sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
Faz sentido uma impressora em casa? Confira modelos econômicos
17 de maio de 2026
Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa
16 de maio de 2026
domingo, maio 17, 2026
Top Posts
Lada Niva segue vivo e terá nova geração...
Onde o mundo guarda seu ouro – e...
Faz sentido uma impressora em casa? Confira modelos...
Não existe plano B para deixar o planeta,...
15 filmes e séries com cenas pesadas apenas...
H&M anuncia primeira loja na Argentina e prevê...
Pré-candidatura de Joaquim Barbosa à Presidência já está...
Marina Dias vence etapa da Copa do Mundo...
15 jogos de FPS que são considerados obras...
Filme sobre Bolsonaro aparece classificado no gênero de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
Faz sentido uma impressora em casa? Confira modelos econômicos
17 de maio de 2026
Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa
16 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Lada Niva segue vivo e terá nova geração baseada no Renault Duster
17 de maio de 2026
Onde o mundo guarda seu ouro – e por que isso virou questão de poder
17 de maio de 2026
Faz sentido uma impressora em casa? Confira modelos econômicos
17 de maio de 2026
Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa
16 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Vírus brasileiro ataca bancos na América Latina e Europa

por SampaNews 1 de abril de 2026
1 de abril de 2026
21

Uma campanha de phishing, focada em usuários da América Latina e Europa, está distribuindo trojans bancários para Windows. Conhecido como Casbaneiro ou Metamortmo, esse malware se disfarça para roubar dados financeiros das vítimas, e ele se espalha por meio de outro malware, o Horabot.

A atividade foi atribuída a um grupo cibercriminoso brasileiro rastreado como Augmented Marauder e Water Saci. O coletivo foi documentado pela primeira vez pela Trend Micro em outubro de 2025, quando conduziu uma campanha focada no WhatsApp, também com o objetivo de roubar informações bancárias.

smart_display

Nossos vídeos em destaque

O que é o Casbaneiro e como ele funciona

De acordo com a empresa de cibersegurança BlueVoyant, o grupo emprega um modelo de ataque mais abrangente. O foco está em mecanismos personalizados de entrega e propagação que inclui o WhatsApp, técnicas do ClickFix e phishing centrado em e-mail.

A companhia também afirma que está evidente que, esses operadores baseados no Brasil usam a automação do WhatsApp baseada em scripts para comprometer usuários de varejo e consumidores na América Latina. 

Documento PDF gerado dinamicamente pelo servidor dos criminosos, simulando uma notificação oficial da Administração de Justiça da Espanha, com dados de procedimento, prazo de comparecimento e um botão malicioso para acessar o suposto expediente. Imagem: BlueVoyant.

No entanto, eles mantêm e implantam simultaneamente um mecanismo avançado de sequestro de e-mails. O objetivo é roubar dados corporativos tanto na América Latina quanto na Europa.

Como o ataque chega até a vítima

Nesta campanha tudo começa com um e-mail de phishing, focado em pessoas que falam espanhol, que utiliza mensagens que imitam intimações judiciais. A ideia é induzir os destinatários a abrir um anexo PDF protegido por senha. Ao clicar em um link incorporado no documento, a vítima é direcionada a um link malicioso.

Casbaneiro.png
Exemplo de e-mail utilizado na campanha, enviado em espanhol com o assunto “Citación judicial pendiente”, acompanhado de um anexo em PDF e uma senha fornecida no corpo da mensagem para induzir a vítima a abrir o arquivo malicioso. Imagem: BlueVoyant.

A partir disso, a vítima inicia o download automático de um arquivo ZIP, o que leva à execução de cargas de HTML Application (HTA) e VBS. Essas cargas são tecnologias da Microsoft usadas para criar interfaces gráficas de usuário (GUI) e automatizar tarefas no Windows.

Elas são interessantes para os criminosos porque operam com privilégios elevados, o que significa que, quando executados, têm acesso quase total aos recursos do sistema do usuário, semelhante a um administrador.

O script VBS foi projetado para realizar verificações de ambiente e anti-análise semelhantes às encontradas nos artefatos do Horabot. O que inclui verificações do software antivírus Avast, e prossegue para recuperar cargas úteis da fase seguinte de um servidor remoto.

Casbaneiro (2).png
Trecho do script VBS recuperado de um servidor remoto, exibindo a função de decodificação utilizada pelo malware para ofuscar comandos e dificultar a análise por ferramentas de segurança. Imagem: BlueVoyant.

O papel do Horabot na propagação do malware

Entre os arquivos baixados estão carregadores baseados em AutoIt, cada um extrai e executa arquivos de carga útil criptografados com extensões “.ia” ou “.at”. Assim é possível lançar duas famílias de malware, o Casbaneiro (“staticdata.dll”) e Horabot (“at.dll”).

O Casbaneiro é a carga principal e o Horabot é usado como mecanismo de propagação do malware. O módulo DLL em Delphi do Casbaneiro entra em contato com um servidor de comando e controle (C2) para buscar um script PowerShell. O script é uma ferramenta de automação composta por sequências de comandos, variáveis e funções, armazenadas em arquivos.

A partir dessa ferramenta é entregue a extensão que emprega o Horabot para distribuir o malware por meio de e-mails de phishing para contatos coletados do Microsoft Outlook.

Casbaneiro (3).png
Lista de arquivos identificados durante a análise do ataque, incluindo executáveis AutoIt renomeados, arquivos criptografados com extensões “.ia” e “.at”, e scripts AutoIt descompilados, todos localizados no diretório público do sistema comprometido. Imagem: BlueVoyant.

“O servidor cria dinamicamente um PDF personalizado e protegido por senha, simulando uma intimação judicial espanhola, que é enviado de volta ao host infectado. O script então percorre a lista de e-mails filtrada, utilizando a própria conta de e-mail do usuário comprometido para enviar um e-mail de phishing personalizado com o PDF recém-gerado em anexo”, explica a BlueVoyant.

Também é utilizada em conjunto uma DLL secundária relacionada ao Horabot (“at.dll”), que funciona como uma ferramenta de spam e sequestro de contas, visando contas do Yahoo, Live e Gmail para enviar e-mails de phishing através do Outlook. Estima-se que o Horabot tenha sido utilizado em ataques direcionados à América Latina desde, pelo menos, novembro de 2020.

WhatsApp e ClickFix também são usados na campanha

O Water Saci tem um histórico de uso do WhatsApp Web como vetor de distribuição para disseminar trojans bancários como o Maverick e o Casbaneiro de maneira semelhante a um worm. 

No entanto, campanhas recentes destacadas pela Kaspersky têm aproveitado a tática de engenharia social ClickFix para induzir usuários a executar arquivos HTA maliciosos, com o objetivo final de implantar o Casbaneiro e o disseminador Horabot.

china-ataques-governo-america-latina.png
Brasil não está entre os alvos da campanha, mas todos os países da América Latina e nações europeias também podem ser afetadas.

“Em conjunto, a integração da engenharia social do ClickFix, aliada à geração dinâmica de PDFs e à automação do WhatsApp, revela um adversário ágil que está continuamente inovando e executando diversas estratégias de ataque para contornar os controles de segurança modernos”, explica a BlueVoyant. 

Em última análise, a BlueVoyant avalia que esse adversário mantém uma infraestrutura de ataque bifurcada e multifacetada, implantando dinamicamente a cadeia Maverick centrada no WhatsApp e utilizando simultaneamente as estratégias de ataque do ClickFix e do Horabot, baseado em e-mail. 

Acompanhe o TecMundo para saber mais sobre o caso. Inscreva-se em nossa newsletter e canal do YouTube para mais notícias de segurança e tecnologia.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trecho de rua passa a ter duplo sentido a partir de amanhã; veja local 
próxima postagem
Super Mario Galaxy e mais! Confira as estreias do cinema desta semana

Você também pode gostar

Faz sentido uma impressora em casa? Confira modelos...

17 de maio de 2026

15 filmes e séries com cenas pesadas apenas...

16 de maio de 2026

15 jogos de FPS que são considerados obras...

16 de maio de 2026

Arnold Schwarzenegger: todos os filmes de ficção científica...

16 de maio de 2026

POSTS MAIS RECENTES

  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder
  • Faz sentido uma impressora em casa? Confira modelos econômicos
  • Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa
  • 15 filmes e séries com cenas pesadas apenas para adultos no Prime Video

Siga-nos

  • Recente
  • Popular
  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster

    17 de maio de 2026
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder

    17 de maio de 2026
  • Faz sentido uma impressora em casa? Confira modelos econômicos

    17 de maio de 2026
  • Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa

    16 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

H&M anuncia primeira loja na Argentina e prevê...

16 de maio de 2026

Pré-candidatura de Joaquim Barbosa à Presidência já está...

16 de maio de 2026

Marina Dias vence etapa da Copa do Mundo...

16 de maio de 2026

15 jogos de FPS que são considerados obras...

16 de maio de 2026

Filme sobre Bolsonaro aparece classificado no gênero de...

16 de maio de 2026

Leitura obrigatória

  • Lada Niva segue vivo e terá nova geração baseada no Renault Duster

    17 de maio de 2026
  • Onde o mundo guarda seu ouro – e por que isso virou questão de poder

    17 de maio de 2026
  • Faz sentido uma impressora em casa? Confira modelos econômicos

    17 de maio de 2026
  • Não existe plano B para deixar o planeta, diz brasileiro engenheiro da Nasa

    16 de maio de 2026
  • 15 filmes e séries com cenas pesadas apenas para adultos no Prime Video

    16 de maio de 2026

Newsletter

Posts relacionados

  • Faz sentido uma impressora em casa? Confira modelos econômicos

    17 de maio de 2026
  • 15 filmes e séries com cenas pesadas apenas para adultos no Prime Video

    16 de maio de 2026
  • 15 jogos de FPS que são considerados obras de arte

    16 de maio de 2026
  • Arnold Schwarzenegger: todos os filmes de ficção científica do ator

    16 de maio de 2026
  • EUA testam drones de resposta rápida para proteger escolas de atiradores

    16 de maio de 2026

Mais vistas da semana

Governo amplia repasses do SUS para hospitais municipais em Campinas e região
15 de maio de 2026
Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
PF encontra mensagens de operador da Refit dando ordens a auditores do governo do Rio
15 de maio de 2026

Postagens Aleatórias

Trump diz não ver problema na queda do dólar e afirma que moeda está “indo muito bem”
27 de janeiro de 2026
Economia americana depende menos do petróleo do que nunca
17 de março de 2026
Investimentos de empresas alemãs na China atingem maior nível em 4 anos
27 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.127)
  • Política (3.135)
  • Mundo (2.872)
  • Campinas (1.408)
  • Economia (1.082)
  • Negócios (1.080)
  • Auto (794)
  • Bragança Paulista (733)
  • Esporte (438)
  • Saúde (325)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home