sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti
12 de abril de 2026
Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar
12 de abril de 2026
Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano
12 de abril de 2026
Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein
12 de abril de 2026
domingo, abril 12, 2026
Top Posts
Tumulto em ponto turístico deixa pelo menos 30...
Cartórios de todo o Brasil fazem mutirão de...
Netanyahu diz que a guerra continua inclusive dentro...
Ex-modelo brasileira ameaça expor conexão de Melania e...
Irã teve iniciativa para demonstrar boa vontade com...
EUA derrubam uma das maiores redes de bots...
Guerra contra o Irã custou a Israel US$11,5...
Cibercriminosos usam pop-up falso para invadir redes de...
Ataque contra a Guarda Costeira do Paquistão no...
59% defendem prisão domiciliar de Bolsonaro, mostra pesquisa...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti
12 de abril de 2026
Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar
12 de abril de 2026
Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano
12 de abril de 2026
Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein
12 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti
12 de abril de 2026
Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar
12 de abril de 2026
Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano
12 de abril de 2026
Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein
12 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Grupo chinês usa o imposto de renda como isca para espionar e roubar dados

por SampaNews 12 de abril de 2026
12 de abril de 2026
3

Um grupo hacker chinês rastreado como Silver Fox conduziu ao menos três ondas de ataque contra organizações no Sul da Ásia entre 2025 e 2026, combinando operações de espionagem com crimes financeiros oportunistas. Os detalhes foram documentados pela empresa de segurança Sekoia em um relatório de inteligência de ameaças.

O que chama atenção não é a sofisticação técnica isolada, mas a dualidade do modelo operacional. O grupo opera campanhas de espionagem estilo APT em paralelo com ataques de cibercrime comuns, às vezes usando a mesma infraestrutura.

smart_display

Nossos vídeos em destaque

A isca que não muda

Em todas as três ondas, o Silver Fox usou o mesmo ponto de entrada, um phishing temático fiscal. Emails que imitam autoridades tributárias nacionais, direcionados a funcionários de finanças e contabilidade.

O layout imita com precisão a identidade visual da Direktorat Jenderal Pajak. O número de protocolo no canto superior direito é o tipo de detalhe que faz o destinatário não questionar. Imagem: Sekoia.

A abordagem não é sofisticada por acidente. Comunicados de receitas federais geram senso de urgência, envolvem obrigações legais e chegam a departamentos com acesso a sistemas financeiros críticos. É um vetor de entrada setor-agnóstico, que funciona independentemente do país alvo.

Na primeira onda, em janeiro de 2025, o grupo foi além. Sincronizou o disparo das campanhas com um comunicado real do Ministério das Finanças de Taiwan anunciando o início do período de auditorias fiscais. O PDF malicioso imitava a lista oficial de empresas selecionadas para auditoria.

ValleyRAT e o que ele permite fazer

O payload da primeira onda era o ValleyRAT, também chamado de Winos. Trata-se de um backdoor modular, o que significa que ele funciona como uma plataforma. Após a infecção inicial, o atacante pode carregar plugins adicionais para executar funções específicas, como captura de teclado, exfiltração de arquivos ou controle remoto do sistema.

silverfox3.png
O remetente aparece como “Receita Federal Nacional”, mas o endereço pertence à Universidade Nacional Tsing Hua. Imagem: Sekoia.

O builder do ValleyRAT vazou em 2023, mas o Silver Fox continuou usando a ferramenta. Em agosto de 2025, o CheckPoint identificou o grupo explorando um driver legítimo assinado pela Microsoft para contornar proteções do sistema operacional.

É o uso de um componente confiável para executar código malicioso sem disparar alertas, uma técnica conhecida como BYOVD (Bring Your Own Vulnerable Driver).

Esse nível de desenvolvimento de plugins sugere recursos e objetivos além do cibercrime convencional.

computador
O Silver Fox não precisou explorar falhas de sistema. A porta de entrada foi um PDF que o próprio destinatário abriu.

A virada para ferramentas mais simples

Na segunda onda, em dezembro de 2025, o grupo abandonou os anexos diretos nos emails e passou a usar sites falsos de autoridades fiscais para distribuir o payload. O arquivo baixado era uma ferramenta legítima chinesa de acesso remoto, conhecida como RMM (Remote Monitoring and Management), digitalmente assinada pela empresa SyncFutureTec.

O grupo explorou uma falha de configuração na ferramenta para embutir o endereço do servidor de controle diretamente no nome do arquivo executável.

O formato seguia o padrão [endereço IP]ClientSetup.exe. Isso permitia controle remoto da máquina sem alterar o arquivo em si, preservando a assinatura digital e reduzindo a chance de detecção por antivírus. Essa onda atingiu Malásia, Filipinas, Tailândia, Indonésia, Singapura e Índia.

maos-segurando-chave-e-dinheiro-em-frente-a-notebook-criptografado
Credenciais coletadas pelo stealer da terceira onda abrem caminho para BEC e acesso a sistemas financeiros corporativos.

O stealer disfarçado de WhatsApp

Em fevereiro de 2026, o payload mudou novamente. O site de phishing passou a distribuir um stealer escrito em Python, compilado em executável e disfarçado de aplicativo do WhatsApp.

Um stealer é um tipo de malware focado em coleta. Ele não persiste no sistema nem instala backdoors. Seu objetivo é extrair o máximo de informação possível em uma única sessão, incluindo credenciais salvas no navegador, arquivos sensíveis, tokens de autenticação.

O código deixava rastros específicos no sistema infectado, como o arquivo C:\WhatsAppBackup\WhatsAppData.zip e um arquivo de lock na pasta temporária do Windows. O servidor de controle imitava a interface de login do WhatsApp Web.

silverfox 1.png
A campanha começou em Taiwan e China. Em menos de um ano, cobria oito países — todos com o mesmo vetor de entrada. Imagem: Sekoia.

Esse tipo de acesso abre caminho para Business Email Compromise (BEC), em que o atacante usa credenciais legítimas para se passar por um funcionário em comunicações financeiras, além de revenda de dados e acesso a sistemas corporativos.

Espionagem, crime ou os dois

A Sekoia levanta uma hipótese concreta sobre o modelo de negócio do Silver Fox. O grupo pode estar atuando como intermediário de acesso, comprometendo sistemas e vendendo esse acesso a grupos de espionagem patrocinados pelo Estado chinês. Tudo enquanto conduz operações financeiras por conta própria com a mesma infraestrutura.

Esse modelo se chama initial access broker. É uma divisão de trabalho no ecossistema de ameaças em que um grupo especializado em invasão vende o ponto de entrada para outros atores com objetivos distintos.

O timing da primeira onda, durante tensões geopolíticas elevadas sobre Taiwan e coincidindo com o período real de auditorias fiscais no país, é o principal argumento para a hipótese de alinhamento com objetivos de inteligência. 

china-ataques-governo-america-latina.png
A mesma infraestrutura foi adaptada para oito idiomas e oito autoridades fiscais diferentes.

As ondas seguintes, mais dispersas geograficamente e com ferramentas mais simples, apontam para operações puramente financeiras.

A distinção entre as duas motivações está ficando cada vez mais difícil de traçar. E essa ambiguidade, segundo os pesquisadores, é parte da estratégia.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Número recorde de húngaros comparece às urnas; eleição pode destituir Orbán
próxima postagem
Carros zero-km têm descontos que beiram 20%; veja onde estão as oportunidades

Você também pode gostar

EUA derrubam uma das maiores redes de bots...

12 de abril de 2026

Cibercriminosos usam pop-up falso para invadir redes de...

12 de abril de 2026

Disney Dreamlight Valley: guia para coletar todos os...

12 de abril de 2026

Governo da França vai trocar uso de Windows...

12 de abril de 2026

POSTS MAIS RECENTES

  • Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti
  • Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar
  • Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano
  • Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein
  • Irã teve iniciativa para demonstrar boa vontade com os EUA, diz negociador

Siga-nos

  • Recente
  • Popular
  • Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti

    12 de abril de 2026
  • Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar

    12 de abril de 2026
  • Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano

    12 de abril de 2026
  • Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein

    12 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

EUA derrubam uma das maiores redes de bots...

12 de abril de 2026

Guerra contra o Irã custou a Israel US$11,5...

12 de abril de 2026

Cibercriminosos usam pop-up falso para invadir redes de...

12 de abril de 2026

Ataque contra a Guarda Costeira do Paquistão no...

12 de abril de 2026

59% defendem prisão domiciliar de Bolsonaro, mostra pesquisa...

12 de abril de 2026

Leitura obrigatória

  • Tumulto em ponto turístico deixa pelo menos 30 mortos no Haiti

    12 de abril de 2026
  • Cartórios de todo o Brasil fazem mutirão de registro civil esta semana; veja como participar

    12 de abril de 2026
  • Netanyahu diz que a guerra continua inclusive dentro da zona de segurança no Líbano

    12 de abril de 2026
  • Ex-modelo brasileira ameaça expor conexão de Melania e Trump com Jeffrey Epstein

    12 de abril de 2026
  • Irã teve iniciativa para demonstrar boa vontade com os EUA, diz negociador

    12 de abril de 2026

Newsletter

Posts relacionados

  • EUA derrubam uma das maiores redes de bots do mundo em operação internacional

    12 de abril de 2026
  • Cibercriminosos usam pop-up falso para invadir redes de empresas

    12 de abril de 2026
  • Disney Dreamlight Valley: guia para coletar todos os Mementos (itens)

    12 de abril de 2026
  • Governo da França vai trocar uso de Windows por sistemas com Linux

    12 de abril de 2026
  • Tomb Raider de graça, Resident Evil 2 baratinho e mais! Veja as indicações de games da semana

    12 de abril de 2026

Mais vistas da semana

Confira o final explicado de O Drama: O que Charlie decide?
8 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Home office: 43 vagas para trabalho remoto internacional [27/01]
28 de janeiro de 2026
EUA convocam embaixador do Iraque para criticar ataques de milícias a diplomatas
9 de abril de 2026
Mesmo com PP insatisfeito, Moro diz que candidatura ao governo do PR é irreversível
10 de fevereiro de 2026

Categorias Populares

  • Tecnologia (2.868)
  • Política (2.138)
  • Mundo (2.038)
  • Campinas (926)
  • Economia (765)
  • Negócios (739)
  • Auto (575)
  • Bragança Paulista (541)
  • Esporte (321)
  • Cultura (245)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home