Fraude digital atinge bancos na Colômbia
Lumu detectou um painel que imita 15 bancos colombianos. No Brasil, o malware KREMLIN também mira Chrome
A Lumu identificou um painel de fraude que imita 15 instituições financeiras colombianas com uma única base de código e pede código dinâmico, dados do cartão e, em seis casos, biometria facial ao vivo. Em paralelo, investigações técnicas seguem a trilha do malware brasileiro KREMLIN, ativo desde pelo menos maio de 2025.
A Lumu publicou uma investigação sobre o ShadowParasite que descreve um painel de fraude capaz de se passar por quinze instituições financeiras colombianas com uma única base de código. O esquema pede um código dinâmico de seis dígitos e dados do cartão. Em seis dessas quinze entidades, também captura biometria facial ao vivo.
¿O que mostra a campanha ShadowParasite?
ShadowParasite busca simular processos de validação bancária com uma interface que se adapta a várias instituições. Segundo a Lumu, o painel usa uma só base de código para replicar quinze instituições financeiras colombianas, o que indica uma operação pensada para escalar sem reescrever cada fraude do zero. A coleta de código dinâmico, dados do cartão e biometria facial ao vivo, em alguns casos, amplia o alcance do roubo de identidade e de credenciais.
¿O que dizem os relatórios sobre a expansão regional da fraude?
Bloomberg Línea informou que a fraude financeira na América Latina pode migrar de um país para outro em questão de semanas. Na cobertura, Colômbia, México e Peru aparecem entre os países expostos a essas novas formas de fraude, impulsionadas pelo crescimento dos serviços financeiros digitais.
The Paypers, por sua vez, publicou um relatório sobre a evolução da fraude em pagamentos digitais na LATAM e os desafios regulatórios que surgem com isso. A leitura desses materiais é que a região está vendo campanhas mais rápidas, com maior capacidade de adaptação e pressão crescente sobre bancos e reguladores para decidir em tempo real.
¿Qué outros casos mostram a mesma tendência?
No Brasil, a Elastic Security Labs documentou que a operação de malware bancário KREMLIN, também rastreada como REF9334, está ativa ao menos desde maio de 2025. O toolkit combina carregadores em JavaScript, um instalador em C++ e extensões maliciosas para comprometer Chrome e Edge, roubar credenciais, cookies e tokens de sessão, e se passar por uma dúzia de bancos brasileiros.
Investigações técnicas adicionais detalham que o malware altera diretamente o arquivo Secure Preferences de navegadores baseados em Chromium e também as chaves HMAC e de integridade associadas. Com isso, força a instalação de uma extensão maliciosa identificada como AVSync System Inc., com um ID específico, como se tivesse sido aprovada pelo usuário, burlando a App-Bound Encryption e os controles de integridade do Chrome e do Edge.
Outras fontes técnicas atribuem à campanha ao menos sete ondas de ataque em cerca de 15 meses, com mais de 1.500 infecções rastreadas. Esses relatórios também indicam que os operadores usam contratos inteligentes da Ethereum para atualizar a infraestrutura de comando e controle, assim como a configuração das extensões, o que dificulta desarticular a operação.
¿Cómo estão reagindo bancos e supervisores?
Na Guatemala, a Superintendência de Bancos analisou novas ameaças para a supervisão financeira e dedicou uma conferência à resiliência diante da fraude híbrida e de ataques com IA generativa. No Peru, a Infobae alertou que a informação associada a uma conta bancária vazia ainda pode ser útil para preparar fraudes direcionadas e recomendou ativar autenticação multifator sempre que estiver disponível.
O contexto regional também aparece no Panamá, onde a Revista E&N informou, citando um estudo da Experian, que 68% dos panamenhos recebeu ao menos uma tentativa de fraude no último ano. O quadro deixado por esses casos é o de um ecossistema em que credenciais, sessões abertas e dados parciais continuam valiosos para os atacantes, mesmo quando a conta já não tem saldo.
Fontes
- ¿Tu cuenta bancaria está vacía? Ciberdelincuentes aún pueden usarla para preparar nuevos fraudesinfobae.com· Infobae
- La Superintendencia de Bancos de Guatemala analiza nuevas amenazas para la supervisión financierainfobae.com· Infobae
- KREMLIN Banking Malware Bypasses Chrome Security to ...gbhackers.com· GBHackers
- Estudio: 7 de cada 10 panameños recibieron intentos de frauderevistaeyn.com· Revista E&N
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokensthehackernews.com· The Hacker News (síntesis de Elastic Security Labs)
- Malware bypasses browser checks to force install Chrome, Edge extensionsbleepingcomputer.com· BleepingComputer
- Unmasking ShadowParasite: The Invisible Cyber Fraud ...lumu.io· Lumu
- La ruta del fraude financiero en América Latina: de Brasil a Colombia y México en pocas semanasbloomberglinea.com· Bloomberg Línea
- When AI meets fraud: why banks need real-time decisioning and industry collaborationthepaypers.com· The Paypers
- KREMLIN malware uses Ethereum to update attack serverscryptonews.net· CryptoNews / otros medios técnicos



