Pesquisadores de segurança digital acenderam um novo alerta para usuários brasileiros diante da evolução de ataques cibernéticos que utilizam o WhatsApp como principal meio de disseminação. A ameaça mais recente envolve uma versão aprimorada de um malware bancário capaz de roubar senhas, monitorar atividades financeiras e assumir o controle da conta da vítima no WhatsApp Web.
Golpe sofisticado no WhatsApp usa inteligência artificial para roubar senhas bancárias
Novo golpe no WhatsApp usa inteligência artificial para espalhar malware bancário, roubar senhas e assumir contas via WhatsApp Web.
Segundo análise da empresa de cibersegurança Trend Micro, há fortes indícios de que ferramentas de inteligência artificial tenham sido usadas para tornar o ataque mais eficiente e difícil de detectar.
As informações, divulgadas inicialmente pelo G1, mostram que o Brasil segue como um dos principais alvos de cibercriminosos quando o assunto é fraude digital. A popularidade do WhatsApp, aliada ao alto uso de serviços bancários online, cria um ambiente favorável para golpes que exploram a confiança dos usuários e a rotina de trocas rápidas de mensagens e arquivos.
Leia Mais:
Como consultar o FGTS pelo CPF no celular em poucos minutos e ver saldo completo
Evolução do malware Sorvepotel preocupa especialistas
O ataque identificado é uma evolução do malware conhecido como Sorvepotel, detectado pela primeira vez em outubro. Na versão inicial, o vírus já utilizava o WhatsApp Web para se espalhar automaticamente entre os contatos da vítima.
A nova variante, no entanto, apresenta avanços significativos tanto na estrutura do código quanto na capacidade de driblar sistemas de segurança e antivírus.
Reescrita em Python indica uso de inteligência artificial
Um dos pontos que mais chamou a atenção dos pesquisadores foi o fato de o malware ter sido reescrito em Python, uma linguagem diferente da utilizada anteriormente. Para a Trend Micro, esse processo de adaptação ocorreu em um intervalo de tempo relativamente curto, mantendo funções muito semelhantes às da versão original, o que sugere o uso de ferramentas automatizadas.
Há “fortes indícios circunstanciais” de que modelos de linguagem de grande porte, conhecidos como LLMs, ou sistemas avançados de tradução de código tenham sido empregados para acelerar a reescrita. Entre os sinais observados estão a melhor organização do código, a padronização de estruturas e até o uso incomum de emojis dentro da programação, algo pouco frequente em malwares tradicionais.
Compatibilidade ampliada e envio mais rápido de mensagens
Além da mudança de linguagem, a nova versão do Sorvepotel passou a ser compatível com um número maior de navegadores. Isso amplia o alcance do ataque e reduz as chances de falha durante a execução. Outro avanço técnico está na capacidade de disparar mensagens de forma mais ágil, facilitando a propagação do arquivo malicioso para dezenas ou até centenas de contatos em poucos minutos.
Como o golpe começa: engenharia social no WhatsApp
Na prática, o sucesso do ataque depende menos de falhas técnicas e mais do comportamento do usuário. Os criminosos exploram situações comuns do dia a dia para induzir a vítima a abrir o arquivo infectado no computador.
Mensagens que simulam rotinas comuns
Os golpes costumam chegar por meio de mensagens aparentemente inofensivas, como comprovantes de pagamento, orçamentos de empresas, notas fiscais ou até documentos relacionados ao trabalho. O texto geralmente vem acompanhado de frases curtas e diretas, como “tenta abrir no computador” ou “não consegui ver no celular”.
Esse tipo de abordagem reduz a desconfiança, especialmente quando a mensagem parece ter sido enviada por alguém conhecido, já que o malware utiliza contas reais do WhatsApp para se espalhar.
Execução do arquivo inicia a infecção
Ao abrir o arquivo no computador, o usuário acaba executando o código malicioso. A partir desse momento, o dispositivo é infectado e passa a se comunicar com os servidores controlados pelos cibercriminosos, dando início a uma série de ações automatizadas.
Ataque não explora falhas do WhatsApp, mas o comportamento humano
De acordo com a Trend Micro, é importante destacar que o ataque não se aproveita de vulnerabilidades no WhatsApp em si. O ponto fraco está na confiança do usuário e na integração do aplicativo com o WhatsApp Web, que permite o controle da conta a partir do navegador.
Uma vez ativo, o malware transforma o computador em uma espécie de “zumbi”, que passa a receber comandos remotos. Isso permite aos criminosos executar novas etapas do golpe sem que a vítima perceba.
Etapas do funcionamento do malware bancário
Os pesquisadores conseguiram mapear o funcionamento do ataque em diferentes fases, que seguem um padrão já conhecido em campanhas de malware financeiro, mas com melhorias significativas.
Envio de arquivos disfarçados de documentos
A primeira etapa envolve o envio de arquivos que se passam por documentos legítimos. Os formatos mais comuns são ZIP, PDF e HTA, todos amplamente utilizados em ambientes corporativos e pessoais, o que ajuda a reduzir a suspeita inicial.
Conexão com a central de comando
Após a execução do arquivo, o malware estabelece uma conexão com a central de comando dos hackers. Essa comunicação permite o envio de instruções e o download de novos componentes maliciosos.
Download do instalador bancário
Em seguida, ocorre o download forçado de um instalador que efetivamente infecta o dispositivo com o vírus bancário. Esse componente é responsável pelas ações mais sensíveis, como o monitoramento de dados financeiros.
Coleta de informações do dispositivo
O malware passa então a coletar informações detalhadas da máquina, incluindo idioma do sistema, presença de antivírus, localização aproximada e indícios de acesso a serviços bancários. Esses dados ajudam os criminosos a personalizar o ataque e aumentar suas chances de sucesso.
Roubo de senhas e capturas de tela
Com o ambiente mapeado, o malware ativa comandos capazes de criar páginas falsas de bancos, capturar senhas digitadas, registrar teclas pressionadas e até realizar capturas de tela. Assim, mesmo dados não digitados diretamente podem ser comprometidos.
Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.
+311 mil seguidores
Particularidades do Brasil facilitam a ação dos criminosos
Segundo a Trend Micro, o ataque explora uma característica específica do mercado brasileiro: o uso frequente de módulos de segurança exigidos pelos bancos para acesso a contas online. Ao vasculhar pastas e o histórico de navegação, o malware consegue identificar rapidamente qual instituição financeira é utilizada pela vítima.
Essa informação é valiosa para os criminosos, que podem direcionar golpes mais precisos, com páginas falsas visualmente idênticas às dos bancos reais, aumentando as chances de roubo de credenciais.
Risco adicional: bloqueio da conta do WhatsApp
Além do prejuízo financeiro, há outro risco relevante para as vítimas. Como a conta do WhatsApp Web passa a ser utilizada para disparar mensagens em massa, a plataforma pode interpretar essa atividade como spam ou comportamento abusivo.
Possibilidade de banimento da conta
Nesses casos, o WhatsApp pode aplicar medidas automáticas, que vão desde restrições temporárias até o bloqueio ou banimento definitivo da conta. Isso pode causar transtornos adicionais, especialmente para quem utiliza o aplicativo como ferramenta de trabalho ou comunicação com clientes.
Ataques atingem também ambientes corporativos
Os pesquisadores destacam que, embora o foco principal pareça ser computadores corporativos, muitos ataques ocorrem quando funcionários acessam contas pessoais do WhatsApp Web em dispositivos de trabalho.
Essa prática, comum em diversas empresas, cria uma ponte entre o ambiente pessoal e o corporativo, ampliando o impacto potencial do ataque. Uma única infecção pode abrir caminho para a exposição de dados sensíveis da empresa.
Recomendações de segurança para usuários e empresas
Diante do aumento da sofisticação dos golpes, a Trend Micro reforça a importância de medidas preventivas, tanto no nível individual quanto organizacional.
Cuidados essenciais para usuários
Entre as principais recomendações estão desativar downloads automáticos no WhatsApp, evitar abrir arquivos recebidos sem confirmação prévia e sempre desconfiar de mensagens que pedem para executar documentos no computador. Confirmar a legitimidade do envio por outros meios, como uma ligação ou mensagem separada, pode evitar grandes prejuízos.
Medidas preventivas no ambiente corporativo
Para empresas, a orientação é restringir downloads em máquinas corporativas, bloquear a execução de arquivos desconhecidos e promover treinamentos de conscientização em segurança digital. Funcionários bem informados continuam sendo uma das defesas mais eficazes contra ataques de engenharia social.
Imagem: Reprodução/Seu Crédito Digital
Não perca nenhuma oportunidade de crédito e pagamento: acesse agora nossas últimas notícias no Seu Crédito Digital.

