sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe
2 de abril de 2026
Democrata diz que Senado não votará saída dos EUA da Otan
2 de abril de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)
2 de abril de 2026
Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história
2 de abril de 2026
quinta-feira, abril 2, 2026
Top Posts
Alckmin: Pacheco tem identidade com MG e foi...
Democrata diz que Senado não votará saída dos...
Play Store libera 5 jogos grátis por tempo...
Crítica: Super Mario Galaxy O Filme mostra um...
Polícia Civil apreende dois menores suspeitos de praticar...
Governo Lula vai enviar ao Congresso projeto de...
Servidores da Amazon são atingidos por novo ataque...
PF investiga suspeita de tentativa de venda de...
WhatsApp denuncia aplicativo falso por esconder vírus de...
Justiça volta a proibir o uso de animais...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe
2 de abril de 2026
Democrata diz que Senado não votará saída dos EUA da Otan
2 de abril de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)
2 de abril de 2026
Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história
2 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe
2 de abril de 2026
Democrata diz que Senado não votará saída dos EUA da Otan
2 de abril de 2026
Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)
2 de abril de 2026
Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história
2 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus brasileiro ataca bancos na América Latina e Europa

por SampaNews 1 de abril de 2026
1 de abril de 2026
4

Uma campanha de phishing, focada em usuários da América Latina e Europa, está distribuindo trojans bancários para Windows. Conhecido como Casbaneiro ou Metamortmo, esse malware se disfarça para roubar dados financeiros das vítimas, e ele se espalha por meio de outro malware, o Horabot.

A atividade foi atribuída a um grupo cibercriminoso brasileiro rastreado como Augmented Marauder e Water Saci. O coletivo foi documentado pela primeira vez pela Trend Micro em outubro de 2025, quando conduziu uma campanha focada no WhatsApp, também com o objetivo de roubar informações bancárias.

smart_display

Nossos vídeos em destaque

O que é o Casbaneiro e como ele funciona

De acordo com a empresa de cibersegurança BlueVoyant, o grupo emprega um modelo de ataque mais abrangente. O foco está em mecanismos personalizados de entrega e propagação que inclui o WhatsApp, técnicas do ClickFix e phishing centrado em e-mail.

A companhia também afirma que está evidente que, esses operadores baseados no Brasil usam a automação do WhatsApp baseada em scripts para comprometer usuários de varejo e consumidores na América Latina. 

Documento PDF gerado dinamicamente pelo servidor dos criminosos, simulando uma notificação oficial da Administração de Justiça da Espanha, com dados de procedimento, prazo de comparecimento e um botão malicioso para acessar o suposto expediente. Imagem: BlueVoyant.

No entanto, eles mantêm e implantam simultaneamente um mecanismo avançado de sequestro de e-mails. O objetivo é roubar dados corporativos tanto na América Latina quanto na Europa.

Como o ataque chega até a vítima

Nesta campanha tudo começa com um e-mail de phishing, focado em pessoas que falam espanhol, que utiliza mensagens que imitam intimações judiciais. A ideia é induzir os destinatários a abrir um anexo PDF protegido por senha. Ao clicar em um link incorporado no documento, a vítima é direcionada a um link malicioso.

Casbaneiro.png
Exemplo de e-mail utilizado na campanha, enviado em espanhol com o assunto “Citación judicial pendiente”, acompanhado de um anexo em PDF e uma senha fornecida no corpo da mensagem para induzir a vítima a abrir o arquivo malicioso. Imagem: BlueVoyant.

A partir disso, a vítima inicia o download automático de um arquivo ZIP, o que leva à execução de cargas de HTML Application (HTA) e VBS. Essas cargas são tecnologias da Microsoft usadas para criar interfaces gráficas de usuário (GUI) e automatizar tarefas no Windows.

Elas são interessantes para os criminosos porque operam com privilégios elevados, o que significa que, quando executados, têm acesso quase total aos recursos do sistema do usuário, semelhante a um administrador.

O script VBS foi projetado para realizar verificações de ambiente e anti-análise semelhantes às encontradas nos artefatos do Horabot. O que inclui verificações do software antivírus Avast, e prossegue para recuperar cargas úteis da fase seguinte de um servidor remoto.

Casbaneiro (2).png
Trecho do script VBS recuperado de um servidor remoto, exibindo a função de decodificação utilizada pelo malware para ofuscar comandos e dificultar a análise por ferramentas de segurança. Imagem: BlueVoyant.

O papel do Horabot na propagação do malware

Entre os arquivos baixados estão carregadores baseados em AutoIt, cada um extrai e executa arquivos de carga útil criptografados com extensões “.ia” ou “.at”. Assim é possível lançar duas famílias de malware, o Casbaneiro (“staticdata.dll”) e Horabot (“at.dll”).

O Casbaneiro é a carga principal e o Horabot é usado como mecanismo de propagação do malware. O módulo DLL em Delphi do Casbaneiro entra em contato com um servidor de comando e controle (C2) para buscar um script PowerShell. O script é uma ferramenta de automação composta por sequências de comandos, variáveis e funções, armazenadas em arquivos.

A partir dessa ferramenta é entregue a extensão que emprega o Horabot para distribuir o malware por meio de e-mails de phishing para contatos coletados do Microsoft Outlook.

Casbaneiro (3).png
Lista de arquivos identificados durante a análise do ataque, incluindo executáveis AutoIt renomeados, arquivos criptografados com extensões “.ia” e “.at”, e scripts AutoIt descompilados, todos localizados no diretório público do sistema comprometido. Imagem: BlueVoyant.

“O servidor cria dinamicamente um PDF personalizado e protegido por senha, simulando uma intimação judicial espanhola, que é enviado de volta ao host infectado. O script então percorre a lista de e-mails filtrada, utilizando a própria conta de e-mail do usuário comprometido para enviar um e-mail de phishing personalizado com o PDF recém-gerado em anexo”, explica a BlueVoyant.

Também é utilizada em conjunto uma DLL secundária relacionada ao Horabot (“at.dll”), que funciona como uma ferramenta de spam e sequestro de contas, visando contas do Yahoo, Live e Gmail para enviar e-mails de phishing através do Outlook. Estima-se que o Horabot tenha sido utilizado em ataques direcionados à América Latina desde, pelo menos, novembro de 2020.

WhatsApp e ClickFix também são usados na campanha

O Water Saci tem um histórico de uso do WhatsApp Web como vetor de distribuição para disseminar trojans bancários como o Maverick e o Casbaneiro de maneira semelhante a um worm. 

No entanto, campanhas recentes destacadas pela Kaspersky têm aproveitado a tática de engenharia social ClickFix para induzir usuários a executar arquivos HTA maliciosos, com o objetivo final de implantar o Casbaneiro e o disseminador Horabot.

china-ataques-governo-america-latina.png
Brasil não está entre os alvos da campanha, mas todos os países da América Latina e nações europeias também podem ser afetadas.

“Em conjunto, a integração da engenharia social do ClickFix, aliada à geração dinâmica de PDFs e à automação do WhatsApp, revela um adversário ágil que está continuamente inovando e executando diversas estratégias de ataque para contornar os controles de segurança modernos”, explica a BlueVoyant. 

Em última análise, a BlueVoyant avalia que esse adversário mantém uma infraestrutura de ataque bifurcada e multifacetada, implantando dinamicamente a cadeia Maverick centrada no WhatsApp e utilizando simultaneamente as estratégias de ataque do ClickFix e do Horabot, baseado em e-mail. 

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trecho de rua passa a ter duplo sentido a partir de amanhã; veja local 
próxima postagem
Super Mario Galaxy e mais! Confira as estreias do cinema desta semana

Você também pode gostar

Play Store libera 5 jogos grátis por tempo...

2 de abril de 2026

Crítica: Super Mario Galaxy O Filme mostra um...

2 de abril de 2026

Polícia Civil apreende dois menores suspeitos de praticar...

2 de abril de 2026

Servidores da Amazon são atingidos por novo ataque...

2 de abril de 2026

POSTS MAIS RECENTES

  • Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe
  • Democrata diz que Senado não votará saída dos EUA da Otan
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)
  • Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história
  • Polícia Civil apreende dois menores suspeitos de praticar abuso sexual no Free Fire

Siga-nos

  • Recente
  • Popular
  • Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe

    2 de abril de 2026
  • Democrata diz que Senado não votará saída dos EUA da Otan

    2 de abril de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)

    2 de abril de 2026
  • Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história

    2 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026
  • 4

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026

Postagens em destaque

Governo Lula vai enviar ao Congresso projeto de...

2 de abril de 2026

Servidores da Amazon são atingidos por novo ataque...

2 de abril de 2026

PF investiga suspeita de tentativa de venda de...

2 de abril de 2026

WhatsApp denuncia aplicativo falso por esconder vírus de...

2 de abril de 2026

Justiça volta a proibir o uso de animais...

2 de abril de 2026

Leitura obrigatória

  • Alckmin: Pacheco tem identidade com MG e foi fundamental contra tentativa de golpe

    2 de abril de 2026
  • Democrata diz que Senado não votará saída dos EUA da Otan

    2 de abril de 2026
  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)

    2 de abril de 2026
  • Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história

    2 de abril de 2026
  • Polícia Civil apreende dois menores suspeitos de praticar abuso sexual no Free Fire

    2 de abril de 2026

Newsletter

Posts relacionados

  • Play Store libera 5 jogos grátis por tempo limitado! Resgate agora (01)

    2 de abril de 2026
  • Crítica: Super Mario Galaxy O Filme mostra um universo lindo, mas vazio de história

    2 de abril de 2026
  • Polícia Civil apreende dois menores suspeitos de praticar abuso sexual no Free Fire

    2 de abril de 2026
  • Servidores da Amazon são atingidos por novo ataque do Irã

    2 de abril de 2026
  • WhatsApp denuncia aplicativo falso por esconder vírus de espionagem governamental

    2 de abril de 2026

Mais vistas da semana

China abre duas investigações sobre práticas comerciais dos EUA
27 de março de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Renault Duster 2026 tem redução de até R$ 10 mil; veja novos preços
27 de março de 2026

Postagens Aleatórias

LG lança nova Smart TV QNED73 com foco em transmissões esportivas
4 de março de 2026
O que é o Enclave em Fallout Temporada 2? Entenda
6 de fevereiro de 2026
Play Store ganha 4 apps e pacotes de ícones para baixar grátis por tempo limitado
17 de fevereiro de 2026

Categorias Populares

  • Tecnologia (2.532)
  • Política (1.898)
  • Mundo (1.727)
  • Campinas (767)
  • Economia (690)
  • Negócios (644)
  • Auto (507)
  • Bragança Paulista (479)
  • Esporte (284)
  • Cultura (221)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home