top of page

Hackers ligados à China usam falsas propostas sobre IA para roubar credenciais

há 15 minutos
3 min de leitura

Grupos de hackers ligados ao governo chinês estão sendo associados a novas campanhas de espionagem contra especialistas em inteligência artificial e organizações governamentais na Ásia. Dois relatórios publicados por Proofpoint e Cisco Talos detalham operações que combinaram spear phishing, roubo de credenciais e o uso do backdoor Antino para obter e manter acesso às vítimas.


Em uma das campanhas, identificada pela Proofpoint, os invasores se passaram por economistas conhecidos e por uma ex-integrante da liderança do Escritório de Política Científica e Tecnológica da Casa Branca para abordar especialistas em IA ligados a universidades, think tanks e escritórios de advocacia.


Os ataques começaram em 8 de julho. Inicialmente, os hackers personificaram Lynne Edwards Parker, ex-integrante do governo dos Estados Unidos, e posteriormente passaram a utilizar a identidade de Heidi Crebo-Rediker, especialista em política econômica e relações internacionais.


As mensagens apresentavam oportunidades aparentemente legítimas relacionadas à inteligência artificial. Entre as iscas estavam um convite para participar de um falso “AI Policy Advisory Committee” e uma suposta colaboração em um relatório do Senado sobre controles de exportação envolvendo IA.


Segundo a Proofpoint, a abordagem começava com mensagens aparentemente inofensivas, sem conteúdo malicioso imediato. O objetivo era estabelecer uma conversa e conseguir uma resposta da vítima antes de avançar para a próxima etapa do ataque.


Após a interação, os hackers enviavam links que utilizavam uma cadeia de redirecionamentos e levavam a uma página falsa de autenticação do OneDrive. O site era utilizado para capturar credenciais de login das vítimas.


A Proofpoint informou que o mesmo grupo já havia sido observado anteriormente atacando profissionais de think tanks dos Estados Unidos e do Japão, empresas do setor de defesa e universidades. Os operadores também registraram domínios que imitavam organizações legítimas, incluindo a Heritage Foundation, a Japan-Taiwan Exchange Association e o gabinete do ministro da Defesa do Japão.


Em paralelo, a Cisco Talos revelou outra operação atribuída a hackers apoiados pelo Estado chinês. A campanha atingiu ou teve como alvo organizações governamentais e ambientes relacionados à segurança em Taiwan, Índia, Filipinas, Camboja, Paquistão, Tailândia, Mianmar e Síria.


Os investigadores identificaram 16 organizações afetadas ou visadas entre setembro de 2025 e julho de 2026. Ao todo, aproximadamente 350 endpoints foram comprometidos nos oito países analisados.


Um dos principais componentes da operação foi o Antino, um backdoor utilizado para reconhecimento do ambiente, transferência de arquivos e manutenção do acesso aos sistemas comprometidos. De acordo com os pesquisadores, a campanha tinha como principal objetivo a coleta de inteligência.


O acesso inicial também dependia principalmente de phishing. Os invasores distribuíam mensagens acompanhadas de documentos-isca para induzir os alvos a responder aos contatos, acessar links ou baixar arquivos maliciosos.


A Cisco Talos identificou inicialmente a atividade em março de 2026, durante a investigação de uma campanha de spear phishing contra integrantes da comunidade acadêmica, think tanks e organizações da sociedade civil envolvidas em políticas públicas em Taiwan. A análise posterior mostrou que a operação era mais ampla e alcançava outros países asiáticos.


Segundo a Cisco, a campanha começou nas Filipinas e continuou em diferentes ondas, incluindo uma ofensiva em junho contra organizações na Índia. As iscas incluíam notícias relacionadas ao governo Trump, convites que imitavam eventos reais e documentos legislativos.


A Talos também identificou sobreposições com uma campanha anteriormente documentada pela Symantec, na qual hackers ligados ao governo chinês também utilizaram o backdoor Antino.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page