fraudedigital.com
tema

#malware-financeiro

65 publicações marcadas com esta tag.

risco altoFD-2026-247 · 2026-09-09
0

Trojan bancário Gigabud usa clonador de apps open-source Vwork para fraudar bancos em dez países

O grupo GoldFactory está distribuindo o trojan bancário Android Gigabud em conjunto com o Vwork, uma versão modificada do clonador de aplicativos open-source Shelter, para clonar apps bancários legítimos em um perfil isolado do sistema e executar transações fraudulentas sem levantar suspeita. A campanha já comprometeu mais de 1.400 dispositivos na Indonésia, com perdas próximas de US$ 961 mil entre fevereiro e julho de 2026, e também atinge Brasil, Colômbia, México e outros países.

Fonte ↗
risco altoFD-2026-243 · 2026-09-07
0

Malware JSCeal esconde roubo de criptomoedas em bytecode V8 para escapar de análise

A Check Point Research detalhou o funcionamento do JSCeal, um ladrão de criptoativos ativo desde 2025 que compila seu código em bytecode V8 para dificultar a engenharia reversa. Além de roubar senhas, cookies e sessões do Telegram, o malware ataca diretamente exchanges como Binance e Bybit e chega a substituir scripts legítimos do Ledger para desviar transações.

Fonte ↗
risco médioFD-2026-236 · 2026-09-03
0

Senha de funcionário apareceu em log de infostealer: o que fazer antes que vire tomada de conta

Infostealers como RedLine, Lumma e Vidar coletam de máquinas infectadas muito mais do que senhas salvas: cookies de sessão, dados de preenchimento automático, carteiras de cripto e chaves SSH, tudo revendido em pacotes chamados de logs. O artigo (baseado em orientação da empresa Flare) explica que um cookie de sessão roubado pode permitir que o atacante reproduza o login já autenticado, pulando completamente a etapa de MFA, e propõe um fluxo de priorização e resposta para equipes de segurança.

Fonte ↗
risco altoFD-2026-227 · 2026-09-02
0

APT iraniano Mirage Kitten usa falsos testes de emprego para instalar malware e proíbe uso de IA para evitar detecção

O grupo iraniano Mirage Kitten está abordando engenheiros de software no LinkedIn com falsas ofertas de vaga em fintechs e empresas de aviação no Egito, Etiópia e Afeganistão. O 'teste técnico' enviado à vítima é, na verdade, um projeto trojanizado hospedado num link Amazon S3 legítimo, distribuindo os malwares NodeRabbit e PollCat. O golpe usa um truque inédito de engenharia social: proibir explicitamente o uso de assistentes de IA na revisão do código, justamente porque uma IA identificaria a importação maliciosa.

Fonte ↗
risco altoFD-2026-220 · 2026-08-31
0

ValleyRAT se disfarça de software legítimo para roubar teclas digitadas e área de transferência

O grupo Silver Fox está distribuindo o RAT ValleyRAT escondido dentro de instaladores que imitam apps populares como DingTalk, Chrome e Tencent Meeting, usando DLL sideloading para evitar detecção. O malware monitora a janela ativa e captura teclado e clipboard, dados que alimentam diretamente roubo de credenciais e fraude financeira. A campanha já soma mais de 100 mil detecções em 2026, concentradas na China e na Índia.

Fonte ↗
risco altoFD-2026-222 · 2026-08-31
0

Infostealers sequestram sessões ativas do Claude e drenam créditos pagos dos usuários

A Anthropic confirmou que infostealers como Vidar, LummaC2, StealC, RedLine, Acreed e Atomic Stealer roubaram cookies de sessão autenticada de usuários do Claude, permitindo acesso às contas sem precisar de senha nem 2FA. Os atacantes usaram esse acesso para consumir o uso pago das vítimas, e a empresa revogou sessões, removeu cartões salvos e reembolsou cobranças indevidas. O caso mostra que o roubo de sessão é hoje um vetor tão relevante para fraude quanto o roubo de senha.

Fonte ↗
risco altoFD-2026-213 · 2026-08-27
0

GoldFactory: campanha de malware bancário na Ásia mostra que defesa fundida corta fraude em 9 vezes

Um relatório da Group-IB compara os desfechos de dois bancos atingidos pela mesma campanha de malware bancário GoldFactory, que já infectou cerca de 11 mil dispositivos na Indonésia, Tailândia e Vietnã e causou entre US$ 1,5 e 2 milhões em prejuízos. Enquanto o mercado registra fraude bem-sucedida em cerca de 0,25% dos aparelhos comprometidos, a instituição que unificou detecção, atribuição e resposta a incidentes reduziu essa taxa para 0,027% — nove vezes menor. O caso mostra que a arquitetura de resposta a fraude, e não apenas a detecção do malware em si, é o que determina o prejuízo final.

Fonte ↗
risco altoFD-2026-206 · 2026-08-26
0

Vishing instala malware Android WindRelay e esvazia contas em 13 minutos

A Group-IB identificou o WindRelay, um novo malware Android distribuído por meio de ligações em que golpistas se passam por funcionários de banco e induzem a vítima a instalar um app de "suporte". Uma vez com acesso remoto ao aparelho, os criminosos tomam empréstimos em nome da vítima, capturam dados de cartão e concluem transações fraudulentas usando o PIN informado durante a própria ligação. Um caso documentado mostrou o ataque completo, do primeiro contato ao roubo, em apenas 13 minutos.

Fonte ↗
risco altoFD-2026-205 · 2026-08-25
0

Balonx Sistema: a PhaaS mexicana que usa vishing com IA e RAT móvel contra bancos

A Group-IB expôs o Balonx Sistema, uma plataforma de Phishing-as-a-Service operada a partir do México que já mirou mais de 20 instituições financeiras, incluindo o Banamex. O serviço combina páginas de phishing em tempo real que interceptam códigos de segunda fator, um RAT para Android distribuído pela própria página falsa e um módulo de vishing com IA (CallFlow) capaz de sustentar até 30 ligações simultâneas com voz sintética. Uma falha operacional dos próprios criminosos, com repositórios no GitHub vazando código-fonte e credenciais, permitiu o mapeamento completo da operação.

Fonte ↗
risco altoFD-2026-204 · 2026-08-22
0

ToxicPanda 2.0: trojan bancário para Android agora mira 349 instituições financeiras em 16 países

O trojan bancário ToxicPanda evoluiu para uma versão 2.0 que amplia drasticamente seu alcance, saindo de um foco europeu restrito para atacar 349 aplicativos financeiros em 16 países. A nova versão abusa da depuração sem fio (Wireless Debugging) do Android para obter acesso em nível de shell ao aparelho sem o conhecimento da vítima, além de usar telas sobrepostas falsas para roubar credenciais bancárias, PINs e senhas de bloqueio. A descoberta foi publicada pela equipe zLabs da Zimperium.

Fonte ↗
risco altoFD-2026-196 · 2026-08-20
0

Manic: malware Android rouba PIN bancário e retransmite dados furtados via Bluetooth mesmo offline

Pesquisadores da ThreatFabric identificaram o Manic, malware Android que combina trojan bancário com spyware completo, ativo desde fevereiro de 2026 e monitorando 169 aplicativos, com foco em bancos ucranianos, serviços governamentais e plataformas de criptomoedas europeias. O malware abusa dos serviços de Acessibilidade para capturar PINs digitados em apps bancários sem interromper a transação, e usa uma rede mesh via Bluetooth e Wi-Fi Direct para exfiltrar dados mesmo quando o aparelho infectado está sem acesso à internet.

Fonte ↗
risco altoFD-2026-197 · 2026-08-20
0

Golpe de BEC usa e-mail falso de banco filipino para instalar infostealer Agent Tesla direto na memória

Uma campanha de Business Email Compromise analisada pela KnowBe4 mostra um e-mail forjado, simulando comunicação interna do Metropolitan Bank and Trust Company sobre uma transferência SWIFT pendente, entregando um script ofuscado que carrega o infostealer Agent Tesla inteiramente em memória, sem gravar o payload final em disco. O malware varre 21 módulos de coleta de credenciais — navegadores, Outlook, Discord, cofre de credenciais do Windows — antes de exfiltrar tudo via FTP, mirando departamentos financeiros para viabilizar fraude de pagamento.

Fonte ↗
risco altoFD-2026-191 · 2026-08-19
0

Grupo norte-coreano usa vagas falsas no LinkedIn para infectar vítimas via ClickFix

O grupo Famous Chollima, ligado à Coreia do Norte, está se passando por recrutadores no LinkedIn (e também Discord, Telegram e email) oferecendo vagas remotas bem remuneradas para atrair candidatos a um processo seletivo falso. No fim do processo, a vítima é induzida por um pretexto técnico a colar comandos no terminal do próprio computador, instalando um RAT.

Fonte ↗
risco altoFD-2026-192 · 2026-08-19
0

Microsoft rastreia infostealer MacSync por comportamento, não por domínios, em campanha que mira wallets cripto

O MacSync Stealer é um infostealer para macOS que rouba senhas de Keychain e navegador, chaves SSH, credenciais AWS e ativos de wallets como Ledger e Trezor, distribuído via técnica ClickFix. A Microsoft conseguiu ligar mais de 30 domínios diferentes à mesma campanha analisando padrões de comportamento (sequências de requisições, uploads em chunks, criação de arquivos temporários) em vez de depender de listas de domínios maliciosos, que os operadores trocam constantemente.

Fonte ↗
risco altoFD-2026-193 · 2026-08-19
0

Balonx Sistema: PhaaS mexicano combina phishing bancário, vishing com IA e RAT móvel contra mais de 20 bancos

A Group-IB expôs o "Balonx Sistema", uma plataforma de Phishing-as-a-Service vendida por assinatura semanal (a partir de 3.000 MXN) que mira mais de 20 instituições financeiras mexicanas, incluindo o Banamex. A operação combina páginas de phishing com WebSocket em tempo real para burlar MFA, um módulo de vishing automatizado por IA generativa (GPT-4o-mini, ElevenLabs, Whisper) e um RAT Android disfarçado de app de "proteção bancária".

Fonte ↗
risco altoFD-2026-183 · 2026-08-16
0

AmnesiaStealer: malware para macOS deixa o atacante pilotar ao vivo a sessão do navegador da vítima já autenticada

Distribuído via campanhas ClickFix com páginas falsas no GitHub, o AmnesiaStealer é um infostealer para macOS com um módulo de streaming que duplica o perfil do navegador da vítima, abre uma instância headless e transmite a tela ao atacante a cerca de 3fps com controle total de mouse, teclado e navegação. Isso permite operar contas já logadas — bancos, exchanges de cripto, e-mail — preservando as impressões digitais do dispositivo e da rede, o que dificulta a detecção por sistemas antifraude baseados em device fingerprinting.

Fonte ↗
risco altoFD-2026-182 · 2026-08-13
0

CrashStealer: novo infostealer para macOS mira carteiras cripto e gerenciadores de senha disfarçado de app legítimo

A Kaspersky documentou o CrashStealer, um infostealer para macOS que se disfarça do utilitário nativo CrashReporter e é distribuído por meio de um site falso de uma ferramenta de videoconferência fictícia chamada 'Werkbit'. O malware usa um certificado de desenvolvedor Apple válido para contornar o Gatekeeper e rouba credenciais do Keychain, de 14 gerenciadores de senha e de 80 extensões de carteiras de criptomoeda.

Fonte ↗
risco altoFD-2026-171 · 2026-08-12
0

Golpe usa RAT SpyNote e malware WindRelay para clonar cartão via NFC e tomar empréstimo durante ligação falsa do banco

Um novo malware Android batizado WindRelay está sendo distribuído junto com o RAT SpyNote para executar fraudes bancárias completas em poucos minutos: o criminoso liga se passando por atendente do banco, induz a vítima a instalar um app personalizado com seu nome, assume o controle remoto do aparelho e, sem nenhum compartilhamento de tela, retransmite ao vivo os dados NFC do cartão físico enquanto solicita empréstimos pelo próprio app bancário da vítima. Pesquisadores documentaram um ataque completo — do primeiro contato ao saque — em cerca de 13 minutos.

Fonte ↗
risco altoFD-2026-175 · 2026-08-12
0

Group-IB detalha como o combo WindRelay + SpyNote une saque digital e físico em uma única ligação fraudulenta

Em análise técnica própria, a Group-IB detalha o esquema de fraude que combina o RAT SpyNote com o novo malware de retransmissão NFC WindRelay, mostrando como o golpe opera como um kit completo: acesso remoto ao app bancário da vítima para solicitar empréstimos, somado a um canal de saque físico que converte o celular infectado em um leitor de pagamento fraudulento. A empresa identificou vítimas concentradas em República Tcheca, Eslováquia e Eslovênia e propõe indicadores de detecção específicos para bancos e operadoras móveis.

Fonte ↗
risco altoFD-2026-134 · 2026-08-06
0

Campanha ClickFix distribui infostealer em Go para roubar criptomoedas de usuários macOS

Uma campanha ativa de ClickFix está enganando usuários de macOS para colar e executar comandos maliciosos no Terminal, instalando um infostealer escrito em Go. O malware rouba senhas salvas no navegador, dados do Keychain e carteiras de criptomoedas (Bitcoin, Ethereum, Monero, entre outras), driblando o Gatekeeper ao remover o atributo de quarentena dos arquivos. Uma característica incomum é a possibilidade de configurar o saque de apenas uma fração dos fundos da vítima, tornando o roubo mais difícil de perceber a tempo.

Fonte ↗
risco altoFD-2026-120 · 2026-08-03
0

Falso executor de scripts "Xeno" para Roblox espalha infostealer e RAT

Golpistas distribuem uma versão falsa do executor de scripts Xeno para Roblox em fóruns de jogos e Discord, prometendo burlar o anti-cheat. O instalador entrega, em múltiplos estágios, um infostealer que rouba cookies, tokens de conta (Discord, Roblox, Microsoft) e dados de carteiras cripto, além de um RAT com keylogging, streaming de tela e execução remota de comandos.

Fonte ↗
risco médioFD-2026-121 · 2026-08-03
0

Ecossistema clandestino do BTMOB RAT se fragmenta em revendedores e clones no submundo

Uma investigação da Flare em milhares de posts de fóruns underground mostra como o RAT Android BTMOB, antes vendido por uma única operação, virou um mercado disputado por revendedores, vendedores de código-fonte e cópias piratas mais baratas. O malware combina controle remoto do smartphone com kits de phishing e roubo de credenciais, reduzindo a barreira técnica para criminosos aplicarem fraude bancária móvel em escala.

Fonte ↗
risco altoFD-2026-091 · 2026-07-30
0

Vazamento do RAT Android "Flying Eagle" expõe ecossistema de 170 servidores usados para esvaziar contas bancárias e cripto

Pesquisadores da Hunt.io e o jornalista independente NetAskari rastrearam o vazamento do framework de RAT Android "Flying Eagle" (飞鹰), originalmente distribuído por um app falso que se passa por um serviço de uma polícia provincial chinesa. A partir de duas fingerprints técnicas de infraestrutura, mapearam 170 servidores ativos ligados a um mercado no Telegram que vende acesso pronto para roubar credenciais bancárias e de carteiras cripto por meio de telas de sobreposição (overlay). Canais de suporte no Telegram chegam a orientar operadores passo a passo sobre como esvaziar contas de Alipay e WeChat das vítimas, tratadas internamente como "fish".

Fonte ↗
risco altoFD-2026-092 · 2026-07-30
0

Golpe de vishing via Microsoft Teams leva a ataques do ransomware Chaos em menos de 17 horas

Uma campanha rastreada como STAC4749 usa ligações no Microsoft Teams com atacantes se passando por suporte técnico para convencer funcionários a abrir sessão de acesso remoto via Quick Assist ou pela ferramenta RemSupp. A partir daí, os criminosos instalam um backdoor via PowerShell, se escondem em entradas de registro com nomes de componentes de áudio legítimos e adicionam AnyDesk ou DWAgent como acesso reserva antes de tentar movimento lateral. Em pelo menos um caso documentado, o intervalo entre o primeiro contato no Teams e a implantação do ransomware Chaos foi inferior a 17 horas.

Fonte ↗
risco médioFD-2026-078 · 2026-07-27
0

MedusaHVNC: RAT vendido como serviço abre 'área de trabalho oculta' para sequestrar sessões autenticadas de navegador

O MedusaHVNC é um trojan de acesso remoto oferecido em modelo malware-as-a-service que abre uma área de trabalho oculta do Windows para operar o navegador da vítima sem que ela perceba, roubando cookies, senhas e sessões já autenticadas. Como a sessão sequestrada roda na própria máquina da vítima, com o IP e o fingerprint reais dela, o golpe é especialmente eficaz para burlar mecanismos antifraude baseados em risco de dispositivo.

Fonte ↗
risco altoFD-2026-068 · 2026-07-25
0

Campanha SourTrade monta malware financeiro dentro da memória do navegador em sites falsos de cripto

A campanha de malvertising SourTrade, ativa desde o fim de 2024 em 25 idiomas e 12 países, replica páginas falsas de Solana, Luno e TradingView para atrair traders e investidores em cripto. Em vez de entregar um executável pronto, o JavaScript da página monta o malware peça por peça dentro da memória do navegador, driblando antivírus e inspeção de rede. O payload final é um infostealer que rouba senhas, cookies e carteiras de criptomoedas, com foco direto em fraude financeira.

Fonte ↗
risco altoFD-2026-028 · 2026-07-17
0

Grupo russo financeiramente motivado usa instaladores falsos de Zoom e Webex para espalhar o Starland RAT

Pesquisadores da Cisco Talos identificaram o UAT-11795, ator russo-falante ativo desde meados de 2025, distribuindo instaladores trojanizados de Zoom, Webex, MobaXterm e outras ferramentas para instalar o Starland RAT e o implante em memória WLDR. O objetivo é roubar credenciais de navegador, mapear carteiras de criptomoeda e sequestrar sessões de Discord, Telegram e Steam para uso em fraudes subsequentes.

Fonte ↗
risco altoFD-2026-021 · 2026-07-16
0

Hackers russos trojanizam WebEx e Zoom para espalhar o backdoor Starland e roubar criptomoedas

O grupo financeiramente motivado UAT-11795 distribui instaladores adulterados de softwares populares (WebEx, Zoom, MobaXterm, DBeaver, FaceIT) para instalar o novo backdoor Starland RAT. A ameaça rouba credenciais, dados do Active Directory e visa mais de 40 carteiras de criptomoedas, atingindo principalmente usuários nos EUA, além de vítimas na Alemanha, Romênia e Venezuela.

Fonte ↗
risco altoFD-2026-024 · 2026-06-10
0

SilabRAT: trojan de acesso remoto vendido por US$5 mil/mês foca em roubo de criptomoedas

A Group-IB detalhou o SilabRAT (também chamado SnappyClient), um RAT avançado desenvolvido pelo ator conhecido como o1oo1 e vendido como Malware-as-a-Service em fóruns russos de cibercrime por assinatura mensal de US$5.000. O módulo AutoWallet automatiza a quebra de senhas de carteiras cripto, enquanto técnicas de bypass da criptografia do Chrome e evasão avançada (HVNC, AMSI, UAC) dificultam a detecção.

Fonte ↗
risco altoFD-2026-038 · 2026-03-27
0

Silver Fox mira empresas japonesas na temporada de imposto de renda com phishing e o trojan ValleyRAT

A ESET descreve como o grupo Silver Fox, ativo desde 2023, aproveita a temporada anual de declaração de imposto e mudanças de RH no Japão para enviar phishing personalizado com nomes reais de empresas, entregando o trojan de acesso remoto ValleyRAT a funcionários. O timing sazonal explora o momento em que profissionais estão mais propensos a abrir comunicações fiscais e de RH sem desconfiar.

Fonte ↗
risco altoFD-2026-042 · 2026-02-19
0

Falso app de imposto de renda Coretax espalha trojans bancários da família GoldFactory na Indonésia

Durante a temporada de declaração de impostos indonésia, criminosos usam contas falsas de WhatsApp se passando pela receita federal (DJP) para distribuir aplicativos maliciosos que imitam o app oficial Coretax, instalando trojans bancários da infraestrutura GoldFactory (Gigabud.RAT, MMRat e Taotie). O malware abusa de serviços de acessibilidade para gravar a tela, capturar credenciais e OTPs, e executar transferências automáticas, com prejuízo estimado entre US$ 1,5 e 2 milhões só na campanha local e cerca de US$ 6 milhões de impacto anual global da mesma infraestrutura MaaS.

Fonte ↗
risco altoFD-2026-047 · 2026-01-07
0

Ghost Tapped: malware Android com NFC transforma o celular da vítima em clonador de cartão remoto

Pesquisadores do Group-IB mapearam um ecossistema chinês vendido em canais do Telegram que usa dois aplicativos Android com NFC — um instalado no celular da vítima e outro no do criminoso — para retransmitir dados de cartões de pagamento em tempo real através de um servidor de comando e controle. O golpe é vendido como serviço por assinatura, com suporte ao cliente em turnos, e já teria movimentado centenas de milhares de dólares em compras fraudulentas feitas por redes de mulas em lojas físicas.

Fonte ↗
risco altoFD-2026-053 · 2025-12-19
0

Malware Android 'Wonderland' evolui roubo de SMS para fraude bancária no Uzbequistão

A Group-IB descreveu uma nova geração de malware Android para furto de SMS no Uzbequistão, batizada Wonderland, que substitui a espionagem passiva antiga por controle remoto bidirecional via WebSocket. O malware intercepta OTPs e alertas bancários, dispara comandos USSD e mensagens em nome da vítima, e se dissemina majoritariamente pelo Telegram usando sessões roubadas e APKs disfarçados de vídeos ou documentos. Segundo a empresa, apenas um grupo já monitorado teria drenado mais de US$ 2 milhões desde janeiro de 2025 usando essa técnica.

Fonte ↗
risco altoFD-2026-056 · 2025-12-03
0

GoldFactory injeta código malicioso em apps bancários legítimos e já infectou 11 mil dispositivos na Ásia

A Group-IB detalha a evolução do grupo GoldFactory, que desde 2024 usa frameworks de instrumentação como Frida, Dobby e Pine para implantar código malicioso dentro de aplicativos bancários originais na Indonésia, Vietnã e Tailândia. Ao manter a aparência e o funcionamento do app oficial, as variantes identificadas (FriHook, SkyHook, PineHook e o novo Gigaflower) escondem sua atividade fraudulenta, abusam de serviços de acessibilidade e capturam dados financeiros e documentos de identidade. A campanha já soma mais de 11 mil dispositivos infectados e atingiu ao menos 30 instituições financeiras, normalmente após a vítima ser convencida por SMS ou Zalo, fingindo ser uma autoridade, a instalar o app adulterado.

Fonte ↗
risco altoFD-2026-081 · 2025-07-02
0

Malware Qwizzserial se espalha pelo Telegram no Uzbequistão para roubar dados bancários e interceptar SMS de 2FA

O trojan bancário Qwizzserial, identificado pela primeira vez pela Group-IB em meados de 2024, teve forte crescimento de atividade no Uzbequistão ao se disfarçar de aplicativos legítimos e canais oficiais do governo distribuídos via Telegram. Uma vez instalado, ele intercepta SMS de bancos e códigos OTP, filtra mensagens por valor de transação e envia os dados roubados para bots do Telegram controlados pelos criminosos.

Fonte ↗
risco médioFD-2026-093 · 2025-03-13
0

ClickFix: a tática de "clique para corrigir" que faz a própria vítima executar o ataque

A Group-IB detalha o ClickFix, técnica de engenharia social que exibe um pop-up de falsa verificação — reCAPTCHA ou proteção Cloudflare — instruindo a vítima a apertar Windows+R e colar um comando que, sem ela perceber, já foi copiado automaticamente para a área de transferência pelo próprio site malicioso. O comando executa PowerShell ofuscado via mshta.exe, entregando principalmente o infostealer Lumma C2, focado em carteiras cripto e extensões de autenticação em dois fatores salvas no navegador, além de ferramentas de acesso remoto como DarkGate.

Fonte ↗
risco altoFD-2026-101 · 2025-01-08
0

Golpe do falso reembolso combina infostealer, ligação falsa e acesso remoto para roubar cartão e OTP

A Group-IB detalha um esquema no Oriente Médio que começa com infecção por malware infostealer (como o RedLine Stealer), passa por uma ligação de um falso funcionário de governo e termina com a instalação de ferramentas de acesso remoto que permitem ao golpista ver a tela da vítima em tempo real. Enquanto a vítima acredita estar resolvendo uma reclamação em um portal oficial, o golpista captura dados do cartão e os códigos OTP exibidos na tela.

Fonte ↗
risco médioFD-2026-105 · 2024-11-21
0

VietCredCare e DuckTail: dentro do mercado vietnamita de dados roubados por infostealers

Pesquisadores da Group-IB compararam duas famílias de infostealers vietnamitas, VietCredCare e DuckTail, que sequestram contas comerciais do Facebook para fraude publicitária e revenda de acessos. A análise ocorre após a prisão de mais de 20 pessoas em maio de 2024 ligadas a essas campanhas, mas mostra que apenas um dos grupos parece ter sido afetado pela operação policial. O caso ilustra como o roubo de credenciais de contas de anúncio virou um negócio criminoso estruturado e resiliente.

Fonte ↗
risco médioFD-2026-109 · 2024-10-16
0

Fraude digital consome até 3% do PIB na Ásia e força bancos a repensar defesas além do AML tradicional

A Group-IB reúne dados recentes sobre fraude digital na Ásia mostrando perdas equivalentes a 1%–3% do PIB em alguns países, com deepfakes contornando verificações de KYC, bots abrindo contas falsas em massa e trojans bancários direcionados a apps financeiros. O artigo argumenta que o monitoramento transacional tradicional (AML/OFAC) já não é suficiente e propõe complementar a defesa com sinais de dispositivo, comportamento e inteligência de ameaças.

Fonte ↗
risco altoFD-2026-110 · 2024-10-02
0

App de trading falso 'UniShadowTrade' é distribuído em lojas oficiais para golpe de pig butchering

A Group-IB descobriu uma campanha de fraude de investimento (pig butchering) que distribui um app de trading falso — batizado de UniShadowTrade — via lojas oficiais de iOS/Android e sites de phishing, atingindo vítimas na Ásia-Pacífico, Europa, Oriente Médio e África. O aplicativo nada mais é do que uma casca que carrega uma interface web fraudulenta simulando operações de investimento, usada para induzir depósitos crescentes até bloquear qualquer saque.

Fonte ↗
risco altoFD-2026-111 · 2024-07-31
0

CraxsRAT rouba credenciais bancárias e permite saques em menos de 30 minutos na Malásia

A Group-IB documentou uma campanha ativa na Malásia usando o RAT Android CraxsRAT para roubar credenciais bancárias e realizar saques não autorizados, com mais de 190 amostras identificadas concentradas em Kuala Lumpur. As vítimas são atraídas por sites de phishing que imitam marcas locais de alimentação, logística e varejo antes de serem induzidas a instalar o app malicioso.

Fonte ↗
risco altoFD-2026-112 · 2024-07-25
0

GXC Team combina phishing-as-a-service com IA e malware de interceptação de OTP contra 36 bancos espanhóis

A Group-IB identificou e rastreou o GXC Team, um grupo que vende phishing-as-a-service com IA e malware Android para interceptar OTP, já tendo mirado 36 bancos espanhóis e outras 30 instituições em países como EUA, Reino Unido, Eslováquia e Brasil. O diferencial do grupo é combinar kits de phishing tradicionais com chamadas de voz geradas por IA para induzir vítimas a entregar códigos de autenticação, elevando bastante a sofisticação do golpe.

Fonte ↗
risco altoFD-2026-113 · 2024-06-26
0

Craxs Rat: o trojan de acesso remoto por trás de fake apps e fraude bancária

RAT para Android derivado do código vazado do Spymax dá controle total sobre o aparelho da vítima, incluindo captura de credenciais bancárias, SMS e câmera. Distribuído via aplicativos falsos que imitam marketplaces, salões de beleza, restaurantes e até um 'centro antifraude' fictício, já foi usado em campanhas em Singapura contra cerca de dez marcas diferentes desde 2023.

Fonte ↗
risco médioFD-2026-118 · 2024-02-21
0

VietCredCare: infostealer mira contas de anúncio do Facebook no Vietnã

Descoberto pela Group-IB, o VietCredCare é um infostealer em .NET, ativo desde 2022, especializado em roubar credenciais de navegadores vietnamitas e filtrar automaticamente quais contas comprometidas administram anúncios no Facebook Business com saldo de crédito disponível — um alvo de maior valor para revenda ou uso em campanhas fraudulentas.

Fonte ↗
risco altoFD-2026-119 · 2024-01-16
0

Inferno Drainer: por dentro do malware que já drenou US$ 80 milhões em cripto

O Inferno Drainer foi um serviço de 'wallet drainer as a service' que, entre novembro de 2022 e novembro de 2023, ajudou afiliados a roubar cerca de US$ 80 milhões em criptomoedas por meio de mais de 16 mil domínios de phishing imitando protocolos Web3 como Seaport e WalletConnect, além de mais de 100 marcas cripto. Mesmo após o encerramento anunciado, o painel seguiu ativo até janeiro de 2024, e o modelo de negócio de comissão 80/20 já inspira sucessores.

Fonte ↗
risco altoFD-2026-122 · 2023-10-05
0

Trojan bancário Android GoldDigger abusa de serviço de acessibilidade para roubar credenciais no Vietnã

A Group-IB detalhou o funcionamento do GoldDigger, trojan bancário Android que se disfarça de app governamental ou de concessionária de energia vietnamita para monitorar 51 aplicativos financeiros, carteiras digitais e apps de criptomoeda. Usando abuso do serviço de acessibilidade e um protetor comercial (Virbox) para dificultar análise, o malware captura senhas, telas e até códigos de segunda autenticação.

Fonte ↗
risco altoFD-2026-126 · 2023-08-14
0

Trojan bancário Gigabud usa falsos apps de empréstimo para roubar dados financeiros em cinco países

A Group-IB descreveu o Gigabud, trojan bancário Android ativo desde 2022 com duas variantes: uma versão RAT que abusa do serviço de acessibilidade para gravar tela e simular apps de bancos, e uma versão "Loan" que se disfarça de aplicativo de empréstimo fácil para coletar documentos e dados bancários. O malware já mirou mais de 99 instituições financeiras e órgãos governamentais em Tailândia, Indonésia, Vietnã, Filipinas e Peru.

Fonte ↗
risco médioFD-2026-136 · 2023-02-20
0

Como detectar trojans bancários móveis que sequestram autorizações de transação

Trojans bancários para Android abusam do serviço de acessibilidade do sistema para ler telas, interceptar SMS/OTP e autorizar transferências em nome da vítima sem que ela perceba. O material detalha como esses malwares se disfarçam de aplicativos legítimos, quais permissões exploram e por que a defesa baseada apenas em assinaturas conhecidas já não é suficiente. A recomendação central é migrar para detecção comportamental e monitoramento de anomalias de sessão.

Fonte ↗
risco altoFD-2026-138 · 2023-02-17
0

Pacotes de malware combinando infostealers e RATs alimentam fraude financeira na região EMEA

Uma investigação da Group-IB mapeou como infostealers populares como RedLine (35 milhões de logs) e Vidar (8,6 milhões de logs) são distribuídos junto com ransomware e RATs em pacotes prontos, formando uma cadeia de fraude que vai do roubo de credenciais à venda de acesso inicial em fóruns da dark web. Os dados coletados incluem senhas de navegador, mais de 30 formatos de carteiras de criptomoedas, dados de cartão e arquivos com nomes como "wallet" e "2fa". O trabalho híbrido, citado no artigo como preferência de 87% dos funcionários pesquisados, amplia o risco ao misturar credenciais corporativas em dispositivos pessoais menos protegidos.

Fonte ↗
risco altoFD-2026-140 · 2022-12-21
0

Trojan bancário Godfather usa overlays e abuso de acessibilidade contra mais de 400 instituições financeiras

O Godfather é um trojan bancário para Android que sobrepõe telas falsas sobre aplicativos legítimos para capturar credenciais, mirando mais de 400 instituições em 16 países — 215 bancos, 94 carteiras de cripto e 110 corretoras. Ele abusa do serviço de acessibilidade do Android para bloquear tentativas de desinstalação e bombardeia a vítima com notificações a cada 8 segundos até que a permissão seja concedida. Um detalhe da amostra chama atenção: o malware se autodesativa caso detecte idiomas de países pós-soviéticos configurados no aparelho, um indício comum de atribuição a operadores da região.

Fonte ↗
risco altoFD-2026-147 · 2022-08-11
0

MaliBot: novo trojan bancário Android mira usuários de banco e criptomoedas na Espanha e Itália

A Group-IB analisa o MaliBot, um trojan bancário para Android disfarçado de app de mineração de criptomoedas, que rouba credenciais bancárias e de exchanges e intercepta SMS para burlar MFA. O malware, considerado sucessor da família S.O.V.A., se espalha via APKs falsos, clonagem de apps legítimos e campanhas de smishing.

Fonte ↗
risco médioFD-2026-152 · 2022-03-28
0

Caixa vazia: três grupos de fraudadores por trás de golpes de falsa entrega em Singapura

A Group-IB mapeou três grupos distintos de criminosos que se passavam pela operadora postal SingPost para roubar dados pessoais e bancários de vítimas em Singapura, somando dezenas de vítimas confirmadas e prejuízo de centenas de milhares de dólares. As táticas variavam de SMS fraudulentos com cobrança de falsas taxas de entrega até aplicativos Android trojanizados que interceptavam SMS para roubar códigos OTP, e até phishing em tempo real com técnica man-in-the-middle para burlar a autenticação de dois fatores.

Fonte ↗
risco médioFD-2026-154 · 2021-10-28
0

Carders canibais: golpistas criam lojas falsas de cartões roubados para enganar outros criminosos

A Group-IB identificou três grandes redes de sites falsos que se passam por lojas underground de venda de dados de cartões roubados, cobrando 'taxas de ativação' de vítimas que nunca recebem nada em troca. Uma das redes, batizada SPAGETTI, operava mais de 3 mil domínios e movimentou mais de US$ 1,2 milhão, além de distribuir o infostealer Taurus Project para roubar credenciais bancárias e carteiras cripto das próprias vítimas. É um caso de fraude 'entre criminosos', mas que evidencia técnicas de phishing e distribuição de malware financeiro replicáveis contra qualquer usuário.

Fonte ↗
risco altoFD-2026-159 · 2021-06-03
0

FontPack: a falsa atualização que rouba credenciais e dados de cartão bancário

Pesquisadores da Group-IB destrincharam o esquema FontPack, que injeta scripts maliciosos em sites legítimos comprometidos para exibir avisos falsos de atualização de Flash Player, navegador ou fontes do sistema. Ao clicar, a vítima baixa o infostealer RedLine, que rouba credenciais salvas, dados de autocomplete e informações bancárias armazenadas no navegador. O artigo também faz a atribuição do kit a um ator identificado como DR.PREDATOR, que o distribuiu gratuitamente em fóruns underground.

Fonte ↗
risco altoFD-2026-162 · 2020-12-07
0

As pegadas do Raccoon: JS-sniffer FakeSecurity distribuindo stealer para roubar dados de pagamento

A Group-IB descreveu uma campanha que combinou o JS-sniffer FakeSecurity, injetado em lojas online Magento para capturar dados de cartão no checkout, com o infostealer Raccoon, distribuído via documentos maliciosos e páginas de phishing disfarçadas de Adobe Reader. A operação, ativa entre fevereiro e setembro de 2020, tinha como objetivo explícito roubar dados de pagamento e credenciais de usuários em múltiplas frentes simultâneas.

Fonte ↗
risco altoFD-2026-164 · 2019-12-20
0

Cobalt Gang segue ativo: campanha de phishing contra bancos usa atalhos maliciosos e Cobalt Strike

O grupo cibercriminoso Cobalt Gang manteve em 2019 uma campanha ativa de phishing direcionada a funcionários de instituições financeiras ao redor do mundo. A campanha usa e-mails com arquivos IMG contendo atalhos maliciosos que, por meio de PowerShell ofuscado e bypass de UAC, instalam um stager que baixa o Cobalt Strike para dar aos atacantes acesso persistente aos sistemas bancários comprometidos.

Fonte ↗
risco altoFD-2026-166 · 2019-11-08
0

JS-sniffer FakeSecurity rouba dados de cartão em lojas Magento durante o checkout

A Group-IB identificou uma campanha do sniffer de JavaScript FakeSecurity injetado diretamente no código-fonte de lojas Magento, capturando dados de cartão de pagamento no momento do checkout e enviando-os a servidores controlados por criminosos hospedados em domínios como magento-security[.]org. Lojas como healthcare4all.co.uk, genstattu.com e tokyoflash.com foram identificadas como comprometidas.

Fonte ↗
risco altoFD-2026-170 · 2019-05-08
0

Group-IB detalha perícia forense de infecção pelo trojan bancário RTM

A Group-IB publicou uma análise forense de um computador infectado pelo trojan bancário RTM, grupo que enviou mais de 11 mil e-mails maliciosos entre setembro e dezembro de 2018 para distribuir o malware. O trojan usa hijacking de ordem de busca de DLL e se disfarça de TeamViewer para manter acesso remoto persistente e facilitar fraude bancária.

Fonte ↗
risco médioFD-2026-232 · 2017-11-01
0

EUA indiciam russo por infectar 80 mil freelancers com malware para roubo de dados e fraude

Um grande júri federal da Califórnia indiciou o russo Searzhudin Tamirlanovich Aktulaev, extraditado após ser detido no Chipre, por operar uma campanha de phishing que, entre 2016 e 2017, usou 255 contas falsas para enviar planilhas Excel maliciosas a 80 mil freelancers de uma plataforma de emprego. Os malwares TVRAT e DarkVNC davam controle remoto total sobre as máquinas infectadas via TeamViewer e VNC, coletando credenciais de e-commerce e dados pessoais posteriormente usados para fraude.

Fonte ↗
panoramaFD-2026-179 · 2017-08-04
0

Relembrando o Kronos: o trojan bancário que levou à prisão do pesquisador que travou o WannaCry

O Kronos, trojan bancário surgido em 2014 com funcionalidades similares ao famoso ZeuS, injetava páginas falsas no navegador das vítimas para capturar credenciais de home banking, distribuído por e-mails fraudulentos disfarçados de comunicações fiscais. O caso ganhou notoriedade em 2017 quando Marcus Hutchins — o pesquisador que meses antes havia interrompido a propagação do ransomware WannaCry — foi preso pelo FBI sob acusação de ter criado e vendido o malware entre 2014 e 2015.

Fonte ↗