Fraude digital atinge bancos na Colômbia
Lumu detectou um painel que imita 15 bancos colombianos. No Brasil, o malware KREMLIN também mira Chrome
A Lumu identificou um painel de fraude que imita 15 instituições financeiras colombianas com uma única base de código e pede código dinâmico, dados do cartão e, em seis casos, biometria facial ao vivo. Em paralelo, investigações técnicas seguem a trilha do malware brasileiro KREMLIN, ativo desde pelo menos maio de 2025.
Lumu publicou uma investigação sobre o ShadowParasite, na qual descreve um painel de fraude que imita quinze instituições financeiras colombianas com uma única base de código. O esquema pede um código dinâmico de seis dígitos e dados de cartão. Em seis dessas quinze entidades, também coleta biometria facial ao vivo.
¿Qué muestra la campaña ShadowParasite?
ShadowParasite busca simular processos de validação bancária com uma interface que se adapta a várias entidades. Segundo a Lumu, o painel usa uma única base de código para replicar quinze instituições financeiras colombianas, o que sugere uma operação pensada para escalar sem refazer cada fraude do zero. A coleta de um código dinâmico, dados de cartão e, em alguns casos, biometria facial ao vivo amplia o alcance do roubo de identidade e de credenciais.
¿Qué dicen los reportes sobre la expansión regional del fraude?
Bloomberg Línea informou que o fraude financeiro na América Latina pode se deslocar de um país a outro em questão de semanas. Nessa cobertura, Colômbia, México e Peru aparecem entre os países expostos a essas novas formas de fraude, impulsionadas pelo crescimento dos serviços financeiros digitais.
The Paypers, por sua vez, publicou um relatório sobre a evolução da fraude em pagamentos digitais na LATAM e os desafios regulatórios que surgem. A leitura dessas peças é que a região está vendo campanhas mais rápidas, com maior capacidade de adaptação e pressão crescente sobre bancos e reguladores para decidir em tempo real.
¿Qué otros casos muestran la misma tendencia?
No Brasil, a Elastic Security Labs documentou que a operação de malware bancário KREMLIN, também rastreada como REF9334, está ativa desde pelo menos maio de 2025. O toolkit combina carregadores em JavaScript, um instalador em C++ e extensões maliciosas para comprometer Chrome e Edge, roubar credenciais, cookies e tokens de sessão, e se passar por uma dúzia de bancos brasileiros.
Investigações técnicas adicionais mostram que o malware modifica diretamente o arquivo Secure Preferences de navegadores baseados em Chromium e também as chaves HMAC e de integridade associadas. Com isso, força a instalação de uma extensão maliciosa identificada como AVSync System Inc., com um ID específico, como se tivesse sido aprovada pelo usuário, e contorna o App-Bound Encryption e os controles de integridade do Chrome e do Edge.
Outras fontes técnicas atribuem à campanha pelo menos sete ondas de ataque em cerca de 15 meses, com mais de 1.500 infecções rastreadas. Esses relatórios também indicam que os operadores usam contratos inteligentes da Ethereum para atualizar a infraestrutura de comando e controle, assim como a configuração das extensões, o que dificulta desmontar a operação.
¿Cómo están reaccionando bancos y supervisores?
Na Guatemala, a Superintendencia de Bancos analisou novas ameaças para a supervisão financeira e dedicou uma conferência à resiliência diante da fraude híbrida e de ataques com IA generativa. No Peru, a Infobae alertou que informações associadas a uma conta bancária vazia ainda podem ser úteis para preparar fraudes direcionadas e recomendou ativar autenticação multifator quando disponível.
O contexto regional também aparece no Panamá, onde a Revista E&N informou, citando um estudo da Experian, que 68% dos panamenhos recebeu ao menos uma tentativa de fraude no último ano. O quadro deixado por esses casos é o de um ecossistema em que credenciais, sessões abertas e dados parciais continuam valiosos para os atacantes, mesmo quando a conta já não tem saldo.
¿Qué significa remesas comprometidas en este tipo de fraude?
Quando uma campanha compromete credenciais, códigos de verificação ou sessões bancárias, também pode afetar operações de remessas se o acesso cair nas mãos do atacante. Neste texto, o ponto de partida é a fraude financeira regional, não um caso específico de remessas, mas o risco é o mesmo: roubo de dados para assumir o controle de contas ou desviar operações.
Lumu descreveu um painel que imita bancos colombianos e pede códigos dinâmicos, dados de cartão e, em alguns casos, biometria facial. No Brasil, a operação KREMLIN rouba credenciais, cookies e tokens de sessão, além de alterar navegadores para sustentar o acesso. É esse tipo de técnica que pode comprometer transferências e serviços financeiros em que remessas dependem de autenticação e sessão válidas.
Fontes
- ¿Tu cuenta bancaria está vacía? Ciberdelincuentes aún pueden usarla para preparar nuevos fraudesinfobae.com· Infobae
- La Superintendencia de Bancos de Guatemala analiza nuevas amenazas para la supervisión financierainfobae.com· Infobae
- KREMLIN Banking Malware Bypasses Chrome Security to ...gbhackers.com· GBHackers
- Estudio: 7 de cada 10 panameños recibieron intentos de frauderevistaeyn.com· Revista E&N
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokensthehackernews.com· The Hacker News (síntesis de Elastic Security Labs)
- Malware bypasses browser checks to force install Chrome, Edge extensionsbleepingcomputer.com· BleepingComputer
- Unmasking ShadowParasite: The Invisible Cyber Fraud ...lumu.io· Lumu
- La ruta del fraude financiero en América Latina: de Brasil a Colombia y México en pocas semanasbloomberglinea.com· Bloomberg Línea
- When AI meets fraud: why banks need real-time decisioning and industry collaborationthepaypers.com· The Paypers
- KREMLIN malware uses Ethereum to update attack serverscryptonews.net· CryptoNews / otros medios técnicos



