Seu Crédito Digital
Seu Crédito Digital

Novo vírus no WhatsApp Web rouba dados de usuários

Pesquisadores da Trend Micro identificaram o Water Saci, um malware que se propaga pelo WhatsApp Web e já infectou centenas de computadores no Brasil.

Bruna MachadoPor Bruna Machado7 min de leitura
whatsapp web

Uma nova campanha de ciberataques está chamando a atenção de especialistas em segurança digital. Pesquisadores da Trend Micro Research identificaram uma ameaça chamada Water Saci, que utiliza o WhatsApp Web para se disseminar em larga escala.

O vírus, batizado de SORVEPOTEL, não busca diretamente roubar dados bancários ou pedir resgates, mas sim espalhar-se rapidamente entre contatos e dispositivos, explorando a confiança social entre usuários e empresas.

Segundo o relatório da Trend Micro, a campanha é altamente direcionada ao Brasil, com 457 dos 477 casos identificados no país, e apenas um pequeno número de incidentes registrados no exterior.

Leia mais:

Banco do Brasil permite enviar Pix pelo WhatsApp usando imagem


O que é o Water Saci e como ele se espalha

Mão segurando celular em frente a um notebook aberto no WhatsApp para computador
Imagem: Antonio Salaverry / shutterstock.com

A campanha Water Saci combina técnicas de engenharia social, automação e scripts avançados em PowerShell para comprometer computadores com o sistema operacional Windows.

O ponto de entrada: mensagens falsas no WhatsApp e e-mails

Os hackers enviam mensagens de phishing com arquivos ZIP maliciosos anexados, disfarçados de documentos legítimos. Entre os nomes usados estão:

  • COMPROVANTE_20251001_094031.zip”;
  • ComprovanteSantander-75319981.682657420.zip”;
  • NEW-20251001_133944-PED_1273E322.zip”;
  • ORCAMENTO_114418.zip”.

Esses arquivos frequentemente chegam acompanhados de mensagens convincentes, que pedem que o usuário abra o anexo no computador para verificar um comprovante ou orçamento — um truque que aumenta a eficácia da fraude contra ambientes corporativos.

Após a abertura do arquivo ZIP, o usuário é induzido a clicar em um atalho (.LNK), que aciona o PowerShell e conecta o computador a servidores controlados pelos criminosos.


A operação interna do vírus SORVEPOTEL

Etapa 1: comunicação com o servidor malicioso

O PowerShell script executa um comando que cria uma URL direcionada ao servidor de comando e controle (C2) dos hackers. Por meio do módulo Net.WebClient, ele baixa novos conteúdos diretamente para a memória do sistema da vítima, evitando que o arquivo seja gravado no disco rígido — uma tática para driblar antivírus tradicionais.

Etapa 2: injeção de código e persistência

O código baixado inclui outro script PowerShell que carrega uma DLL .NET. Essa DLL injeta shellcode malicioso no processo powershell_ise.exe, uma ferramenta legítima do Windows, mascarando sua presença.

Etapa 3: monitoramento e propagação

Uma vez ativo, o SORVEPOTEL monitora atividades bancárias, coleta informações de sistema e usa o WhatsApp Web como vetor de propagação. O malware identifica os contatos da vítima e envia automaticamente novas mensagens maliciosas, replicando o ataque em cadeia.

Essa automação faz com que a infecção cresça exponencialmente — e muitas contas acabam banidas do WhatsApp por comportamento de spam massivo.


Por que o Brasil é o principal alvo da campanha

Dos 477 casos confirmados pela Trend Micro, 96% ocorreram no Brasil. Essa concentração é explicada por três fatores principais:

1. Popularidade do WhatsApp no país

O aplicativo é usado por mais de 150 milhões de brasileiros, incluindo empresas, profissionais liberais e órgãos públicos, tornando-se um alvo natural para campanhas que exploram confiança e comunicação instantânea.

2. Falhas de conscientização e políticas BYOD

Empresas com políticas de “traga seu próprio dispositivo” (BYOD) permitem que funcionários usem computadores pessoais no trabalho, ampliando o risco de contaminação entre ambientes corporativos e domésticos.

3. Linguagem e contexto local

Os cibercriminosos adaptaram o conteúdo das mensagens para o português brasileiro, com termos bancários, datas e nomes de arquivos familiares — o que aumenta a taxa de cliques e reduz a suspeita de fraude.


Infraestrutura e domínios usados pelos criminosos

A Trend Micro mapeou uma rede de domínios fraudulentos usada para hospedar os arquivos maliciosos. Entre os endereços identificados estão:

  • sorvetenopoate[.]com
  • sorvetenoopote[.]com
  • etenopote[.]com
  • expahnsiveuser[.]com
  • sorv[.]etenopote[.]com
  • sorvetenopotel[.]com

Esses domínios, criados com variações do termo “sorvete no pote”, deram origem ao nome SORVEPOTEL, que identifica o malware principal da campanha.

A escolha de palavras comuns e inofensivas visa enganar filtros de segurança e dificultar o bloqueio automático pelos navegadores e antivírus.


O perfil do ataque: de empresas a consumidores

Embora qualquer usuário do WhatsApp Web possa ser vítima, a campanha mostra foco em ambientes corporativos. O pedido para abrir os anexos “no computador” e o uso de nomes como “orcamento” ou “comprovante bancário” indicam intenção de atingir setores administrativos e financeiros.

O objetivo parece ser infiltrar-se em redes empresariais e usar as contas corporativas de WhatsApp como multiplicadoras da infecção. Com isso, o Water Saci consegue atingir cadeias inteiras de comunicação interna e fornecedores em questão de horas.


Consequências e danos provocados pelo Water Saci

As empresas afetadas relataram queda de produtividade, perda de dados temporários e bloqueio de contas corporativas de WhatsApp devido a comportamento suspeito.
Embora o vírus não seja do tipo ransomware, ele compromete a reputação digital das marcas, gera custos com recuperação e segurança e pode abrir brechas para ataques secundários.

Além disso, há riscos indiretos de roubo de informações sensíveis e acesso indevido a redes internas, já que o malware mantém comunicação constante com servidores remotos.


Como se proteger do Water Saci e de ameaças semelhantes

Malware
Imagem: maxkabakov / Getty Images

1. Desconfie de arquivos ZIP e mensagens inesperadas

Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.

+311 mil seguidores

Seguir no Google

Mesmo que o contato pareça legítimo, nunca abra anexos recebidos pelo WhatsApp ou e-mail sem confirmar a autenticidade. Empresas sérias raramente enviam comprovantes em formato ZIP.

2. Evite usar o WhatsApp Web em computadores corporativos

Limite o uso do aplicativo a dispositivos móveis, especialmente em empresas com políticas BYOD. O navegador pode ser um vetor de entrada para scripts maliciosos.

3. Atualize constantemente o antivírus e o Windows

Softwares de segurança atualizados conseguem bloquear execuções suspeitas de PowerShell e evitar conexões com domínios maliciosos.

4. Ative a autenticação em duas etapas no WhatsApp

A proteção adicional impede que invasores controlem sua conta mesmo se o dispositivo for comprometido.

5. Implemente políticas de cibersegurança corporativa

Treine colaboradores para identificar phishing, use filtros de e-mail, e monitore redes internas para detectar atividades incomuns.


A resposta das empresas de segurança

A Trend Micro afirma estar colaborando com provedores de serviços de hospedagem e autoridades brasileiras para derrubar os domínios ligados à campanha.
A empresa também alerta que novas variantes do SORVEPOTEL podem surgir nos próximos meses, adaptando-se a novos vetores, como Telegram Web ou LinkedIn Messaging.

Outras companhias, como a Kaspersky e a ESET, também emitiram alertas preventivos sobre a proliferação de malwares em plataformas de mensagens corporativas.


O nome “Water Saci” e a origem brasileira do ataque

O nome Water Saci vem de uma combinação curiosa: “Water” (água) e “Saci”, o personagem do folclore brasileiro conhecido por sua habilidade de aparecer e desaparecer rapidamente — uma analogia ao comportamento furtivo e disseminador do malware.

O termo também reforça a hipótese de que os criadores do vírus são brasileiros, familiarizados com o idioma e com o comportamento digital local.


Um alerta global com epicentro no Brasil

WhatsApp agora permite reações por gestos durante chamadas de vídeo
Imagem: Freepik e Canva.

Embora o Water Saci esteja majoritariamente concentrado no Brasil, a Trend Micro classifica a campanha como um risco internacional emergente.
Com a expansão do uso de plataformas baseadas em navegador, o modelo de infecção via mensagens instantâneas pode ser replicado em outros países e ferramentas.

A empresa recomenda vigilância contínua e atualizações constantes de segurança, ressaltando que o ataque mostra como a engenharia social continua sendo o elo mais fraco da cibersegurança.


Considerações finais

O caso do Water Saci é um alerta importante sobre a evolução dos golpes digitais. Ao usar o WhatsApp Web como vetor de propagação, os criminosos exploram não apenas vulnerabilidades técnicas, mas também a confiança entre usuários e empresas.

Com a sofisticação do malware SORVEPOTEL e sua capacidade de automação em massa, o Brasil se torna novamente um campo de testes para ameaças globais.
A lição é clara: educação digital, vigilância e protocolos de segurança são as principais defesas diante de um cenário em que até o mensageiro mais popular do país pode se tornar uma arma cibernética.

Bruna Machado

Autor

Bruna Machado

Bruna Cassana é gaúcha, natural de Pelotas, e atua como redatora no Seu Crédito Digital. Curiosa por natureza, está sempre conectada às tendências da web e às principais novidades sobre finanças, benefícios sociais e tecnologia. Com olhar atento às transformações digitais e linguagem acessível, Bruna contribui para informar e orientar leitores em decisões do cotidiano.

Topicos relacionados