CiberLATAMbywhalemate

LLMs no ciberespionagem e phishing a bancos

Hunt.io viu espionagem com LLMs contra governos e finanças. No México, uma rede de phishing mirou bancos com mais de 100 domínios.

Whalemate Labs · Pesquisa assistida por IA21 de jul. de 20263 min de leitura

Um relatório da Hunt.io descreve uma operação de ciberespionagem apoiada por modelos de linguagem e voltada a governos e instituições financeiras, enquanto outra análise técnica detalha uma campanha modular de phishing contra ao menos 12 instituições financeiras mexicanas.

Um relatório da Hunt.io descreve uma operação de ciberespionagem apoiada por modelos de linguagem e voltada a governos e instituições financeiras. A campanha foi tratada como um ataque persistente avançado, com inteligência artificial generativa integrada em todo o ciclo de decisão ofensivo.

Táticas com Claude Code e DeepSeek

Segundo a análise, o Claude Code foi usado para a execução automatizada de tarefas ofensivas, enquanto o DeepSeek-v4-pro entrou no processo de raciocínio tático. A combinação dos dois modelos, de acordo com a fonte citada por Moncloa.com, fez parte da tomada de decisão do atacante.

A atribuição técnica da operação aponta para um ator chinês, mas a Hunt.io a classifica com confiança moderada, não como certeza absoluta. Esse detalhe importa para ler o caso sem forçar conclusões que o material não sustenta.

Phishing modular contra bancos mexicanos

Em paralelo, uma análise técnica publicada por Ministang.com identificou uma infraestrutura de phishing modular e sofisticada que, há três anos, mira ao menos 12 instituições financeiras mexicanas. A operação usa mais de 100 domínios associados e várias páginas de phishing por domínio.

A campanha explora o GitHub Pages para hospedar os sites falsos e a API da SheetBest para exfiltrar credenciais, o que elimina a necessidade de infraestrutura backend dedicada, segundo a análise. Os operadores também usam JavaScript ofuscado, rotas aleatórias e painéis de seleção dinâmica de marca para imitar portais bancários legítimos e dificultar a detecção.

A coleta de dados ocorre por formulários em várias etapas que reproduzem fluxos reais de autenticação bancária. As credenciais são exfiltradas em tempo real para planilhas do Google controladas pelos atacantes.

Objetivos e endurecimento

O foco em governos e finanças se encaixa no perfil de alvos atribuído à APT29, grupo que prioriza ministérios, organizações diplomáticas, empresas de tecnologia, instituições de pesquisa, organizações de política pública, ambientes em nuvem, infraestrutura de identidade e cadeias de suprimento de software, com ênfase em acesso sustentado, não em interrupção imediata.

Diante desse tipo de ameaça, a Shieldworkz recomenda revisar e revogar credenciais remotas inativas, verificar a segmentação IT/OT, suspender acessos remotos não essenciais e rotacionar credenciais como parte do endurecimento imediato em cenários de escalada geopolítica. A mesma orientação sugere coordenar-se com ISACs setoriais como E-ISAC para energia e WaterISAC, consumir diretivas de emergência da CISA e revisar o cumprimento de marcos regulatórios como o NERC CIP para reduzir riscos diante de grupos APT que miram infraestrutura crítica.

Fontes

Ver todas