Golpe dos testes falsos: senhas do Windows em risco de roubo

Golpe dos testes falsos: senhas do Windows em risco de roubo

Novas Ameaças Digitais: WordlistLoader e SynkLoader Comprometem Segurança de Sistemas Windows

Pesquisadores de segurança digital das empresas Gen Digital e Expel identificaram duas novas famílias de malware: WordlistLoader e SynkLoader. Essas ferramentas funcionam como portas de entrada para o comprometimento de sistemas operacionais Windows e fornecem acesso a operadores de extorsão digital, permitindo o roubo de credenciais e acessos corporativos.

O WordlistLoader é responsável pela distribuição do Amatera Stealer, um vírus projetado para roubar informações sensíveis. Anteriormente conhecido como ACR Stealer ou AcridRain Stealer, esse malware utiliza a técnica conhecida como ClickFix. Ao acessar uma página da web comprometida, a vítima é enganada por meio de falsos testes de verificação. Durante essa interação, o usuário é instruído a colar um comando no computador, inadvertidamente baixando o arquivo malicioso.

"Quando o usuário clica na caixa de verificação ‘Não sou um robô’, ele é levado a um fluxo de ClickFix. Nesse processo, um comando malicioso é copiado para a área de transferência, e a vítima é orientada a colá-lo na caixa Executar do Windows. Isso resulta no download do WordlistLoader e na execução do Amatera", explicou Vojtěch Krejsa, pesquisador da Gen Digital.

Os ataques ocorrem em sites legítimos que foram invadidos por criminosos, dificultando a detecção por ferramentas de segurança. O código malicioso busca instruções diretamente na tecnologia blockchain, utilizando contratos inteligentes, uma técnica denominada EtherHiding. Essa abordagem dificulta a exclusão dos dados, já que as informações gravadas em blockchain não podem ser apagadas.

Os pesquisadores estimam que cerca de 150 mil sistemas foram expostos a esses ataques desde agosto de 2025. O WordlistLoader oculta partes do seu código dentro de termos comuns, evitando a detecção pelos sistemas tradicionais de proteção. Quando instalado, ele começa a monitorar navegadores para capturar senhas salvas, cookies, carteiras de criptomoedas e arquivos sensíveis.

Além disso, a SynkLoader representa uma nova ameaça, utilizando a personificação de funcionários de suporte técnico para enganar usuários corporativos através do Microsoft Teams. Um ataque típico envolve um e-mail com domínio corporativo que convence a vítima a baixar um arquivo disfarçado de software legítimo. Esse instalador, na verdade, insere um pacote de ferramentas de invasão no computador da vítima.

"Um suposto suporte de TI convenceu o usuário a baixar um arquivo que parecia ser da Microsoft", relatou o pesquisador Marcus Hutchins. O instalador inclui uma tela falsa de bloqueio do Windows, que obriga a vítima a inserir sua senha corporativa, entregando assim o acesso direto aos criminosos.

O SynkLoader também permite o controle remoto e a transmissão da tela, possibilitando que os atacantes naveguem pela rede interna da empresa. A equipe da Expel acredita que a sofisticação dessa ferramenta revela a atuação de grupos especializados em invadir redes corporativas para vender acessos a quadrilhas de ransomware.

Para evitar contaminações, especialistas recomendam que as organizações treinem suas equipes para nunca colar comandos manuais na caixa Executar do Windows, desconfiem de verificações do tipo CAPTCHA que exijam atalhos de teclado e restrinjam o uso de scripts em contas sem privilégios administrativos.

Fique por dentro das novidades em segurança digital e saiba como proteger sua empresa contra essas ameaças crescentes. Siga o TecMundo nas redes sociais e assine nossa newsletter para receber as principais atualizações diretamente no seu e-mail.

Fonte: Link original

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Publicidade

Categorias

Publicidade
Publicidade

Assine nossa newsletter

Publicidade

Outras notícias