Golpe distribuiu um trojan especializado no roubo de informações sensíveis e afetou funcionários de pelo menos 29 organizações
Página falsa – Uma campanha de cibercrime utilizou um recurso oficial da plataforma de inteligência artificial Claude, desenvolvida pela Anthropic, para distribuir um malware capaz de roubar informações sensíveis de funcionários de pelo menos 29 organizações. A descoberta foi feita por pesquisadores da empresa de segurança Huntress, que identificaram o uso da funcionalidade Artifacts para hospedar uma página falsa dentro do próprio domínio do Claude, tornando o golpe mais convincente para as vítimas.
A ação criminosa ocorreu ao longo de dois dias de julho e teve como objetivo disseminar o SectopRAT, um trojan especializado na coleta de dados armazenados nos computadores infectados, incluindo senhas, arquivos e informações bancárias.
LEIA: Uso de IA na ciência cresce e desafia a credibilidade dos estudos
Anúncio patrocinado no Bing foi a porta de entrada do ataque
Segundo a investigação, a campanha começava quando funcionários buscavam na internet a versão para desktop do Claude. Entre os primeiros resultados exibidos aparecia um anúncio patrocinado no mecanismo de busca Bing.
Ao clicar no link, os usuários eram direcionados ao domínio legítimo claude.ai, o que transmitia uma sensação de segurança. No entanto, em vez de acessar a página oficial de download, eles eram levados a um Artifact público criado pelos próprios criminosos.
A página reproduzia praticamente toda a aparência do site oficial de download da ferramenta de inteligência artificial. De acordo com a Huntress, o conteúdo fraudulento acumulou mais de 7.100 visualizações antes de ser removido.
Funcionalidade oficial ajudou a tornar o golpe mais convincente
Os pesquisadores explicam que os criminosos se aproveitaram do funcionamento da ferramenta Artifacts, um recurso que permite compartilhar documentos, códigos e páginas da web por meio de links públicos acessíveis até mesmo por pessoas sem conta na plataforma.
Essa característica possibilitou que os invasores hospedassem uma página extremamente semelhante ao site oficial do Claude dentro do próprio domínio da empresa.
O único indício de que o conteúdo não era oficial era uma pequena mensagem exibida no canto superior esquerdo da página, informando que aquele material havia sido criado por um usuário e ainda não havia sido verificado. Segundo a Huntress, esse aviso discreto passou despercebido pela maioria das vítimas.
Download instalava pacote com vários arquivos maliciosos
Quando o usuário clicava no botão de download da página falsa, era redirecionado para um domínio externo controlado pelos criminosos.
Nesse endereço era disponibilizado um pacote contendo diversos arquivos maliciosos. Entre eles estava um executável legítimo da JetBrains modificado para permitir uma técnica conhecida como carregamento lateral de DLL (DLL sideloading).
O pacote também continha uma versão adulterada da biblioteca libcef.dll, utilizada para carregar o malware, além de um executável chamado DockerDesktop.exe, responsável por manter a infecção ativa por meio de uma tarefa agendada no Windows.
Segundo os pesquisadores, o uso de componentes aparentemente legítimos dificultava a identificação da ameaça por soluções tradicionais de segurança.
Malware coletava senhas, arquivos e dados bancários
Após ser instalado, o SectopRAT era capaz de extrair uma ampla variedade de informações armazenadas no computador da vítima.
De acordo com a Huntress, o malware conseguia roubar senhas salvas, dados pessoais, arquivos e informações de cartões bancários.
Os especialistas também identificaram diversas camadas de proteção implementadas pelos criminosos para esconder o funcionamento do código malicioso, exigindo análises aprofundadas tanto do programa quanto das comunicações realizadas com a infraestrutura de comando e controle.
Evidências apontam ligação com ataques anteriores
Durante a investigação, a Huntress encontrou indícios de que a campanha fazia parte de uma operação maior de distribuição de malware.
Análises de registros WHOIS e da plataforma Validin mostraram que um dos domínios utilizados pelos criminosos estava vinculado ao mesmo endereço de e-mail empregado no registro de pelo menos outros dez domínios desde dezembro de 2025.
Entre eles estava o domínio polseus, anteriormente apreendido pela Microsoft durante a Operação Endgame por ter sido utilizado na distribuição do infostealer StealC.
Os pesquisadores também identificaram semelhanças com uma campanha registrada em abril de 2026, quando criminosos distribuíram um falso instalador do Docker Desktop por meio do Docker Hub utilizando exatamente a mesma técnica de carregamento lateral da biblioteca libcef.dll.
A presença do arquivo DockerDesktop.exe no ataque mais recente reforça a relação entre as duas operações.
Especialistas alertam para riscos de anúncios patrocinados
Após analisar o caso, a Huntress reforçou que usuários e empresas não devem confiar automaticamente em anúncios patrocinados exibidos por mecanismos de busca.
Segundo os pesquisadores, criminosos têm aperfeiçoado suas estratégias para explorar plataformas legítimas e utilizar domínios confiáveis como forma de aumentar a credibilidade de golpes.
A recomendação é acessar diretamente os sites oficiais dos desenvolvedores sempre que for necessário baixar programas, evitando clicar em anúncios ou links patrocinados que possam redirecionar para páginas maliciosas.
Os especialistas destacam ainda que verificar cuidadosamente a origem dos arquivos continua sendo uma das medidas mais eficazes para evitar infecções por malwares cada vez mais sofisticados.
Acumule cashback e transfira o dinheiro direto para sua conta!
A Bee Fenati (saiba mais aqui) segue em expansão para garantir aos seus usuários cada vez mais benefícios. Agora a plataforma conta com a Benefícios Rede Bee, que reúne descontos em dezenas de grandes marcas, com muitas delas oferecendo cashback, ou seja, o retorno de um valor da sua compra que poderá ser transferido para sua conta! (Saiba mais aqui)
Baixe o aplicativo nas lojas App Store (iOS) e Play Store (Android) e aproveite agora!
A rede oferece em um único ambiente ofertas em áreas como educação, compras, viagens, lazer, serviços, tecnologia e muito mais. Dentre as marcas parceiras estão Magalu, Renner, Drogasil, C&A, Casas Bahia, Petz, e outras dezenas de opções que oferecem tudo que você precisa na sua rotina!
Além de poderem aproveitar os descontos oferecidos pelas marcas parceiras, os sócios e contribuintes dos sindicatos filiados à Fenati (Federação Nacional dos Trabalhadores em Tecnologia da Informação) podem receber de volta um percentual a cada compra que realizarem em parceiros que oferecem o cashback.
Este valor fica em uma carteira digital dentro da plataforma e, a partir de R$ 20 reais acumulados em cashback, o trabalhador pode enviar o dinheiro direto para sua conta bancária! Na prática, a ferramenta permite que sócios e contribuintes dos sindicatos filiados à Fenati ZEREM o valor da sua contribuição assistencial e/ou associativa!
Atualmente, o valor da contribuição é de R$ 32,50 por mês para sócios e R$ 35 por mês para contribuintes, ou seja, é possível recuperar todo esse valor e ainda acumular muito mais – tudo isso contribuindo para fortalecer a categoria e transformando as compras do dia a dia em ganho real.
Qualifique-se agora com a Fenati Academy!
Dentro da Bee Fenati, o usuário encontra ainda a Fenati Academy, que oferece mais de 8 mil opções de qualificação e atualização profissional com bolsa integral para sócios e contribuintes de sindicatos filiados à Fenati.
Na plataforma, o profissional pode acessar o Sindplay, streaming de qualificação para profissionais de TI reconhecido como a “Netflix de TI”, que possui cursos em áreas como cibersegurança, Inteligência Artificial, desenvolvimento de softwares, desenvolvimento para a internet, administração de sistemas e redes, ciência de dados, gestão de projetos de TI, blockchain e tecnologias de moedas digitais, entre outras. (Saiba mais)
A ferramenta oferece também cursos em parceria com a Cisco Networking Academy, com CERTIFICAÇÕES GRATUITAS em áreas como segurança cibernética, Redes, IA, Ciência de dados, Inglês para TI, Programação, Tecnologia da informação, Alfabetização digital, Habilidades Profissionais (Soft skills) e Sustentabilidade. (Saiba mais)
Outra parceria da Fenati Academy é a Oracle University, uma das maiores referências globais em tecnologia. Os usuários já podem acessar cursos, trilhas de aprendizado e obter certificações Oracle gratuitamente ou com descontos exclusivos. Os conteúdos passam por áreas estratégicas como bancos de dados, computação em nuvem, inteligência artificial, desenvolvimento, automação e soluções corporativas. (Saiba mais)
Encontre o emprego dos seus sonhos com a Bee Hunter!
Sócios e contribuintes contam ainda com uma ferramenta para se aproximarem das melhores oportunidades do mercado de trabalho: a Bee Hunter, uma plataforma inteligente da Bee Fenati que utiliza tecnologia e inteligência artificial para tornar a busca por vagas mais eficiente, estratégica e conectada ao perfil de cada usuário. (Saiba mais aqui)
A partir do cadastro do currículo, a plataforma utiliza inteligência artificial para analisar informações como experiências, competências e objetivos profissionais, cruzando esses dados com vagas disponíveis em empresas parceiras como Vagas.com, Sinergy e Trampos e identificando as posições que mais combinam com o perfil do usuário.
A Bee Hunter vai além e auxilia o profissional a estar preparado para a vaga dos sonhos! Isso porque nossa inteligência analisa o perfil e sugere cursos da Fenati Academy que vão ajudá-lo a ampliar sua qualificação e elevar a aderência às vagas desejadas. Acesse agora clicando aqui e encontre seu emprego dos sonhos!
(Com informações de Gizmodo)
(Foto: Reprodução/Magnific/Imagem gerada por IA)