Golpes Online Utilizam Facebook e IA Falsa para Distribuir Vírus e Roubar Dados
Grupos criminosos exploram plataformas como Facebook e imitam serviços de inteligência artificial, como o Claude, para distribuir malware. Ataques visam a instalação de trojans de acesso remoto (RATs) e a exfiltração de informações.
Campanha de Espionagem Cibernética com Foco em Coleta de Dados
O grupo norte-coreano APT37, também conhecido como ScarCruft, está por trás de uma campanha de espionagem cibernética que se inicia no Facebook. A operação culmina na instalação discreta do RokRAT, um trojan de acesso remoto projetado para coletar informações. A empresa sul-coreana de cibersegurança Genians Security Center (GSC) identificou a criação de duas contas no Facebook, 'richardmichael0828' e 'johnsonsophia0414', ambas localizadas em Pyongyang e Pyongsong, na Coreia do Norte. A criação simultânea das contas em 10 de novembro de 2025 sugere uma operação coordenada. O fluxo do ataque envolve o uso de Facebook e Telegram para entregar um instalador adulterado do PDFelement. Uma vez instalado, o RokRAT exfiltra dados para o Zoho WorkDrive através da API OAuth2. A tática emprega engenharia social em diversas etapas, começando com pedidos de amizade no Facebook e migrando para conversas no Telegram, onde um arquivo ZIP chamado 'm.zip' é entregue. Este pacote contém um executável malicioso que se disfarça de leitor de PDF, acompanhado por quatro documentos PDF com títulos militares como isca e um arquivo de instruções. Os criminosos alegam que os documentos contêm materiais confidenciais sobre armamentos militares e que estão criptografados, exigindo um visualizador dedicado. Essa técnica, conhecida como pretexting, cria um cenário falso para induzir a vítima a executar o programa malicioso. O arquivo de instruções apresentou marcadores linguísticos do norte-coreano, como 'programa' e 'arquivo'.
Site Falso de Claude Distribui Trojan de Acesso Remoto
Um site fraudulento, imitando o serviço de inteligência artificial Claude da Anthropic, foi descoberto distribuindo um trojan de acesso remoto. Os criminosos criaram um domínio que imitava uma página oficial de download da versão 'Pro' do Claude, oferecendo um arquivo chamado 'Claude-Pro-windows-x63.zip'. A infraestrutura do site incluía o envio de e-mails por meio das plataformas comerciais Kingmailer e CampaignLark. O arquivo ZIP continha um instalador Microsoft Software Installer (MSI) que, ao ser executado, criava um atalho na área de trabalho. Ao ser clicado, este atalho ativava um dropper em VBScript, um script malicioso projetado para baixar e executar cargas úteis adicionais no computador da vítima. Esse script localiza e executa o arquivo malicioso em primeiro plano, enquanto substitui o atalho original por um inválido, mantendo a ilusão de um processo legítimo.