparenta vir de uma residência comum, criminosos conseguem furar bloqueios de segurança corporativos, testar senhas vazadas e praticar invasões. Para as plataformas afetadas, a origem da investida ilegal fica registrada no endereço do próprio consumidor inocente.

Segundo Chris Griffiths, diretor de tecnologia da Plume, a ameaça se apoia na falta deliberada de travas nos equipamentos:

“Esses dispositivos chegam de fábrica com acesso remoto e controle administrativo total totalmente abertos, sem exigir senha, sem autenticação e sem aprovação do usuário. Infelizmente, isso não se limita a um único produto. O mesmo software foi usado em outros reprodutores de mídia e em campanhas maliciosas, o que mostra um problema amplo na cadeia de suprimentos desse ecossistema”, avalia o especialista.

De acordo com o pesquisador Pieter Arntz, da Malwarebytes, o problema se estende a programas disponíveis nas lojas desses aparelhos. No caso do SuperBox, ferramentas populares como CyberFlix TV e AppLinked executam módulos ocultos (como Popanet e Netway) que ativam canais diretos com servidores externos. Essas conexões partem de dentro para fora da casa, o que impede a proteção comum exercida por firewalls domésticos.

A investigação da Plume identificou que os nós residenciais serviram para mascarar acessos automatizados a plataformas como Google, OpenAI e Microsoft, além de expor roteadores locais e modems a vasculhamentos indevido. Ao monitorar portas abertas nesses dispositivos, os analistas registraram 1.352 tentativas de ataques e a injeção de vírus como Mirai e CECbot, destinadas a derrubar serviços digitais.

O FBI alertou em comunicado institucional sobre o aumento do uso dessas redes para roubo de identidades, fraudes bancárias e compras em massa com ferramentas automatizadas. A recomendação dos técnicos de segurança e das autoridades é retirar o aparelho da tomada e do Wi-Fi de forma definitiva. Conforme os relatórios, redefinir as configurações de fábrica não remove as vulnerabilidades, pois o código adulterado costuma vir embutido na memória principal do produto.
 

Por falar em segurança no universo digital, falha em login da Lenovo expõe 5 mil contas do Dropbox em ataque cibernético. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

©

  •  

Rede chinesa invade sites '.gov.br' em fraude de apostas online

Servidores de órgãos públicos brasileiros foram invadidos por um grupo cibercriminoso de língua chinesa para impulsionar um esquema internacional de apostas online. A operação usa a credibilidade de endereços com final “.gov.br” para manipular resultados no Google e direcionar usuários a páginas falsas que imitam grandes lojas virtuais.

As invasões atingem instituições municipais, estaduais e federais. Entre os alvos identificados estão um ministério, uma agência pública federal, uma assembleia legislativa, tribunais de contas estaduais e dezenas de prefeituras.

A denúncia consta em relatório assinado pelo pesquisador Amit Yardeni, da Check Point Research (CPR), divisão de inteligência da empresa de segurança cibernética Check Point Software. Batizado pelos analistas de “Gambling Goblin”, o grupo atua desde meados de 2025 e mantém ligações com o “Earth Berberoka”, coletivo asiático especializado em ataques ligados a jogos de azar.

Cadeia de infecção (Reprodução/Check Point)

Governo descarta vazamento de dados

Procurado pelo TecMundo, o Gabinete de Segurança Institucional da Presidência da República (GSI/PR) informou que o Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov) não recebeu notificações de comprometimento ou vazamento de dados de cidadãos ou servidores relacionados aos episódios descritos no relatório.

Sobre a autoria e as providências, o GSI frisou que a identificação de invasores não é o foco do CTIR Gov: “A atribuição de uma atividade cibernética a um ator específico é um processo complexo que depende da correlação de diferentes elementos técnicos e de inteligência. Técnicas, táticas e procedimentos (TTPs) observados em incidentes podem ser utilizados por diferentes atores", afirmou o órgão.

Como o site .gov comprometido retransmite conteúdo do invasor para os visitantes (Reprodução/Check Point)

“O tratamento técnico de cada incidente é realizado pelas próprias equipes responsáveis pelos ativos de Tecnologia da Informação do órgão vítima do ataque, tendo em vista que elas possuem o acesso e gestão direta desses ambientes. Ao CTIR Gov cabe prestar as orientações técnicas iniciais”.

A pasta ressaltou ainda que, entre as ocorrências citadas pela Check Point, “a maior parcela corresponde a administrações municipais”. Segundo o GSI, o comprometimento de servidores para manipulação de buscas não é inédito e já foi alvo da Recomendação CTIR Gov 08/2024, emitida em 2024. O órgão acrescentou que atua em parceria com o CERT.br na identificação e notificação de páginas governamentais atingidas.

Esquema opera desde 2023, afirma CERT.br

Em entrevista, a gerente-geral do CERT.br, Cristine Hoepers, explicou que os primeiros casos de sites comprometidos para esquemas de manipulação em buscas foram identificados ainda em dezembro de 2023. Desde então, a entidade notifica regularmente os administradores das redes vulneráveis em diversos setores (não restritos à esfera governamental) com orientações técnicas para confirmação do problema e recuperação dos ambientes.

Os dados dessas notificações são monitorados publicamente na categoria “Malware SEO” no Portal de Estatísticas do CERT.br. Questionada sobre possíveis intervenções na infraestrutura técnica quando domínios públicos são usados em redirecionamentos fraudulentos em larga escala, Hoepers esclareceu que “não há nada que possa ser feito pelo Registro.br nesses casos”.

Páginas de phishing mostradas pelo módulo Apache (Reprodução/Check Point)

Operação criminosa

Os golpistas aproveitam a credibilidade dos servidores governamentais já estabelecidos e instalam programas nesses sistemas. Assim, ao fazer uma busca e clicar em um resultado com endereço governamental, a pessoa é redirecionada de forma oculta para páginas controladas pelos invasores.

Essas páginas de destino copiam com precisão a identidade visual de lojas oficiais como Google Play, Microsoft Store e Amazon. O conteúdo aparece em português e inclui avaliações e comentários forjados para parecer autêntico. O objetivo central da quadrilha é promover apostas esportivas e jogos de azar.

“A reputação de um domínio deve ser tratada como um ativo de segurança. O comprometimento de um site governamental não afeta apenas seus próprios usuários. A credibilidade acumulada pelo domínio pode ser explorada pelos cibercriminosos para ampliar o alcance de fraudes direcionadas a um público muito maior”, alertam os pesquisadores, em nota técnica.

A tática de manipular ferramentas de busca faz com que links de golpe ganhem posições de destaque em pesquisas rotineiras na internet. Os invasores utilizam o prestígio dos órgãos públicos justamente para furar filtros de proteção e alcançar mais vítimas.

Risco de roubo de senhas e uso de inteligência artificial

Páginas de phishing mostradas pelo módulo Apache (Reprodução/Check Point)

Além de promover apostas ilegais, a estrutura montada pode abrir caminho para golpes mais graves. De acordo com os analistas, como as páginas simulam lojas de aplicativos conhecidas, os criminosos conseguem alterar a operação a qualquer momento para induzir o download de vírus ou programas espiões no celular e no computador.

O relatório também identificou indícios de que os invasores utilizam ferramentas de inteligência artificial (IA) para automatizar partes do ataque, como a execução de rotinas internas e a criação de códigos de instalação.

O Brasil é apontado pela investigação como o principal mercado desses golpistas no momento. O modelo também foi identificado em versões adaptadas para inglês, espanhol e vietnamita. Para driblar ordens de bloqueio da Justiça e remoções, o grupo gera novos endereços todos os dias.

“Historicamente, o país esteve fortemente associado a grupos locais especializados em trojans bancários. A campanha do Gambling Goblin mostra como grupos estrangeiros podem explorar a crescente dimensão do mercado de apostas online no país e, simultaneamente, a presença de servidores públicos expostos e com alta reputação nos mecanismos de busca”, destacam os analistas.

Páginas de phishing mostradas pelo módulo Apache (Reprodução/Check Point)

Para conter as invasões, os especialistas em tecnologia recomendam que as equipes de TI de órgãos públicos façam auditorias imediatas em seus servidores, removam arquivos suspeitos e atualizem chaves de acesso e senhas, já que o grupo explora vulnerabilidades conhecidas e falta de monitoramento contínuo.

Por falar em segurança no universo digital, um golpe da falsa entrevista de emprego mira celulares para roubar dados. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

©

  •  

Cibercriminosos usam falsas oportunidades de emprego para aplicar golpes e invadir empresas

Uma nova onda de ataques cibernéticos orquestrada pelo grupo hacker Lazarus, ligado à Coreia do Norte, atingiu empresas dos setores de defesa, aeroespacial e tecnologia em diversos países – com alvos identificados na França, na Alemanha, na Índia e no Brasil. A campanha, conhecida como “Operation Dream Job”, atraiu funcionários com falsas propostas de trabalho para infectar os sistemas das companhias.

A sofisticação do golpe foi revelada pela empresa de segurança cibernética Check Point Research. Os pesquisadores identificaram a ameaça, reportaram a vulnerabilidade à Microsoft em 28 de julho, mesmo dia em que a fabricante lançou uma atualização de correção oficial para o sistema operativo.

Os criminosos abordaram as vítimas com promessas de contratação e enviaram arquivos maliciosos disfarçados de documentos de seleção. Em uma das etapas do golpe, os invasores direcionaram os alvos para sites falsos que se passavam por páginas de empresas legítimas de tecnologia, nas quais os usuários baixavam leitores de PDF adulterados.

Visão geral de alto nível da cadeia de infecção por carregamento lateral DLL (Reprodução/Research Checkpoint)

Invasão silenciosa e controle total

O ataque chamou a atenção dos analistas da Check Point por empregar uma técnica inédita de negociação de acesso com criptografia pós-quântica. O mecanismo utiliza o padrão de segurança Kyber/ML-KEM, projetado para resistir a tentativas de invasão até mesmo de futuros supercomputadores. Na prática, essa barreira serviu como uma blindagem para que o código invasor entrasse nas redes corporativas sem acionar os alarmes tradicionais de proteção.

Com o caminho livre, os criminosos exploraram uma falha inédita (conhecida como “zero-day”, termo usado para brechas ainda sem correção pelo fabricante) no driver de rede do Windows. O defeito permitiu que o programa malicioso assumisse o controle total do computador com privilégios de administrador. Em seguida, o grupo instalou um código camuflado de invasão, chamado FudModule, que desligou as defesas da máquina e cegou o antivírus e os registros de monitoramento do sistema.

“A campanha mais recente da Operation Dream Job demonstra que o grupo Lazarus continua a evoluir tanto as suas capacidades de programas maliciosos quanto a sua tática operacional”, destacou a equipe da Check Point Research, no relatório do caso.

Para manter a estrutura do ataque no ar, os criminosos não usaram servidores próprios. O grupo invadiu servidores de e-mail e plataformas digitais de terceiros para redirecionar o tráfego e esconder a verdadeira origem do comando.

Engodo PDF se passando pela descrição do trabalho da Lockheed Martin (Reprodução/Research Checkpoint)

“Nossos achados destacam a evolução contínua do grupo em direção a operações mais disfarçadas e resistentes, combinando novas técnicas de entrega, softwares modulares, exploração de falhas inéditas e infraestrutura de web comprometida”, finalizaram.

Por falar em vulnerabilidades no universo digital, criminosos criaram uma estrutura própria de IA para aperfeiçoar ataques e vírus. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

©

  •