sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
terça-feira, abril 7, 2026
Top Posts
Flávio diz que tenta ‘segurar onda’ de Eduardo:...
Soraya Thronicke deixa o Podemos e se filia...
Microsoft já lançou 80 produtos com o nome...
Regras da guerra devem ser respeitadas em palavras...
Fórum em Sergipe discute caminhos para ampliar economia...
Petrobras demite diretor e elege novo presidente do...
Crítica: No início do fim, The Boys chega...
Campinas confirma duas mortes de pacientes com bactéria...
Carro fica preso em buraco em avenida de...
Fernando Diniz é anunciado como novo técnico do...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Descoberto o primeiro malware que usa IA para funcionar

por SampaNews 20 de fevereiro de 2026
20 de fevereiro de 2026
15

Um novo malware está usando o Gemini, modelo de Inteligência Artificial da Google, como parte do seu funcionamento. O PromptSpy, identificado em fevereiro de 2026 pelos pesquisadores da empresa de cibersegurança ESET, se disfarça de aplicativo bancário para chegar até às vítimas.

É a primeira vez que um malware para Android integra IA generativa em seu fluxo de execução.

smart_display

Nossos vídeos em destaque

Como funciona

O malware se passa pelo aplicativo do Chase Bank, imitando a JPMorgan Chase, uma das maiores instituições financeiras do mundo, e é distribuído fora da Google Play Store por meio de um site dedicado. 

A infecção acontece em duas etapas: primeiro, a vítima instala um app chamado MorganArg que funciona apenas como porta de entrada, exibindo uma mensagem pedindo a instalação de uma suposta atualização. Essa atualização é, na verdade, o PromptSpy.

Os pesquisadores identificaram ainda um terceiro aplicativo, assinado pelo mesmo desenvolvedor e usando o mesmo site falso, que provavelmente serve como estágio inicial da cadeia de infecção, conduzindo a vítima em direção ao MorganArg.

Após a instalação, o PromptSpy solicita acesso ao Serviço de Acessibilidade do Android, um recurso legítimo do sistema criado para auxiliar pessoas com deficiência. Com essa permissão concedida, o malware exibe uma tela de carregamento falsa para distrair a vítima enquanto opera em segundo plano.

Recursos de acessibilidade viram arma

O objetivo inicial é garantir sua própria persistência, travando o aplicativo na lista de apps recentes do Android para impedir que o sistema ou a vítima o encerre. O problema que o PromptSpy precisava resolver é que esse gesto varia entre fabricantes e versões do sistema, o que torna inviável o uso de instruções fixas no código.

A solução adotada pelos desenvolvedores foi usar o Serviço de Acessibilidade para capturar um dump XML da interface atual, uma descrição textual detalhada de todos os elementos visíveis na tela, incluindo posições, tipos de componentes e textos, e envia esse dado ao Gemini junto com um prompt em linguagem natural. 

O Gemini responde com instruções em formato JSON indicando qual ação executar e em quais coordenadas. O malware executa a ação, captura o novo estado da tela e repete o ciclo até que o Gemini confirme que o objetivo foi concluído. 

Essa abordagem elimina a dependência de instruções fixas e permite que o malware se adapte a qualquer dispositivo, layout ou versão do Android, ampliando significativamente o número de vítimas em potencial.
 

Capacidades de espionagem e controle remoto

A persistência garantida pela IA é apenas a preparação para a funcionalidade principal do PromptSpy: um módulo VNC embutido, tecnologia que permite acesso e controle remoto completo do dispositivo. O malware se comunica com um servidor de Comando e Controle no endereço 54.67.2[.]84 via protocolo VNC com criptografia AES. 

Por meio dessa conexão, os atacantes conseguem visualizar a tela da vítima em tempo real e operar o dispositivo remotamente, além de capturar o PIN ou senha da tela de bloqueio, gravar em vídeo o padrão de desbloqueio, registrar o uso de aplicativos específicos, listar os aplicativos instalados e tirar screenshots sob demanda.

Mecanismo anti-remoção

Quando a vítima tenta desinstalar o aplicativo ou revogar as permissões de acessibilidade, o PromptSpy sobrepõe retângulos completamente transparentes e invisíveis sobre botões críticos da interface — como “Desinstalar”, “Parar” e “Remover”. 

Esses elementos interceptam os toques antes que cheguem aos botões reais, tornando a remoção inviável pelo método convencional. A única saída é reiniciar o dispositivo no Modo Seguro, que desativa aplicativos de terceiros e permite a remoção sem interferência.

Origem e alvos

Evidências encontradas no código — incluindo strings de debug em chinês simplificado e tratamento de eventos de acessibilidade com nomenclatura em chinês — indicam, com média confiança segundo os pesquisadores, que o PromptSpy foi desenvolvido em um ambiente de língua chinesa. 

A campanha, no entanto, é direcionada à Argentina. O site falso estava em espanhol, o nome do aplicativo faz referência ao país e a motivação parece ser financeira, visando dados bancários das vítimas.

E agora?

Até o momento da publicação do relatório, nenhuma infecção pelo PromptSpy havia sido detectada na telemetria da ESET, o que levanta a possibilidade de que o malware ainda esteja em fase de prova de conceito. 

Ainda assim, os pesquisadores não descartam a existência de versões circulando no mundo real, dado que toda uma infraestrutura de distribuição foi montada ao redor da ameaça. 

A ESET compartilhou suas descobertas com o Google como parte da App Defense Alliance, e o Google Play Protect foi atualizado para identificar as versões conhecidas do PromptSpy.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Empresas comemoram vitória sobre as tarifas de Trump, mas reembolsos levarão tempo
próxima postagem
Janja usou avião da FAB em agenda que incluiu escola pró-Lula, diz site

Você também pode gostar

Microsoft já lançou 80 produtos com o nome...

7 de abril de 2026

Crítica: No início do fim, The Boys chega...

7 de abril de 2026

Apple recorre à Suprema Corte dos EUA após...

6 de abril de 2026

Dying Light The Beast teve grande atualização com...

6 de abril de 2026

POSTS MAIS RECENTES

  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
  • Fórum em Sergipe discute caminhos para ampliar economia criativa

Siga-nos

  • Recente
  • Popular
  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’

    7 de abril de 2026
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado

    7 de abril de 2026
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha

    7 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Petrobras demite diretor e elege novo presidente do...

7 de abril de 2026

Crítica: No início do fim, The Boys chega...

7 de abril de 2026

Campinas confirma duas mortes de pacientes com bactéria...

7 de abril de 2026

Carro fica preso em buraco em avenida de...

7 de abril de 2026

Fernando Diniz é anunciado como novo técnico do...

7 de abril de 2026

Leitura obrigatória

  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’

    7 de abril de 2026
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado

    7 de abril de 2026
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha

    7 de abril de 2026
  • Fórum em Sergipe discute caminhos para ampliar economia criativa

    7 de abril de 2026

Newsletter

Posts relacionados

  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Crítica: No início do fim, The Boys chega mais sombria e realista que nunca

    7 de abril de 2026
  • Apple recorre à Suprema Corte dos EUA após perder disputa contra Epic Games

    6 de abril de 2026
  • Dying Light The Beast teve grande atualização com diversas melhorias! Veja novidades da Restored Land

    6 de abril de 2026
  • Vazamento do Claude Code é usado para espalhar versão modificada com vírus

    6 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
RJ: Auto da Paixão de Cristo acontece hoje nos Arcos da Lapa
3 de abril de 2026
Ataques russos deixam 8 mortos enquanto Ucrânia propõe trégua de Páscoa
3 de abril de 2026

Postagens Aleatórias

Fiat Topolino 2026 também aposta em telas, mas do seu jeito
11 de março de 2026
Quebra de sigilo de Lulinha pode não avançar? Entenda embate sobre decisão da CPI do INSS
27 de fevereiro de 2026
Defesa Civil aponta vazamentos internos como causa de problemas estruturais de casas em Indaiatuba
10 de março de 2026

Categorias Populares

  • Tecnologia (2.660)
  • Política (1.994)
  • Mundo (1.875)
  • Campinas (841)
  • Economia (721)
  • Negócios (690)
  • Auto (535)
  • Bragança Paulista (504)
  • Esporte (301)
  • Cultura (232)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home