sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
terça-feira, abril 7, 2026
Top Posts
Flávio diz que tenta ‘segurar onda’ de Eduardo:...
Soraya Thronicke deixa o Podemos e se filia...
Microsoft já lançou 80 produtos com o nome...
Regras da guerra devem ser respeitadas em palavras...
Fórum em Sergipe discute caminhos para ampliar economia...
Petrobras demite diretor e elege novo presidente do...
Crítica: No início do fim, The Boys chega...
Campinas confirma duas mortes de pacientes com bactéria...
Carro fica preso em buraco em avenida de...
Fernando Diniz é anunciado como novo técnico do...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
7 de abril de 2026
Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
7 de abril de 2026
Microsoft já lançou 80 produtos com o nome ‘Copilot’
7 de abril de 2026
Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
7 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Descoberto o primeiro malware que usa IA para funcionar

por SampaNews 20 de fevereiro de 2026
20 de fevereiro de 2026
14

Um novo malware está usando o Gemini, modelo de Inteligência Artificial da Google, como parte do seu funcionamento. O PromptSpy, identificado em fevereiro de 2026 pelos pesquisadores da empresa de cibersegurança ESET, se disfarça de aplicativo bancário para chegar até às vítimas.

É a primeira vez que um malware para Android integra IA generativa em seu fluxo de execução.

smart_display

Nossos vídeos em destaque

Como funciona

O malware se passa pelo aplicativo do Chase Bank, imitando a JPMorgan Chase, uma das maiores instituições financeiras do mundo, e é distribuído fora da Google Play Store por meio de um site dedicado. 

A infecção acontece em duas etapas: primeiro, a vítima instala um app chamado MorganArg que funciona apenas como porta de entrada, exibindo uma mensagem pedindo a instalação de uma suposta atualização. Essa atualização é, na verdade, o PromptSpy.

Os pesquisadores identificaram ainda um terceiro aplicativo, assinado pelo mesmo desenvolvedor e usando o mesmo site falso, que provavelmente serve como estágio inicial da cadeia de infecção, conduzindo a vítima em direção ao MorganArg.

Após a instalação, o PromptSpy solicita acesso ao Serviço de Acessibilidade do Android, um recurso legítimo do sistema criado para auxiliar pessoas com deficiência. Com essa permissão concedida, o malware exibe uma tela de carregamento falsa para distrair a vítima enquanto opera em segundo plano.

Recursos de acessibilidade viram arma

O objetivo inicial é garantir sua própria persistência, travando o aplicativo na lista de apps recentes do Android para impedir que o sistema ou a vítima o encerre. O problema que o PromptSpy precisava resolver é que esse gesto varia entre fabricantes e versões do sistema, o que torna inviável o uso de instruções fixas no código.

A solução adotada pelos desenvolvedores foi usar o Serviço de Acessibilidade para capturar um dump XML da interface atual, uma descrição textual detalhada de todos os elementos visíveis na tela, incluindo posições, tipos de componentes e textos, e envia esse dado ao Gemini junto com um prompt em linguagem natural. 

O Gemini responde com instruções em formato JSON indicando qual ação executar e em quais coordenadas. O malware executa a ação, captura o novo estado da tela e repete o ciclo até que o Gemini confirme que o objetivo foi concluído. 

Essa abordagem elimina a dependência de instruções fixas e permite que o malware se adapte a qualquer dispositivo, layout ou versão do Android, ampliando significativamente o número de vítimas em potencial.
 

Capacidades de espionagem e controle remoto

A persistência garantida pela IA é apenas a preparação para a funcionalidade principal do PromptSpy: um módulo VNC embutido, tecnologia que permite acesso e controle remoto completo do dispositivo. O malware se comunica com um servidor de Comando e Controle no endereço 54.67.2[.]84 via protocolo VNC com criptografia AES. 

Por meio dessa conexão, os atacantes conseguem visualizar a tela da vítima em tempo real e operar o dispositivo remotamente, além de capturar o PIN ou senha da tela de bloqueio, gravar em vídeo o padrão de desbloqueio, registrar o uso de aplicativos específicos, listar os aplicativos instalados e tirar screenshots sob demanda.

Mecanismo anti-remoção

Quando a vítima tenta desinstalar o aplicativo ou revogar as permissões de acessibilidade, o PromptSpy sobrepõe retângulos completamente transparentes e invisíveis sobre botões críticos da interface — como “Desinstalar”, “Parar” e “Remover”. 

Esses elementos interceptam os toques antes que cheguem aos botões reais, tornando a remoção inviável pelo método convencional. A única saída é reiniciar o dispositivo no Modo Seguro, que desativa aplicativos de terceiros e permite a remoção sem interferência.

Origem e alvos

Evidências encontradas no código — incluindo strings de debug em chinês simplificado e tratamento de eventos de acessibilidade com nomenclatura em chinês — indicam, com média confiança segundo os pesquisadores, que o PromptSpy foi desenvolvido em um ambiente de língua chinesa. 

A campanha, no entanto, é direcionada à Argentina. O site falso estava em espanhol, o nome do aplicativo faz referência ao país e a motivação parece ser financeira, visando dados bancários das vítimas.

E agora?

Até o momento da publicação do relatório, nenhuma infecção pelo PromptSpy havia sido detectada na telemetria da ESET, o que levanta a possibilidade de que o malware ainda esteja em fase de prova de conceito. 

Ainda assim, os pesquisadores não descartam a existência de versões circulando no mundo real, dado que toda uma infraestrutura de distribuição foi montada ao redor da ameaça. 

A ESET compartilhou suas descobertas com o Google como parte da App Defense Alliance, e o Google Play Protect foi atualizado para identificar as versões conhecidas do PromptSpy.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Empresas comemoram vitória sobre as tarifas de Trump, mas reembolsos levarão tempo
próxima postagem
Janja usou avião da FAB em agenda que incluiu escola pró-Lula, diz site

Você também pode gostar

Microsoft já lançou 80 produtos com o nome...

7 de abril de 2026

Crítica: No início do fim, The Boys chega...

7 de abril de 2026

Apple recorre à Suprema Corte dos EUA após...

6 de abril de 2026

Dying Light The Beast teve grande atualização com...

6 de abril de 2026

POSTS MAIS RECENTES

  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha
  • Fórum em Sergipe discute caminhos para ampliar economia criativa

Siga-nos

  • Recente
  • Popular
  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’

    7 de abril de 2026
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado

    7 de abril de 2026
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha

    7 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Petrobras demite diretor e elege novo presidente do...

7 de abril de 2026

Crítica: No início do fim, The Boys chega...

7 de abril de 2026

Campinas confirma duas mortes de pacientes com bactéria...

7 de abril de 2026

Carro fica preso em buraco em avenida de...

7 de abril de 2026

Fernando Diniz é anunciado como novo técnico do...

7 de abril de 2026

Leitura obrigatória

  • Flávio diz que tenta ‘segurar onda’ de Eduardo: ‘Não é inteligente’

    7 de abril de 2026
  • Soraya Thronicke deixa o Podemos e se filia ao PSB de olho na reeleição ao Senado

    7 de abril de 2026
  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Regras da guerra devem ser respeitadas em palavras e ações, diz Cruz Vermelha

    7 de abril de 2026
  • Fórum em Sergipe discute caminhos para ampliar economia criativa

    7 de abril de 2026

Newsletter

Posts relacionados

  • Microsoft já lançou 80 produtos com o nome ‘Copilot’

    7 de abril de 2026
  • Crítica: No início do fim, The Boys chega mais sombria e realista que nunca

    7 de abril de 2026
  • Apple recorre à Suprema Corte dos EUA após perder disputa contra Epic Games

    6 de abril de 2026
  • Dying Light The Beast teve grande atualização com diversas melhorias! Veja novidades da Restored Land

    6 de abril de 2026
  • Vazamento do Claude Code é usado para espalhar versão modificada com vírus

    6 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
RJ: Auto da Paixão de Cristo acontece hoje nos Arcos da Lapa
3 de abril de 2026
Ataques russos deixam 8 mortos enquanto Ucrânia propõe trégua de Páscoa
3 de abril de 2026

Postagens Aleatórias

“Chafariz” gigante chama atenção no Ouro Verde após rompimento de adutora
3 de abril de 2026
Presidente da Toyota diz que esportivos têm que ser barulhentos e ter cheiro de gasolina
25 de fevereiro de 2026
‘Decisão de ficar em São Paulo não é submissão’, rebate Tarcísio após falas de Kassab
30 de janeiro de 2026

Categorias Populares

  • Tecnologia (2.660)
  • Política (1.994)
  • Mundo (1.875)
  • Campinas (841)
  • Economia (721)
  • Negócios (690)
  • Auto (535)
  • Bragança Paulista (504)
  • Esporte (301)
  • Cultura (232)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home