剣 KENSAI
Briefing de segurança 4 de abril de 2026 · 8 minutos de leitura

Ataques de phishing de código de dispositivo aumentam 37 vezes com 11 novos kits, TA416 vinculado à China tem como alvo governos europeus, LinkedIn BrowserGate verifica mais de 6,000 extensões, Qilin Ransomware atinge o partido político alemão

Os ataques de phishing de código de dispositivo OAuth explodiram 37 vezes em 2026, já que pelo menos 11 kits de phishing como serviço democratizaram a técnica. O TA416 APT da China retoma a espionagem agressiva contra governos europeus com PlugX atualizado. O LinkedIn foi flagrado examinando secretamente mais de 6,000 extensões de navegador. O ransomware Qilin rouba dados do partido alemão Die Linke. O malware de roubo de criptografia SparkCat retorna às lojas de aplicativos iOS e Android.


1. Ataques de phishing de código de dispositivo aumentam 37 vezes – 11 kits PhaaS agora disponíveis

⚠ CRÍTICO - Fluxo de dispositivo OAuth amplamente armado

Os ataques de phishing de código de dispositivo que abusam do fluxo de concessão de autorização de dispositivo OAuth 2.0 aumentaram 37.5 vezes em 2026. Pelo menos 11 kits de phishing agora oferecem esse recurso como um serviço, tornando a técnica acessível a invasores pouco qualificados.

Pesquisadores de segurança da Segurança push documentaram um aumento explosivo no phishing de código de dispositivo, uma técnica que abusa do fluxo de concessão de autorização de dispositivo OAuth 2.0 projetado para dispositivos com entrada restrita, como TVs inteligentes e hardware IoT. O ataque engana as vítimas para que insiram um código de dispositivo gerado pelo invasor em uma página de login legítima da Microsoft, concedendo, sem saber, ao invasor acesso persistente por meio de tokens válidos.

Como funciona o ataque

O agente da ameaça envia uma solicitação de autorização do dispositivo ao provedor de identidade e recebe um código. Esse código é entregue à vítima por meio de iscas de phishing – normalmente páginas com tema SaaS que imitam DocuSign, SharePoint, Microsoft Teams ou Adobe. Quando a vítima insere o código na página de login legítima, o dispositivo do invasor recebe acesso válido e tokens de refresh, ignorando totalmente o MFA.

11 kits de phishing concorrentes

A plataforma de phishing como serviço EvilTokens, documentada pela Sekoia no início desta semana, tem sido o principal impulsionador da adoção convencional. No entanto, a Push Security identificou 10 kits concorrentes adicionais:

Recomendações defensivas


2. TA416, ligado à China, retoma a espionagem do governo europeu com PlugX

🔶 ALTO — Campanha de espionagem patrocinada pelo Estado contra a UE e a OTAN

O grupo TA416 APT (sobreposto ao RedDelta, Vertigo Panda) retomou o ataque agressivo ao governo europeu e às organizações diplomáticas após uma pausa de dois anos, implantando backdoors PlugX atualizados por meio do abuso de redirecionamento OAuth.

Os pesquisadores da Proofpoint documentaram Campanha de espionagem renovada do TA416 contra organizações governamentais e diplomáticas europeias desde meados de 2025. O grupo alinhado à China – que se sobrepõe a DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 e Vertigo Panda – direcionou missões diplomáticas à UE e à OTAN em vários países europeus.

Cadeia de Ataque em Evolução

TA416 evoluiu continuamente suas técnicas de infecção ao longo da campanha:

Expansão no Oriente Médio

Para além da Europa, o TA416 também lançou campanhas visando entidades diplomáticas e governamentais no Médio Oriente após o conflito EUA-Israel-Irão no final de Fevereiro de 2026, provavelmente em busca de inteligência regional.

Detalhes técnicos

A cadeia de ataque de fevereiro de 2026 baixa arquivos do Google Drive ou de instâncias comprometidas do SharePoint contendo um executável MSBuild legítimo e um arquivo de projeto C# malicioso. O arquivo CSPROJ decodifica três URLs codificados em Base64 para buscar uma tríade de carregamento lateral de DLL de um domínio controlado por TA416, executando PlugX por meio da técnica de carregamento lateral de DLL característica do grupo.

Indicadores e Mitigações


3. LinkedIn "BrowserGate" — Plataforma Microsoft verifica mais de 6,000 extensões do Chrome

🔶 ALTO — Preocupações com a privacidade em relação à impressão digital oculta do navegador

O LinkedIn foi pego injetando JavaScript que verifica os navegadores dos visitantes em busca de mais de 6,000 extensões do Chrome e coletando dados detalhados de impressão digital do dispositivo, vinculando os resultados a perfis de usuários identificáveis.

Um relatório dublado "NavegadorGate" por Fairlinked e.V. revela que o LinkedIn da Microsoft está usando JavaScript oculto para verificar os navegadores dos visitantes em busca de extensões instaladas e coletar dados do dispositivo. O BleepingComputer confirmou as afirmações de forma independente, observando um arquivo JavaScript com um nome de arquivo aleatório carregado pelo site do LinkedIn que verificava 6,236 extensões de navegador.

O que o LinkedIn coleta

Escopo crescente

A verificação de extensões tem aumentado: de aproximadamente 2,000 extensões em 2025, para 3,000 há dois meses, para as atuais 6,236. Além das extensões relacionadas ao LinkedIn, o script também detecta ferramentas de linguagem, extensões gramaticais, ferramentas fiscais profissionais e recursos aparentemente não relacionados.

Preocupações com Inteligência Competitiva

O relatório alega que o LinkedIn usa esses dados para mapear quais empresas usam produtos concorrentes, extraindo efetivamente listas de clientes concorrentes dos navegadores dos usuários. O LinkedIn supostamente enviou ameaças de aplicação a usuários de ferramentas de terceiros com base em dados obtidos por meio de varredura secreta.

Resposta do LinkedIn

O LinkedIn não contesta a detecção de extensões, mas afirma que a prática serve para proteção da plataforma. A empresa afirma que a conta do autor do relatório foi banida por raspagem e violação dos termos de serviço. O LinkedIn afirma que a detecção de extensões ajuda a identificar ferramentas que coletam dados sem o consentimento dos membros.


4. Qilin Ransomware rouba dados do partido político alemão Die Linke

⚠ CRÍTICO — Violação de dados de partidos políticos com implicações geopolíticas

O grupo de ransomware Qilin comprometeu o partido político alemão Die Linke, roubando dados internos confidenciais e informações pessoais de funcionários. O partido sugere que o ataque pode ter motivação política.

O Grupo de ransomware Qilin assumiu a responsabilidade por um ataque contra Morre Linke (A Esquerda), um partido político socialista democrático alemão atualmente representado no Bundestag com 64 membros e 123,000 membros registrados. O ataque de 27 de Março forçou uma interrupção dos sistemas informáticos na sede do partido.

O que foi roubado

Dimensões Políticas

Die Linke descreveu os atacantes como cibercriminosos de língua russa com motivações financeiras e políticas, afirmando que o ataque "não parece ser coincidência". O partido caracterizou os ataques de ransomware contra organizações políticas como “parte de uma guerra híbrida” e “um ataque a infraestruturas críticas”. Grupos ligados à Rússia já tinham como alvo os partidos políticos alemães – em 2024, o APT29 teve como alvo a CDU com o backdoor WineLoader.

Ações de resposta


5. Malware SparkCat para roubo de criptografia retorna às lojas de aplicativos iOS e Android

🔶 ALTO – App Stores oficiais comprometidas novamente

Uma variante nova e mais sofisticada do SparkCat foi descoberta na Apple App Store e na Google Play Store, usando OCR para roubar frases de recuperação de carteiras de criptomoedas das galerias de fotos das vítimas.

Os pesquisadores da Kaspersky descobriram um nova versão do malware SparkCat na Apple App Store e na Google Play Store, mais de um ano após o trojan ter sido documentado pela primeira vez. O malware se esconde em aplicativos aparentemente benignos – mensageiros empresariais e serviços de entrega de comida – enquanto escaneia silenciosamente as galerias de fotos das vítimas em busca de frases de recuperação de carteiras de criptomoedas.

Evolução Técnica

Escopo e Atribuição

A Kaspersky encontrou dois aplicativos infectados na App Store e um no Google Play, visando principalmente usuários de criptomoedas na Ásia. A operação é atribuída a uma operadora de língua chinesa. A varredura em inglês da variante iOS torna seu alcance potencialmente mais amplo, afetando usuários globalmente, independentemente da região.

Proteções do usuário


Resumo do cenário de ameaças

AmeaçaGravidadeAção necessária
Phishing de código de dispositivo (11 kits)CRÍTICODesative a concessão de autenticação do dispositivo, monitore os registros de autenticação
TA416 usa o PlugX contra a UE e a OTANALTORevise os aplicativos OAuth, bloqueie a infraestrutura C2 conhecida
Navegador LinkedInGateALTORevise a exposição da extensão, considere os perfis do navegador
Ransomware Qilin x Die LinkeCRÍTICOOrganizações políticas: analise a preparação para ransomware
Ladrão de criptografia SparkCatALTONunca fotografe frases-semente, revise as permissões do aplicativo

Fique à frente da curva de ameaças

Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.

Explorar KENSAI

— KENSAI Security Intelligence · Publicado em 4 de abril de 2026

Artigos relacionados

Instalando Teams-Phishing A0Backdoor Vulnerabilidade do Smart Slider no WordPress ameaça 500 sites, kit de exploração Corona iOS Explorar React2Shell do Next.js compromete o host 766, Drift Protocol perde US$ 280 milhões