CiberLATAMbywhalemate

México, Brasil e Colômbia sob ataque

Unit 42 detectou campanhas ativas contra transporte, governo, água e finanças no México, no Brasil e na Colômbia.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Unit 42 reportou duas campanhas ativas contra organizações na América Latina: uma contra transporte, governo e água no México e no Equador, e outra contra o setor financeiro no Brasil. Em paralelo, houve análises sobre Blind Eagle na Colômbia e sobre Gambling Goblin, que transformou sites públicos brasileiros em infraestrutura de fraude SEO.

A Unit 42 reportou duas campanhas ativas contra organizações na América Latina. Uma teve como alvo transporte, ministérios federais e serviços municipais de água no México e no Equador. A outra se concentrou no setor financeiro no Brasil. Em paralelo, outras análises descreveram a atividade do Blind Eagle na Colômbia e do Gambling Goblin, que usou sites públicos brasileiros como infraestrutura para fraude SEO.

O que a Unit 42 detectou no México, no Equador e no Brasil?

A Unit 42 identificou uma campanha voltada a transporte no México, com impacto adicional em ministérios do governo federal mexicano e em uma empresa municipal de água no Equador, além de uma campanha financeira no Brasil. Internamente, a empresa atribuiu a primeira ao cluster CL-CRI-1131 e a segunda ao CL-CRI-1163.

No caso do CL-CRI-1131, a Unit 42 descreveu o uso de técnicas living-off-the-land, scripts em lote para manipular e exfiltrar dados e o NextChat hospedado na infraestrutura operacional dos atacantes. A CSA ampliou a cobertura e observou que o conjunto de alvos não se limita a um único setor industrial, mas inclui infraestrutura crítica e administração pública.

Para o CL-CRI-1163, a Unit 42 apontou RATs personalizados e ferramentas de tunelamento, entre elas um proxy SOCKS5 baseado em Go. A mesma cobertura informou que, em fevereiro de 2026, os atacantes obtiveram acesso inicial por meio de um arquivo anexo em um e-mail de phishing. A CSA acrescentou que esse proxy SOCKS5 foi versionado e reenviado em pelo menos nove iterações, o que sugere manutenção ativa do conjunto de ferramentas e uma campanha prolongada contra o setor financeiro brasileiro.

Como operavam os clusters CL-CRI-1131 e CL-CRI-1163?

Os dois clusters mostram uso contínuo de ferramentas comuns do sistema, scripts iterativos e componentes personalizados para persistência, exfiltração e túneis de comunicação. A CSA informou ainda que ambos os operadores usaram de forma recorrente interfaces próprias do NextChat para consultar LLMs comerciais como Claude e GPT-4.1, com fins operacionais que incluíram troubleshooting de exploits e geração iterativa de scripts de exfiltração.

A SocDefenders.ai também descreveu o CL-CRI-1131 e o CL-CRI-1163 como campanhas ativas desde pelo menos fevereiro de 2026 e destacou a combinação de LotL, batch scripting e malware personalizado, entre eles o proxy SOCKS5 em Go para tunelamento de tráfego. A Risky Business, em seu boletim, resumiu a campanha mexicana como uma atividade ativa que afetou uma organização de transporte, ministérios federais e serviços municipais de água no México e no Equador.

O que aconteceu com o Blind Eagle na Colômbia?

A LevelBlue SpiderLabs publicou uma análise de uma infraestrutura de carregamento malicioso ligada ao Blind Eagle, também identificado como APT-C-36, na Colômbia. A cobertura falou de iscas com notificações judiciais e de direcionamento contra entidades governamentais colombianas.

A Security Arsenal e a OffSeq Threat Radar acrescentaram que o ator distribuía loaders e payloads RAT via GitHub, com uso de AsyncRAT, DcRat, Remcos e XWorm. A OffSeq detalhou e-mails de phishing com iscas de notificações judiciais e multas de trânsito, além de arquivos compactados protegidos por senha. A DeafNews acrescentou que a conta de GitHub "cabeto850128" e os repositórios "comicsam" e "jacobo" eram usados como staging de loaders em AutoIt, enquanto uma pasta local chamada "Rats" continha builds das mesmas famílias.

Como o Gambling Goblin usou sites brasileiros?

A Check Point Research informou que o Gambling Goblin, um grupo de língua chinesa ligado ao cluster Earth Berberoka, transformou sites comprometidos do governo e da educação no Brasil em infraestrutura para uma campanha contínua de fraude SEO desde meados de 2025. A cobertura indicou que o grupo inseriu módulos maliciosos em servidores Apache de órgãos governamentais e educacionais e redirecionava o tráfego legítimo para páginas de apostas e phishing, mantendo a aparência de navegação sob o mesmo domínio.

A Infosecurity Magazine afirmou que as organizações comprometidas incluíam órgãos federais, estaduais e municipais, além de uma agência pública nacional, uma assembleia legislativa estadual, tribunais de contas e uma empresa estatal de serviços públicos. O comunicado da Check Point no Japão acrescentou que as páginas de phishing imitavam lojas de aplicativos como Google Play, Microsoft Store e Amazon, com versões em português brasileiro, vietnamita, espanhol e inglês. A Level4 disse que a campanha está ativa desde meados de 2025, busca sequestrar tráfego e manipular posicionamento em buscadores em larga escala, e usa cadeias de redirecionamento entre domínios comprometidos, muitos deles governamentais.

Fontes

Ver todas