CiberLATAMbywhalemate

Fraude digital atinge bancos na Colômbia

Lumu detectou um painel que imita 15 bancos colombianos. No Brasil, o malware KREMLIN também mira Chrome

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A Lumu identificou um painel de fraude que imita 15 instituições financeiras colombianas com uma única base de código e pede código dinâmico, dados do cartão e, em seis casos, biometria facial ao vivo. Em paralelo, investigações técnicas seguem a trilha do malware brasileiro KREMLIN, ativo desde pelo menos maio de 2025.

A Lumu publicou uma investigação sobre o ShadowParasite que descreve um painel de fraude capaz de se passar por quinze instituições financeiras colombianas com uma única base de código. O esquema pede um código dinâmico de seis dígitos e dados do cartão. Em seis dessas quinze entidades, também captura biometria facial ao vivo.

¿O que mostra a campanha ShadowParasite?

ShadowParasite busca simular processos de validação bancária com uma interface que se adapta a várias instituições. Segundo a Lumu, o painel usa uma só base de código para replicar quinze instituições financeiras colombianas, o que indica uma operação pensada para escalar sem reescrever cada fraude do zero. A coleta de código dinâmico, dados do cartão e biometria facial ao vivo, em alguns casos, amplia o alcance do roubo de identidade e de credenciais.

¿O que dizem os relatórios sobre a expansão regional da fraude?

Bloomberg Línea informou que a fraude financeira na América Latina pode migrar de um país para outro em questão de semanas. Na cobertura, Colômbia, México e Peru aparecem entre os países expostos a essas novas formas de fraude, impulsionadas pelo crescimento dos serviços financeiros digitais.

The Paypers, por sua vez, publicou um relatório sobre a evolução da fraude em pagamentos digitais na LATAM e os desafios regulatórios que surgem com isso. A leitura desses materiais é que a região está vendo campanhas mais rápidas, com maior capacidade de adaptação e pressão crescente sobre bancos e reguladores para decidir em tempo real.

¿Qué outros casos mostram a mesma tendência?

No Brasil, a Elastic Security Labs documentou que a operação de malware bancário KREMLIN, também rastreada como REF9334, está ativa ao menos desde maio de 2025. O toolkit combina carregadores em JavaScript, um instalador em C++ e extensões maliciosas para comprometer Chrome e Edge, roubar credenciais, cookies e tokens de sessão, e se passar por uma dúzia de bancos brasileiros.

Investigações técnicas adicionais detalham que o malware altera diretamente o arquivo Secure Preferences de navegadores baseados em Chromium e também as chaves HMAC e de integridade associadas. Com isso, força a instalação de uma extensão maliciosa identificada como AVSync System Inc., com um ID específico, como se tivesse sido aprovada pelo usuário, burlando a App-Bound Encryption e os controles de integridade do Chrome e do Edge.

Outras fontes técnicas atribuem à campanha ao menos sete ondas de ataque em cerca de 15 meses, com mais de 1.500 infecções rastreadas. Esses relatórios também indicam que os operadores usam contratos inteligentes da Ethereum para atualizar a infraestrutura de comando e controle, assim como a configuração das extensões, o que dificulta desarticular a operação.

¿Cómo estão reagindo bancos e supervisores?

Na Guatemala, a Superintendência de Bancos analisou novas ameaças para a supervisão financeira e dedicou uma conferência à resiliência diante da fraude híbrida e de ataques com IA generativa. No Peru, a Infobae alertou que a informação associada a uma conta bancária vazia ainda pode ser útil para preparar fraudes direcionadas e recomendou ativar autenticação multifator sempre que estiver disponível.

O contexto regional também aparece no Panamá, onde a Revista E&N informou, citando um estudo da Experian, que 68% dos panamenhos recebeu ao menos uma tentativa de fraude no último ano. O quadro deixado por esses casos é o de um ecossistema em que credenciais, sessões abertas e dados parciais continuam valiosos para os atacantes, mesmo quando a conta já não tem saldo.

Fontes

Ver todas