Pular para o conteúdo

Malware SORVEPOTEL: O Vírus que se Auto-Espalha pelo WhatsApp e Ameaça o Brasil

Malware SORVEPOTEL: O Vírus que se Auto-Espalha pelo WhatsApp e Ameaça o Brasil

Uma nova e perigosa campanha de malware, batizada de SORVEPOTEL, está atingindo o Brasil de forma massiva, utilizando o WhatsApp como principal vetor de propagação. Este ataque foi meticulosamente desenhado para se espalhar rapidamente, infectando usuários por meio de arquivos ZIP maliciosos e mensagens convincentes.

Investigações da Trend Micro revelam que já foram identificados 477 casos de infecção, com impressionantes 457 deles concentrados no Brasil. Governos, serviços públicos e empresas privadas estão entre as vítimas, o que explica a estratégia dos cibercriminosos de focar no WhatsApp Web e induzir o download dos arquivos em computadores.

O golpe geralmente começa com uma mensagem de phishing recebida no WhatsApp, vinda de um contato conhecido – o que confere uma falsa sensação de legitimidade. A mensagem inclui um arquivo ZIP anexado, frequentemente nomeado de forma a simular documentos importantes, como “RES-20250930_112057.zip”, “ORCAMENTO_114418.zip”, comprovantes de pagamento ou orçamentos. A instrução explícita na mensagem, “baixa o zip no PC e abre”, explora a confiança do usuário para iniciar a infecção.

Além do WhatsApp, a Trend Micro também observou que e-mails de phishing são utilizados como um vetor inicial. Esses e-mails contêm anexos ZIP com nomes semelhantes, como “COMPROVANTE_20251001_094031.zip”, e são enviados de endereços que aparentam ser legítimos, usando assuntos como “Documento de Rafael B” ou “Extrato” para enganar as vítimas.

**Mecanismo de Ação: Invisibilidade e Reativação Automática**

Ao abrir o arquivo ZIP, a vítima se depara com um atalho do Windows (.LNK). Clicar neste atalho dispara silenciosamente um comando (via linha de comando ou PowerShell) que baixa o malware principal de domínios controlados pelos atacantes. Essa tática permite que o malware evite a detecção por softwares antivírus básicos. Domínios como `sorvetenopoate[.]com` e `sorvetenopotel[.]com` foram identificados na entrega da carga maliciosa.

O comando decodificado baixa um script e o executa diretamente na memória do computador, operando em modo oculto e usando codificação para obscurecer suas ações. Para garantir sua persistência, o malware se copia para a pasta de Inicialização do Windows, assegurando que será reativado a cada inicialização do sistema.

Um dos aspectos mais críticos do SORVEPOTEL é sua capacidade de detectar sessões ativas do WhatsApp Web. Ao identificar uma, ele utiliza essa sessão para enviar automaticamente o mesmo arquivo ZIP malicioso para todos os contatos e grupos da conta comprometida. Isso acelera drasticamente a propagação, resultando em um alto volume de spam e, frequentemente, na suspensão das contas de WhatsApp por violação dos termos de uso da plataforma.

Embora o foco inicial do malware seja a autorreplicação, sem sinais claros de roubo de dados ou ransomware, a Trend Micro alerta que campanhas brasileiras anteriores que utilizam LNKs e PowerShell já visaram dados financeiros. A furtividade é mantida através de domínios de “typosquatting” (nomes ligeiramente alterados para se assemelharem a termos legítimos), misturando o tráfego malicioso com o tráfego normal. A detecção de vínculos com outras infraestruturas de ataque indica que os operadores estão em constante evolução para aumentar o alcance e a discrição de suas operações.

**Como se Proteger Contra o SORVEPOTEL**

Manter-se seguro contra ameaças como o SORVEPOTEL exige vigilância e a adoção de boas práticas de segurança digital:

* **Desative downloads automáticos no WhatsApp:** Configure o aplicativo para que arquivos não sejam baixados sem sua permissão, especialmente em redes corporativas.
* **Restrinja transferências em dispositivos corporativos:** Se possível, bloqueie a transferência de arquivos em aplicativos pessoais nos dispositivos fornecidos pela empresa.
* **Educação em segurança:** Treine funcionários para identificar e evitar abrir anexos suspeitos, mesmo que pareçam vir de contatos conhecidos. A engenharia social é uma tática poderosa.
* **Use canais oficiais:** Para a troca de documentos de trabalho, utilize apenas canais oficiais e seguros da sua organização.
* **Mantenha softwares atualizados:** Certifique-se de que seu sistema operacional, navegador e programas de segurança (antivírus, firewall) estejam sempre atualizados para as versões mais recentes.
* **Utilize um antivírus robusto:** Um bom software de segurança pode detectar e bloquear atividades maliciosas antes que causem danos, mesmo as mais furtivas.

A conscientização é a sua melhor defesa. Esteja atento a mensagens inesperadas e sempre verifique a legitimidade de qualquer arquivo antes de abri-lo, independentemente da fonte.

Conheça os planos de hospedagem Eqsam

Saiba mais →

Avalie este artigo

Seja o primeiro a avaliar!

HTML Snippets Powered By : XYZScripts.com