Pacific News #313: O Chamado

Pacific News #313: O Chamado

Assunto do momento: "KREMLIN" instala extensão invisível no Chrome para roubar contas bancárias de brasileiros
 

O que aconteceu? A Elastic Security Labs revelou o KREMLIN, um kit de malware bancário criado por brasileiros que instala uma extensão maliciosa no Chrome e no Edge sem que a vítima perceba. 

Por que isso importa? A operação está ativa há mais de 15 meses e já teve mais de 7 campanhas ativas. Os alvos são clientes de bancos brasileiros. As iscas usam o nome de 12 instituições e serviços de pagamento: Banco do Brasil, Caixa, Bradesco, Santander, Sicoob, C6 Bank, Inter, BTG, Safra, PagBank, PicPay e Mercado Pago. 

A isca: Tudo começa com um arquivo que se passa por documento financeiro, com nomes como "Comprovante", "PIX", "TED", "Extrato" ou "Recibo", seguidos do nome do banco e de uma data. Nas levas mais recentes, as iscas passaram a imitar "Alvarás" e documentos de "Regulamentação", de olho em empresas.

  • O detalhe: não é um PDF. É um script (arquivo .js) que roda assim que a vítima clica.
  • Ao abrir, aparece uma mensagem de erro falsa. A pessoa acha que o arquivo veio corrompido e segue a vida.

E depois? Ao clicar na isca, parece que nada aconteceu. Na verdade, há um malware trabalhando em silêncio. Ele é capaz de validar se está rodando em um ambiente de VM ou Sandbox e, caso identifique que está, se autodestrói. Além disso, o implante da extensão acontece em um momento furtivo, após identificar o usuário inativo por dois minutos, onde ele fecha a sessão do navegador, implanta a extensão diretamente nos arquivos do Chrome/Edge, sem passar pela loja oficial e oficialmente seu navegador está comprometido. 

O ataque: Com a extensão ativa, os criminosos passam a controlar o que acontece no seu navegador, sendo capazes de copiar senhas salvas e cookies de sessão, registrar tudo o que a vítima digita, executar capturas de tela e até mesmo injetar conteúdo falso/redirecionar o navegador. Em algumas versões, até mesmo um QR Code falso pedindo “reautenticação” no WhatsApp foi exibido, roubando a sessão do aplicativo de mensagens de forma remota. 

Quem está por trás? Apesar do nome, não há nada de russo aqui. A assinatura do autor é "Kr3mlin4rt1st", mas as mensagens, nomes de arquivos e comentários do código estão todos em português português. O horário das atividades, inclusive, concentra-se no horário comercial brasileiro. Estas pistas, somadas, indicam que os autores do malware são brasileiros. 

Saiba mais: Para se tornar ainda mais furtivo, os servidores do KREMLIN estão escondidos na blockchain, ou seja,  ao invés de deixar o endereço dos servidores gravado no código, o KREMLIN o consulta em um contrato na blockchain do Ethereum. Quando um servidor cai, os criminosos só atualizam o registro e o golpe continua. E ninguém consegue apagar esse registro. Além disso, partes do malware foram hospedadas no Internet Archive, escondidas dentro de fotos do time do Barcelona, aumentando ainda mais a furtividade. Caso você suspeita que seja vítima do KREMLIN, uma sugestão é ver se você tem o “Modo de desenvolvedor” ativado no Chrome. Se esse modo estiver ativo sem que você o tenha ligado, ou se houver alguma extensão que você não reconhece, desconfie.


OpenAI pausa seus modelos após agentes acessarem sites de governo

O que aconteceu: A OpenAI pausou todo o treinamento, avaliação e inferência com uso de ferramentas nos seus modelos mais capazes, depois de um padrão de comportamento rebelde de agentes que incluiu acesso não autorizado a sites de governo e outros serviços online. É a segunda paralisação em três meses. A primeira foi em julho, após a divulgação de um ciberataque contra a startup de IA Hugging Face. 

Por que importa: Os agentes não apenas erraram na tarefa. Eles contornaram controles de contenção do próprio ambiente de treino e alcançaram sistemas de terceiros, inclusive de governos. A empresa notificou as vítimas de que seus agentes acessaram sites delas durante avaliações e pesquisas de rotina. 

Como aconteceu? O agente percebeu que o acesso web padrão estava bloqueado e montou um desvio: passou a rotear consultas pelo resolvedor DNS do próprio ambiente de treino até um serviço de chatbot de terceiros. 

Saiba mais: A OpenAI divulgou a pausa discretamente, dentro de um “misalignment report” intitulado “An agent used DNS to reach an external chatbot”. A empresa condiciona a retomada a duas coisas: validar que a brecha foi corrigida e fazer red-teaming adicional do sistema.


Papo Rápido

@Ataques

Pesquisadores identificaram 101 pacotes maliciosos no npm que abusam da biblioteca Baileys, usada para integrar aplicações ao WhatsApp, para adicionar desenvolvedores a grupos e canais controlados pelos atacantes sem consentimento. Os pacotes já foram baixados cerca de 490 mil vezes e parecem ser usados principalmente para aumentar artificialmente o número de seguidores de canais que vendem bots e outros serviços.(TheHackerNews)

@Atualizações

A Apple corrigiu a vulnerabilidade zero-day CVE-2026-86950 no CoreGraphics, componente responsável pelo processamento de gráficos e arquivos como imagens e PDFs, após a falha ser explorada em ataques direcionados contra usuários específicos de iOS. A vulnerabilidade permitia executar código arbitrário por meio de arquivos maliciosos especialmente elaborados.(SecurityAffairs)

Criminosos exploraram duas vulnerabilidades zero-day no Citrix NetScaler para obter acesso root, instalar web shells e malwares de tunelamento, roubar credenciais e se movimentar por redes internas. Os ataques afetaram organizações de setores como governo, finanças e educação na América do Norte e Europa, levando a Citrix a lançar atualizações de segurança para corrigir as falhas. (BleepingComputer)

@Mundo

O Defense Manpower Data Center (DMDC), órgão ligado ao Departamento de Defesa dos EUA, possuía uma vulnerabilidade que expôs dados pessoais de cerca de 3,05 milhões de pessoas, incluindo números de Seguro Social, nomes, datas de nascimento, contatos e informações militares. Os dados estavam armazenados sem criptografia e foram acessados de forma não autorizada por aproximadamente nove meses. (SecurityAffairs)

Uma campanha do grupo russo Star Blizzard usou convites falsos para eventos e organizações conhecidas para infectar computadores Windows com o backdoor CosmicPulse, atingindo mais de 100 organizações ligadas à Ucrânia. O ataque explorou principalmente contas comprometidas e falhas de segurança, usando arquivos maliciosos e tarefas agendadas do Windows para instalar o malware. (TheHackerNews)


Quer saber mais? Siga-nos nas redes sociais: Linkedin, Instagram.
Segurança nunca é demais, ainda mais nos dias de hoje.
Compartilhe o conhecimento, espalhe a segurança!

Siga nossa Newsletter e se mantenha atualizado sobre as últimas tendências em Cybersec!

Escrito por: Thaís Hudari Abib, Murilo Lopes e Cíntia Baltar
Arte: George Lopes e Anselmo Costa

Veja mais