sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review
17 de maio de 2026
Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória
17 de maio de 2026
Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
domingo, maio 17, 2026
Top Posts
Outbound é muito promissor e convidativo, mas alguns...
Investidores acusam Portugal de “quebra de confiança” após...
Lada Niva segue vivo e terá nova geração...
Onde o mundo guarda seu ouro – e...
Faz sentido uma impressora em casa? Confira modelos...
Não existe plano B para deixar o planeta,...
15 filmes e séries com cenas pesadas apenas...
H&M anuncia primeira loja na Argentina e prevê...
Pré-candidatura de Joaquim Barbosa à Presidência já está...
Marina Dias vence etapa da Copa do Mundo...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review
17 de maio de 2026
Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória
17 de maio de 2026
Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review
17 de maio de 2026
Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória
17 de maio de 2026
Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus brasileiro ataca bancos na América Latina e Europa

por SampaNews 1 de abril de 2026
1 de abril de 2026
22

Uma campanha de phishing, focada em usuários da América Latina e Europa, está distribuindo trojans bancários para Windows. Conhecido como Casbaneiro ou Metamortmo, esse malware se disfarça para roubar dados financeiros das vítimas, e ele se espalha por meio de outro malware, o Horabot.

A atividade foi atribuída a um grupo cibercriminoso brasileiro rastreado como Augmented Marauder e Water Saci. O coletivo foi documentado pela primeira vez pela Trend Micro em outubro de 2025, quando conduziu uma campanha focada no WhatsApp, também com o objetivo de roubar informações bancárias.

smart_display

Nossos vídeos em destaque

O que é o Casbaneiro e como ele funciona

De acordo com a empresa de cibersegurança BlueVoyant, o grupo emprega um modelo de ataque mais abrangente. O foco está em mecanismos personalizados de entrega e propagação que inclui o WhatsApp, técnicas do ClickFix e phishing centrado em e-mail.

A companhia também afirma que está evidente que, esses operadores baseados no Brasil usam a automação do WhatsApp baseada em scripts para comprometer usuários de varejo e consumidores na América Latina. 

Documento PDF gerado dinamicamente pelo servidor dos criminosos, simulando uma notificação oficial da Administração de Justiça da Espanha, com dados de procedimento, prazo de comparecimento e um botão malicioso para acessar o suposto expediente. Imagem: BlueVoyant.

No entanto, eles mantêm e implantam simultaneamente um mecanismo avançado de sequestro de e-mails. O objetivo é roubar dados corporativos tanto na América Latina quanto na Europa.

Como o ataque chega até a vítima

Nesta campanha tudo começa com um e-mail de phishing, focado em pessoas que falam espanhol, que utiliza mensagens que imitam intimações judiciais. A ideia é induzir os destinatários a abrir um anexo PDF protegido por senha. Ao clicar em um link incorporado no documento, a vítima é direcionada a um link malicioso.

Casbaneiro.png
Exemplo de e-mail utilizado na campanha, enviado em espanhol com o assunto “Citación judicial pendiente”, acompanhado de um anexo em PDF e uma senha fornecida no corpo da mensagem para induzir a vítima a abrir o arquivo malicioso. Imagem: BlueVoyant.

A partir disso, a vítima inicia o download automático de um arquivo ZIP, o que leva à execução de cargas de HTML Application (HTA) e VBS. Essas cargas são tecnologias da Microsoft usadas para criar interfaces gráficas de usuário (GUI) e automatizar tarefas no Windows.

Elas são interessantes para os criminosos porque operam com privilégios elevados, o que significa que, quando executados, têm acesso quase total aos recursos do sistema do usuário, semelhante a um administrador.

O script VBS foi projetado para realizar verificações de ambiente e anti-análise semelhantes às encontradas nos artefatos do Horabot. O que inclui verificações do software antivírus Avast, e prossegue para recuperar cargas úteis da fase seguinte de um servidor remoto.

Casbaneiro (2).png
Trecho do script VBS recuperado de um servidor remoto, exibindo a função de decodificação utilizada pelo malware para ofuscar comandos e dificultar a análise por ferramentas de segurança. Imagem: BlueVoyant.

O papel do Horabot na propagação do malware

Entre os arquivos baixados estão carregadores baseados em AutoIt, cada um extrai e executa arquivos de carga útil criptografados com extensões “.ia” ou “.at”. Assim é possível lançar duas famílias de malware, o Casbaneiro (“staticdata.dll”) e Horabot (“at.dll”).

O Casbaneiro é a carga principal e o Horabot é usado como mecanismo de propagação do malware. O módulo DLL em Delphi do Casbaneiro entra em contato com um servidor de comando e controle (C2) para buscar um script PowerShell. O script é uma ferramenta de automação composta por sequências de comandos, variáveis e funções, armazenadas em arquivos.

A partir dessa ferramenta é entregue a extensão que emprega o Horabot para distribuir o malware por meio de e-mails de phishing para contatos coletados do Microsoft Outlook.

Casbaneiro (3).png
Lista de arquivos identificados durante a análise do ataque, incluindo executáveis AutoIt renomeados, arquivos criptografados com extensões “.ia” e “.at”, e scripts AutoIt descompilados, todos localizados no diretório público do sistema comprometido. Imagem: BlueVoyant.

“O servidor cria dinamicamente um PDF personalizado e protegido por senha, simulando uma intimação judicial espanhola, que é enviado de volta ao host infectado. O script então percorre a lista de e-mails filtrada, utilizando a própria conta de e-mail do usuário comprometido para enviar um e-mail de phishing personalizado com o PDF recém-gerado em anexo”, explica a BlueVoyant.

Também é utilizada em conjunto uma DLL secundária relacionada ao Horabot (“at.dll”), que funciona como uma ferramenta de spam e sequestro de contas, visando contas do Yahoo, Live e Gmail para enviar e-mails de phishing através do Outlook. Estima-se que o Horabot tenha sido utilizado em ataques direcionados à América Latina desde, pelo menos, novembro de 2020.

WhatsApp e ClickFix também são usados na campanha

O Water Saci tem um histórico de uso do WhatsApp Web como vetor de distribuição para disseminar trojans bancários como o Maverick e o Casbaneiro de maneira semelhante a um worm. 

No entanto, campanhas recentes destacadas pela Kaspersky têm aproveitado a tática de engenharia social ClickFix para induzir usuários a executar arquivos HTA maliciosos, com o objetivo final de implantar o Casbaneiro e o disseminador Horabot.

china-ataques-governo-america-latina.png
Brasil não está entre os alvos da campanha, mas todos os países da América Latina e nações europeias também podem ser afetadas.

“Em conjunto, a integração da engenharia social do ClickFix, aliada à geração dinâmica de PDFs e à automação do WhatsApp, revela um adversário ágil que está continuamente inovando e executando diversas estratégias de ataque para contornar os controles de segurança modernos”, explica a BlueVoyant. 

Em última análise, a BlueVoyant avalia que esse adversário mantém uma infraestrutura de ataque bifurcada e multifacetada, implantando dinamicamente a cadeia Maverick centrada no WhatsApp e utilizando simultaneamente as estratégias de ataque do ClickFix e do Horabot, baseado em e-mail. 

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trecho de rua passa a ter duplo sentido a partir de amanhã; veja local 
próxima postagem
Super Mario Galaxy e mais! Confira as estreias do cinema desta semana

Você também pode gostar

Outbound é muito promissor e convidativo, mas alguns...

17 de maio de 2026

Faz sentido uma impressora em casa? Confira modelos...

17 de maio de 2026

15 filmes e séries com cenas pesadas apenas...

16 de maio de 2026

15 jogos de FPS que são considerados obras...

16 de maio de 2026

POSTS MAIS RECENTES

  • Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review
  • Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória
  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder
  • Faz sentido uma impressora em casa? Confira modelos econômicos

Siga-nos

  • Recente
  • Popular
  • Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review

    17 de maio de 2026
  • Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória

    17 de maio de 2026
  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster

    17 de maio de 2026
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder

    17 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Não existe plano B para deixar o planeta,...

16 de maio de 2026

15 filmes e séries com cenas pesadas apenas...

16 de maio de 2026

H&M anuncia primeira loja na Argentina e prevê...

16 de maio de 2026

Pré-candidatura de Joaquim Barbosa à Presidência já está...

16 de maio de 2026

Marina Dias vence etapa da Copa do Mundo...

16 de maio de 2026

Leitura obrigatória

  • Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review

    17 de maio de 2026
  • Investidores acusam Portugal de “quebra de confiança” após nova lei imigratória

    17 de maio de 2026
  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster

    17 de maio de 2026
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder

    17 de maio de 2026
  • Faz sentido uma impressora em casa? Confira modelos econômicos

    17 de maio de 2026

Newsletter

Posts relacionados

  • Outbound é muito promissor e convidativo, mas alguns fatores deixam a desejar | Review

    17 de maio de 2026
  • Faz sentido uma impressora em casa? Confira modelos econômicos

    17 de maio de 2026
  • 15 filmes e séries com cenas pesadas apenas para adultos no Prime Video

    16 de maio de 2026
  • 15 jogos de FPS que são considerados obras de arte

    16 de maio de 2026
  • Arnold Schwarzenegger: todos os filmes de ficção científica do ator

    16 de maio de 2026

Mais vistas da semana

Governo amplia repasses do SUS para hospitais municipais em Campinas e região
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
PF encontra mensagens de operador da Refit dando ordens a auditores do governo do Rio
15 de maio de 2026

Postagens Aleatórias

Por que Moraes suspendeu a nova Lei da Dosimetria do 8 de Janeiro?
11 de maio de 2026
Fiat Mobi ganha desconto de R$ 13.500 e volta a ser o carro mais barato do Brasil
31 de março de 2026
O Urso vai acabar em sua Temporada 5, confirma Jamie Lee Curtis
5 de março de 2026

Categorias Populares

  • Tecnologia (4.128)
  • Política (3.135)
  • Mundo (2.873)
  • Campinas (1.408)
  • Economia (1.082)
  • Negócios (1.080)
  • Auto (794)
  • Bragança Paulista (733)
  • Esporte (438)
  • Saúde (325)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home