Telegram has applied to ICANN for its own .gram domain, which would let every user claim a personal address like landian.gram tied to their account.
Related Posts:
GitHub Outage Postmortem: Retry Storm and Copilot Auth Overload Explained
OpenAI Astra Security Model: Pausing Development for Safety
GeForce NOW Now Fully Supports Firefox, Delivering 1440p 120fps Streaming
The post Telegram Applies for .gram Domain to Give Every User Their Own TLD appeared first on Daily CyberSecurity.
In May 2026, we discovered a new cyber-espionage campaign by the Armored Likho group, also known as Eagle Werewolf, that targets private individuals and organizations across various industries in Russia, including major corporations, the public sector, IT, and education. The attackers used a fake app as bait that mimics a service for donations. However, the most interesting part of this campaign isn’t the initial infection method – it’s the malicious implants the attackers use for cyber-espionag
In May 2026, we discovered a new cyber-espionage campaign by the Armored Likho group, also known as Eagle Werewolf, that targets private individuals and organizations across various industries in Russia, including major corporations, the public sector, IT, and education. The attackers used a fake app as bait that mimics a service for donations. However, the most interesting part of this campaign isn’t the initial infection method – it’s the malicious implants the attackers use for cyber-espionage.
We’ve written previously about recent Armored Likho attacks, but our analysis shows that the campaign discussed below has more in common with the group’s activity from February. That said, the attackers have significantly expanded their arsenal.
During our research, we found a new cyber-espionage toolkit written in Rust: the Still Toolkit. One of its components, Still Sync, steals Telegram session data to gain ongoing access to the victim’s account. With this stolen data, attackers can leverage the Telegram API to automatically pull chat logs, media files, and other information from the account.
The second component, Still Audio, is an implant for covert audio surveillance. It analyzes the incoming audio stream, automatically detects speech, records conversations, and sends the recordings to a command-and-control server.
In this article, we’ll look at the initial infection method, how the new Still Toolkit components are built, and the technical details of how they operate.
Kaspersky products detect this threat as Trojan.Win64.Agent.* and HEUR:Backdoor.Win32.Generic.
Background
Armored Likho’s malicious activity has been documented several times before: in November 2024, and in February and July 2026. The current campaign shows significant overlap with the November and February campaigns, which used malicious droppers disguised as documents and applications related to Starlink activation or fundraising efforts as the initial infection vector. This campaign also uses fundraising as its lure. At the same time, our research uncovered a number of new tools that point to the attackers expanding their capabilities.
Initial infection
The infection chain starts with an app that mimics a donation service. As of this writing, the app distribution method remains unknown. During our research, however, we obtained several samples posing as apps from different Russian foundations.
In reality, the app is a dropper. Its developers wrote it in Rust on top of the popular Tauri framework, and it has a graphical interface designed to deceive the user. After launch, it displays a login form that asks for a password, presumably one the attackers supplied.
The login form
After the user enters a valid password, they see a catalog of donatable items. The app pulls item and category information from orderapiserver[.]info through the public/categories and public/products endpoints. A clickable catalog makes the app look legitimate. While the user browses the items, the dropper quietly decrypts and launches the payload for the next stage in the background.
Our analysis shows that the mechanism for decrypting the payload and launching subsequent stages hasn’t changed since the February campaign. However, we found a new cyber-espionage toolkit – the Still Toolkit – made up of two components: Still Sync and Still Audio.
Still Sync
Still Sync is a stealer written in Rust that steals Telegram session data. However, its capabilities don’t stop there. With this stolen data, Sync can log in to the victim’s account and pull messages and media files through the Telegram API.
Architecturally, Sync is an asynchronous application based on the Tokio library. It talks to the server over gRPC and serializes messages with FlatBuffers. It supports both HTTP and HTTPS as transport protocols; the URL of the command-and-control server determines which one it uses.
How it works
When Sync launches, the attackers set several environment variables. Before starting any malicious activity, the implant pulls configuration parameters from these:
STILL_SYNC_ADDR: the address of the command-and-control server. By default, this is https://tg4service[.]com:443.
STILL_SEND_PATH: the path to the tdata
STILL_TELEGRAM_PASSCODE: the password for decrypting the tdata folder, if Telegram data encryption is enabled on the victim’s device.
Sync also supports several command-line arguments:
--console: runs as a console application. If this parameter is absent, the implant creates a TReload service to keep running in the background.
--version: prints version information and exits.
--firefly: launches a trace thread that monitors the program’s operation. It writes error messages to a hidden file, bin, located in the same folder as the main executable.
--db: turns on debug mode with detailed logging.
Example Still Sync logs
Once it launches, the malware begins registering the device with the C2 server. To do this, Sync collects the following information about the victim’s system:
Motherboard serial number
CPU ID
System UUID
BIOS serial number
Computer domain name
The malware combines the collected data into a single string with a colon as the separator. It then hashes that string with SHA-256 and stores the resulting hash under the key sysmarker. Worth noting: other Armored Likho tools, AquilaRAT included, use this same hashing algorithm.
Sync then serializes a package containing all the collected information and the agent version, and sends it in a POST request to /still.rpc.Sync/RegisterMachine. The response contains a machine_id value, which Sync uses to identify itself in subsequent requests.
Once registration succeeds, Sync sends a POST request with the machine_id parameter to /still.rpc.Sync/GetMachineSettings. The server responds with the following settings:
enabled: triggers malicious activity on the infected device.
scan_portable: turns on extended scanning when searching for the tdata We’ll cover this feature in more detail below.
fetch_telegram: if this parameter is on, Sync attempts to log in to Telegram and extract data. We’ll cover this feature in more detail below.
download_channels: if this parameter is off, Sync skips channel dialogs when exfiltrating Telegram data.
These parameters have no default values, so Sync doesn’t perform any malicious actions until the registration and settings-retrieval processes both complete successfully.
Telegram data collection
Before stealing a Telegram session, Sync searches for the tdata folder, unless the STILL_SEND_PATH variable is already set. The list of search paths includes both standard and nonstandard directories, if the scan_portable option is turned on:
C:\Users\<username>\AppData\Roaming\Telegram Desktop\: the standard Telegram Desktop installation directory.
C:\Users\<username>\AppData\Local\Packages\<package_folder>\LocalCache\Roaming\: the installation directory for the Microsoft Store version. Sync identifies the package folder by a name that contains the string TelegramMessenge.
C:\: used for the extended search (if the scan_portable option is on).
Sync then sends a POST request with a list of files from the tdata folder to the /still.rpc.Sync/CheckFiles endpoint. The server responds with the following values:
snapshot_id: an identifier the server assigns to the current data snapshot.
present: a list of file paths that are already present on the server.
This lets the C2 server avoid re-receiving files it already has. In addition, if Sync can’t access files on disk through standard methods, it falls back on three mechanisms that abuse the SeBackupPrivilege privilege:
Opening files with the CreateFileW function using the FILE_FLAG_BACKUP_SEMANTICS parameter
Creating a backup copy through the Shadow Copy service and reading files from there
If the previous methods all fail, attempting to copy the file using the Robocopy utility in backup mode
Beyond stealing Telegram session data, Sync can carry out full-scale collection of user information from the messaging app. When the fetch_telegram option is on, it launches a separate thread that authenticates to the chat app using the previously obtained tdata. Once authentication succeeds, Sync gains access to the account data and sends the following collected information to the server:
User details, such as username, phone number, first and last name
Information about private chats, groups, or channels, such as chat name and ID, the member list, and so on
Dialogs from private chats, groups, and channels (if the download_channels option is on)
Media files under 250MB: photos, documents, stickers, and contacts
Still Audio
Still Audio is an audio surveillance implant written in Rust. Its main job is to analyze the incoming audio stream and start recording voice when certain conditions are met – we’ll cover those in the next section. Architecturally, Still Audio largely mirrors Sync and uses the same mechanisms for communicating with the C2 server.
On launch, Still Audio performs a sequence of actions:
It extracts libmp3lame.dll, a file stored inside the executable. This is a library used to encode audio data.
If the --console command-line argument is absent, the implant creates a service named auxhost, connects to it, and continues running in the background.
While running in the background, it creates a file, logfile.log, to write logs to.
Next, Still Audio retrieves the C2 server address. As with Sync, it stores the URL in an environment variable – in this case, STILL_AUDIO_SYNC_ADDR. If that variable isn’t set, it falls back to STILL_SYNC_ADDR, which shows the two modules are compatible with each other. If neither variable is set, it uses the default URL, https://srwinservice[.]com.
Still Audio also uses the Dead Drop Resolver technique as a fallback mechanism for obtaining the C2 address. If the current server stays unreachable for three days, the tool tries to pull the current C2 URL from a GitHub repository. In the sample under analysis, we found the following URL for the page containing C2 information: hxxps://raw.githubusercontent[.]com/mmarln/pi-mono/refs/heads/main/packages/pods/src/array12.json
Encrypted C2 address inside the GitHub repository
The repository, a fork of a popular project, contains the server URL Base64-encoded and encrypted with the Blowfish algorithm in ECB mode, using the key 5c8e153228edd3c6cbf75684 (lowercase string). Older AquilaRAT samples use this exact same algorithm and key.
Once it obtains the current C2 address, the Audio module starts a registration process similar to Sync’s, but through a different endpoint:
/still.rpc.Audio/RegisterAudioMachine. Also, unlike Sync, Audio sends a list of available audio input devices along with the system information.
The server responds with settings for the implant:
machine_id: a unique identifier for the current device.
vad_threshold: the threshold value for the VAD (Voice Activity Detection) algorithm. Expressed as a decimal fraction, it represents a proportion of the maximum sound level the input device can pick up. Sound above this threshold counts as voice activity. The default vad_threshold is 02.
max_silence_duration: the number of audio samples with a VAD value below the set threshold after which the implant considers the recording finished.
max_buffer_size: the maximum buffer size for recorded audio data.
active_device: the name of the input device selected for recording, from the list of available devices.
The eavesdropping process
Still Audio works with raw audio samples it captures directly from the input device. To detect voice activity, it implements an algorithm based on Root Mean Square (RMS), a lightweight signal-processing method that distinguishes speech from silence by measuring the audio signal’s average power over time. The implant doesn’t rely on any third-party libraries here; it implements all the calculations itself.
The implant compares the calculated RMS value against the vad_threshold parameter. If RMS meets or exceeds this threshold, recording starts. To avoid losing the beginning of the recording, Still Audio uses a pre-buffer, a size-limited buffer that stores samples from just before the current recording moment. A sequence of max_silence_duration samples (320 by default) with RMS values below the threshold signals the end of the recording. For example, with a standard headset running at a 44.1kHz sampling rate, recording stops after roughly 7ms of silence.
Interestingly, the Audio module makes no attempt to hide its use of the microphone: its name shows up in Windows settings. In the sample we examined, the file was saved to disk as IntAudio.exe, and it appeared in the list of apps using the microphone as “Intel Audio”:
The malicious module in the list of apps using the microphone
Before sending recordings to the server, the implant uses the libmp3lame library to encode the raw audio samples. It sends the recording files via a POST request to /tgfrg, adding a Client-Id header containing the machine_id obtained during registration to identify the device.
Infrastructure
This campaign draws on a broad set of hosting providers and domains registered at different points in time, which suggests the attackers are trying to make their infrastructure harder to detect. We found no direct overlap in domains or IP addresses with the February campaign. Even so, the two infrastructures share some similarities:
They use the same hosting providers, with the ASNs 149440, 202448, and 215311.
Their domain names follow similar naming patterns that mimic Windows system services and update mechanisms.
Domain
IP address
Registration date
ASN
orderapiserver[.]info
187.127.153[.]38
April 18, 2026
47583
tg4service[.]com
159.198.37[.]74
October 4, 2025
22612
srwinservice[.]com
213.252.244[.]123
March 19, 2026
61272
screenserv[.]com
23.26.237[.]250
February 13, 2026
149440
windowserv[.]net
23.27.24[.]30
February 10, 2026
149440
managementapiservice[.]com
188.212.124[.]178
May 1, 2026
202448
service8date[.]com
145.223.69[.]143
January 13, 2026
215311
updateservs[.]com
145.223.68[.]66
December 23, 2025
215311
Victims
In this campaign, we’ve determined that the attackers’ primary targets are users in Russia. Most victims are private individuals, though the corporate sector, government organizations, IT companies, and educational institutions are also affected.
Attribution
This campaign has been using both new tools and malware families documented in BI.ZONE’s February report. While some components turned up for the first time, they show significant code-level overlap with malicious tools seen in earlier Armored Likho campaigns. Based on these overlaps, along with additional technical artifacts, we’re highly confident the Armored Likho group is behind the campaign. The overlaps we identified include:
Identical dropper architecture in the February and current campaigns, which includes the use of the Tauri library to build the graphical interface, a similar user-input handler, a payload with the ICRYPTMP header, and the same multi-part encryption format.
The same encryption algorithm and key used in AquilaRAT from the previous campaign and in the Still Audio module from the current campaign, both implementing the Dead Drop Resolver technique.
Identical logic for generating the sysmarker value in older AquilaRAT samples and in the Still toolkit from the current campaign. The algorithms match down to the PowerShell commands used to collect system information.
Substantial infrastructure overlap, which includes the hosting providers and domain-naming patterns described in the Infrastructure section.
Takeaways
The campaign described in this post shows Armored Likho’s toolkit evolving, with the group steadily expanding its cyber-espionage capabilities. Beyond the components we already knew about, the attackers rolled out new modules that let them not only access Telegram data but also conduct audio surveillance on victims. Together, these capabilities significantly widen the range of information attackers can collect in a single compromise.
One point deserves particular attention: the new tools form a cohesive set, sharing similar architecture, C2 communication mechanisms, and common implementation elements. This points to the group building out its own tool ecosystem, designed for long-term use and further expansion.
The emergence of new, specialized modules shows the attackers aren’t just trying to preserve their existing capabilities – they’re working to make intelligence-gathering more effective by controlling multiple communication channels at once.
Analysis of the Aeternum botnet loader, a threat leveraging Polygon blockchain smart contracts for decentralized C2 infrastructure and payload execution.
The post The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications appeared first on Unit 42.
Analysis of the Aeternum botnet loader, a threat leveraging Polygon blockchain smart contracts for decentralized C2 infrastructure and payload execution.
XCSSET v40 malware infects macOS developers through poisoned Xcode projects on GitHub, then hides in memory. Unit 42 found 17 modules and Chrome hijacking.
Related Posts:
QuickFox Supply Chain Attack Delivers FDMTP Implant to Windows Users
Xeno Roblox Malware Spreads a Java Stealer Through Fake Cheats
HostDzire Ransomware Attack Causes Complete Data Loss
The post XCSSET v40 Malware Targets macOS Developers Through Xcode appeared first on Daily CyberSecurity.
XCSSET v40 malware infects macOS developers through poisoned Xcode projects on GitHub, then hides in memory. Unit 42 found 17 modules and Chrome hijacking.
Apple briefly removed Telegram from the App Store over reported CSAM, highlighting moderation failures and the distribution power held by app-store operators.
The post Apple Briefly Removes Telegram From App Store Over Reported CSAM Violation appeared first on TechRepublic.
Apple briefly removed Telegram from the App Store over reported CSAM, highlighting moderation failures and the distribution power held by app-store operators.
XCSSET v40 marks a significant escalation in macOS-focused supply chain attacks, weaponizing poisoned Xcode projects to hijack Chrome and Trojanize Telegram while operating almost entirely from memory with aggressive polymorphism and defense evasion. After several months of apparent inactivity, the actors behind the XCSSET malware resurfaced with version 40 (v40), a major re-architecture of the […]
The post XCSSET v40 Infects Xcode Projects to Hijack Chrome and Trojanize Telegram on Macs appeare
XCSSET v40 marks a significant escalation in macOS-focused supply chain attacks, weaponizing poisoned Xcode projects to hijack Chrome and Trojanize Telegram while operating almost entirely from memory with aggressive polymorphism and defense evasion. After several months of apparent inactivity, the actors behind the XCSSET malware resurfaced with version 40 (v40), a major re-architecture of the […]
Telegram's t.me links stopped resolving after the .ME registry applied serverHold. The app still works, while the reason for the domain action remains unknown.
Telegram's t.me links stopped resolving after the .ME registry applied serverHold. The app still works, while the reason for the domain action remains unknown.
RedWing: The Android Banking Trojan You Can Rent on Telegram for Less Than a Coffee Subscription
Zimperium’s zLabs team has uncovered RedWing, an Android spyware operation sold as a subscription service through Telegram, with links to Russian threat actors and apparent roots in the Oblivion malware family.
It comes with documentation, tutorial videos, a referral discount program, and a bot that builds custom malicious apps on demand. No malware-writing skill required.
“Far from being
RedWing: The Android Banking Trojan You Can Rent on Telegram for Less Than a Coffee Subscription
Zimperium’s zLabs team has uncovered RedWing, an Android spyware operation sold as a subscription service through Telegram, with links to Russian threat actors and apparent roots in the Oblivion malware family.
It comes with documentation, tutorial videos, a referral discount program, and a bot that builds custom malicious apps on demand. No malware-writing skill required.
“Far from being just another basic piece of malware sold online, RedWing is a fully developed, commercial-grade MaaS product with seller documentation, videos, and a bot-driven subscription model that provides a low entry barrier for novice attackers.” reads the report published by Zimperium. “As a proof of this, the APK customization/obfuscation/creation can be fully implemented through telegram.”
Infection starts with a phishing link that opens a fake app store page. The dropper builder can mimic Google Play, the Samsung Galaxy Store, or Huawei’s AppGallery with fake ratings, reviews, and download counts.
“the C2 panel features a sophisticated ‘Onboarding Constructor‘. Within the ‘Stealer’ configuration module, operators can deploy a deceptive ‘WebView + Cards’ interface. This mechanism loads a benign-looking webpage in the background to establish legitimacy, while sequentially overlaying customized permission prompts (cards) from the bottom of the screen.” continues the report. “Through tailored social engineering lures, the malware coerces the user into granting critical system access, specifically targeting three core permissions: disabling Battery Optimization (to ensure uninterrupted background execution), setting the application as the Default SMS handler (crucial for intercepting 2FA codes), and access to Notifications.”
Once installed, the app walks the victim through permission screens one at a time, disable battery optimization, set the app as the default SMS handler, enable notifications, framed as routine setup steps.
With those permissions in place, RedWing has deep system access. It deploys fake login screens over real banking and crypto apps to steal credentials, reads incoming texts to capture one-time codes, and uses Android’s Accessibility Service to lift PINs, card numbers, and CVV values directly off the screen as they appear.
The malicious code also silently enables call forwarding using a hidden carrier code, 21, redirecting all incoming calls to an attacker-controlled number, which knocks out phone-based two-factor authentication and bank fraud-prevention calls in one move.
The researchers pointed out that the surveillance capabilities go further. RedWing can remotely activate a victim’s camera and microphone, recording audio through commands sent from the attacker’s server with configurable recording duration.
“The malware is capable of remotely activating the cameras and the microphone of an infected device (Fig. 12). This functionality is executed via specific commands. For instance, the <take_photo> command allows the attacker to remotely capture images using the device’s camera. Similarly, the <start_recording> command leverages the MediaRecorder API to capture ambient audio.” continues the report.“This audio recording process is managed entirely from the remote server, which allows the attacker to configure the exact duration of the recording, among other parameters.”
On top of that, operators get live screen streaming via VNC, a real-time keylogger, access to all files on the device, contact lists, call logs, and location tracking.
The targeting architecture reveals something telling about how RedWing is built. The apps it monitors through Accessibility are baked into each compiled copy, which points to a fresh APK being generated server-side each time a buyer specifies their targets. The overlay targets, by contrast, can be updated from the control panel at any time without distributing a new app.
Zimperium identified 82 targeted institutions across multiple sectors, with a heavy focus on Russian financial firms, one sample used a fake RuStore page, though the list can shift at any time from the operator’s dashboard.
RedWing doesn’t need any Android vulnerability to work. It relies entirely on the user installing an app from outside an official store and approving its permission requests. The first line of defense is what happens at install time: don’t install apps from links sent by text or messaging apps, don’t grant Accessibility or default-SMS access to apps with no clear reason to need them, and treat any app that hides its icon after installation as a red flag. On managed devices, sideloading can be blocked centrally and suspicious permission requests flagged automatically.
RedWing can also transform infected Android devices into a botnet capable of launching coordinated DDoS attacks. Through its control panel, attackers can command multiple compromised phones at once to send traffic floods against a target website or server, disrupting its availability and adding another capability beyond spying and data theft.
Because operators can reskin the app and swap its targets from the control panel, the app name is a poor indicator, behavior is what to watch for.
“The rapid rise of Malware-as-a-Service (MaaS) operations like RedWing shows how easily attackers can weaponize legitimate Android components to achieve full device compromise. Unlike older banking trojans that rely solely on overlays, RedWing integrates custom droppers, live screen streaming, and abuse of the SMS handler role and Accessibility to exfiltrate data and impersonate legitimate apps in real time.” concludes the report. “This blend of social engineering and hijacking the incoming calls makes this deep-system control especially dangerous in BYOD and consumer-facing environments where app-store trust is assumed.”
1. Overview First identified in 2018, Vidar operates under a Malware-as-a-Service (MaaS) model and continues to be distributed through various attack cases to this day. AhnLab SEcurity intelligence Center (ASEC) has been monitoring cases of Vidar distribution targeting Korea, and this report summarizes the Vidar distribution cases identified in the first half of 2026. […]
1. Overview First identified in 2018, Vidar operates under a Malware-as-a-Service (MaaS) model and continues to be distributed through various attack cases to this day. AhnLab SEcurity intelligence Center (ASEC) has been monitoring cases of Vidar distribution targeting Korea, and this report summarizes the Vidar distribution cases identified in the first half of 2026. […]
Existem dezenas de maneiras de invadir uma conta do Telegram. Revelamos com frequência casos de phishing nos Miniaplicativos do Telegram, golpes usando bots, presentes e brindes, além de muitas outras táticas. Hoje, estamos analisando outro método de sequestro de conta: um método baseado em um script do PowerShell.
O script enganoso, chamado de “Atualização de telemetria do Windows”, na verdade serve como uma ferramenta para sequestrar sessões do Telegram. Ele coleta dados de computadores comple
Existem dezenas de maneiras de invadir uma conta do Telegram. Revelamos com frequência casos de phishing nos Miniaplicativos do Telegram, golpes usando bots, presentes e brindes, além de muitas outras táticas. Hoje, estamos analisando outro método de sequestro de conta: um método baseado em um script do PowerShell.
O script enganoso, chamado de “Atualização de telemetria do Windows”, na verdade serve como uma ferramenta para sequestrar sessões do Telegram. Ele coleta dados de computadores completamente indefesos e os envia aos invasores por meio de um bot do Telegram.
Um script malicioso contendo um malware de roubo de dados
Os cibercriminosos costumam usar scripts do PowerShell para baixar malware e coletar dados de forma oculta. Desta vez, os pesquisadores descobriram um script no Pastebin disfarçado de atualização comum do Windows. Na realidade, trata-se de um infostealer projetado para sequestrar dados de sessão do Telegram para Windows e permitir que hackers assumam o controle de contas sem senha nem código de verificação.
Mas, afinal, o que é um script do PowerShell? Pense nisso como um arquivo de texto repleto de comandos para um computador Windows. Em vez de uma pessoa gastar tempo clicando e executando tarefas manualmente, o computador segue essas instruções para fazer tudo automaticamente em questão de segundos.
Esse script do PowerShell rouba dados de sessão do Telegram para Windows, permitindo que hackers invadam contas sem usar uma senha nem códigos de verificação
Os pesquisadores logo identificaram um token de bot do Telegram e um ID de chat na parte superior do script, além de várias referências à pasta tdata. Essa pasta é onde o Telegram para Windows mantém as chaves de autorização usadas para fazer login dos usuários nos seus servidores. Se esses dados forem capturados por invasores, será possível acessar a conta do Telegram da vítima sem precisar de uma senha nem de um código de verificação. Os invasores, então, mantêm o acesso até que a vítima verifique suas sessões ativas no aplicativo e encerre manualmente as sessões suspeitas.
Como o malware de roubo de dados funciona
O malware chega ao computador da vítima disfarçado de script do PowerShell de atualização da telemetria do Windows. Assim que é executado, esse script reúne informações básicas do sistema: nome de usuário, nome do host e endereço IP público. Em seguida, ele verifica se o Telegram Desktop está instalado. Se estiver, o script força o encerramento do aplicativo para desbloquear os arquivos do Telegram para edição.
A partir daí, o resto é simples: o script compacta todo o conteúdo da pasta tdata em um diretório temporário, encaminha o arquivo compactado para os invasores e, então, exclui o arquivo do computador para ocultar seus rastros.
A boa notícia é que é provável que o malware de roubo de dados ainda não tenha comprometido nenhuma conta, pois não foram encontradas provas de transferências reais de dados. Parece que os pesquisadores detectaram esse script malicioso do PowerShell enquanto ele ainda estava na fase de teste do protótipo.
Outro sinal de alerta é seu nome bem suspeito. Os cibercriminosos normalmente usam nomes neutros para ocultar seus bots e aplicativos. Mas, nesse caso, quando os pesquisadores o identificaram, o bot estava sendo executado sob o nome aleatório afhbhfsdvfh_bot com uma descrição bastante honesta: Atacante do Telegram. Os pesquisadores observaram que, embora o bot provavelmente tenha sido submetido a testes funcionais, ele ainda não havia sido implementado em escala, o que explica o nome aleatório.
Como se defender contra scripts do PowerShell
A defesa contra esse malware de roubo de dados sem nome requer uma abordagem de segurança em camadas. Em primeiro lugar, é preciso entender como um script do PowerShell vai parar no seu PC. Isso geralmente ocorre por meio de anexos de e-mail maliciosos, vulnerabilidades de software, aplicativos infectados ou truques de engenharia social. É por isso que recomendamos a instalação de um pacote de segurança robusto no seu dispositivo e extrema cautela ao clicar em links e baixar arquivos.
Tome cuidado com os downloads. Sempre verifique os sites que você usa para baixar arquivos. Opte por fontes oficiais e confiáveis. E lembre-se de que os canais do Telegram e do Discord, bem como sites duvidosos e criados apenas para golpes, definitivamente não se encaixam nessa descrição.
Cuidado com links e anexos de e-mail. Lembre-se de que o e-mail continua sendo o método de entrega de malware favorito dos cibercriminosos. Os cibercriminosos podem enviar um script do PowerShell diretamente para sua caixa de entrada como anexo ou induzir você a clicar em um link que aciona um download automático.
Mantenha seus aplicativos e SO atualizados. As vulnerabilidades de software podem surgir a qualquer momento, mas as correções geralmente são disponibilizadas rapidamente. Recomendamos instalar atualizações assim que elas forem disponibilizadas. Para facilitar as coisas, basta ativar as atualizações automáticas sempre que possível.
Instale o Kaspersky Premium em cada dispositivo onde você usa o Telegram. Nossa solução de segurança bloqueia malwares, anexos maliciosos, spam, tentativas de phishing e sites suspeitos. A assinatura do Kaspersky Premium inclui um gerenciador de senhas. Ele gera senhas fortes e exclusivas e as armazena com segurança, impede que você insira suas credenciais em sites falsos e é útil para aumentar a segurança do Telegram, que abordaremos a seguir.
Como proteger sua conta do Telegram
Para proteger sua conta do Telegram contra esses tipos de golpes de sequestro, recomendamos o seguinte:
Monitore regularmente sua atividade no Telegram. Os hackers costumam roubar contas para o envio em massa de spam e para aplicar golpes. É uma boa ideia verificar seu histórico de conversas de vez em quando para verificar se não apareceram novas conversas ou mensagens que você não enviou.
Encerre sessões não reconhecidas imediatamente. Se você suspeitar que foi vítima desse infostealer ou de qualquer outro ataque cibernético, encerre todas as outras sessões do Telegram o mais rápido possível acessando Configurações → Dispositivos → Encerrar todas as outras sessões.
Se sua conta do Telegram já foi invadida, você tem 24 horas para expulsar os invasores encerrando as sessões deles. Explicamos por que essa regra existe e mapeamos todas as formas possíveis de recuperar sua conta no nosso guia detalhado: O que fazer se sua conta do Telegram for hackeada?
Mas é essencial reforçar a segurança da sua conta. Primeiro, configure uma senha na nuvem acessando Configurações → Privacidade e segurança → Verificação em duas etapas. Uma senha comum não é suficiente; ela deve ser exclusiva e difícil de comprometer. Recomendamos ler nossa postagem sobre o assunto: Como criar uma senha inesquecível.
Melhor ainda, opte por chaves de acesso: uma tecnologia que não requer o uso de senhas e oferece proteção avançada contra vazamentos e phishing. Para configurar esse método de login, vá para Configurações → Privacidade e segurança → Chaves de acesso. A maneira mais fácil de gerenciar suas chaves de acesso é com o Kaspersky Password Manager. Nosso aplicativo multiplataforma garante que você possa fazer login no Telegram usando suas chaves de acesso salvas, esteja no Windows, Android, iOS ou macOS.
Para saber mais sobre como os cibercriminosos podem invadir sua conta do Telegram e como protegê-la, confira nossas outras postagens:
Dois acontecimentos recentes acenderam um alerta global sobre a evolução das fraudes digitais e a profissionalização do crime cibernético. De um lado, pesquisadores da Cybernews identificaram uma base exposta contendo aproximadamente 24 bilhões de registros de credenciais, incluindo e-mails, nomes de usuário, senhas em texto claro e URLs de acesso. De outro, o governo da Índia bloqueou temporariamente o Telegram após suspeitas de que grupos organizados estariam utilizando a plataforma para tenta
Dois acontecimentos recentes acenderam um alerta global sobre a evolução das fraudes digitais e a profissionalização do crime cibernético. De um lado, pesquisadores da Cybernews identificaram uma base exposta contendo aproximadamente 24 bilhões de registros de credenciais, incluindo e-mails, nomes de usuário, senhas em texto claro e URLs de acesso. De outro, o governo da Índia bloqueou temporariamente o Telegram após suspeitas de que grupos organizados estariam utilizando a plataforma para tentar fraudar candidatos do NEET 2026, principal exame nacional de admissão para cursos de medicina do país. Para a LC SEC, consultoria especializada em cibersegurança e compliance, os dois episódios evidenciam a crescente profissionalização do crime digital.
Segundo informações divulgadas pela Cybernews, a base reúne dados provenientes de diferentes fontes, incluindo infostealers, compilações de vazamentos anteriores e outras exposições digitais acumuladas ao longo dos anos. Embora ainda não seja possível determinar quantos registros são duplicados ou quantas pessoas únicas foram afetadas, a consolidação desse volume de informações em um único conjunto amplia significativamente o potencial para ataques de tomada de contas, fraudes financeiras e invasões corporativas.
Na Índia, o caso envolvendo o Telegram também chamou a atenção pela escala da operação, pois, segundo informações divulgadas pela Reuters, o bloqueio temporário da plataforma ocorreu após autoridades apontarem que grupos organizados teriam utilizado o aplicativo para coordenar tentativas de fraude relacionadas ao exame NEET 2026. O episódio ganhou repercussão nacional após o cancelamento dos resultados de cerca de 2,3 milhões de estudantes em meio a investigações sobre possível vazamento de questões e irregularidades no processo seletivo.
Embora distintos, os dois casos compartilham um elemento importante: a utilização de plataformas digitais como parte da infraestrutura que sustenta operações criminosas. Ao rastrear a origem dos dados presentes na base identificada pela Cybernews, os pesquisadores encontraram 36 fontes distintas de informação. Segundo a investigação, grande parte delas estaria associada a canais do Telegram utilizados para compartilhamento de credenciais roubadas, dados obtidos em violações de segurança e materiais relacionados a atividades ilícitas.
“O aspecto mais relevante desses casos é que eles mostram como o crime digital funciona atualmente. Não estamos falando apenas de vazamentos ou de uma plataforma específica, mas de um ecossistema onde dados roubados são coletados, organizados, compartilhados e utilizados por diferentes grupos criminosos. O Telegram aparece nesse contexto como um dos canais identificados para circulação dessas informações, evidenciando como plataformas digitais podem ser incorporadas à cadeia operacional das fraudes”, afirma Luiz Cláudio, CEO e fundador da LC SEC.
O cenário acompanha uma tendência observada globalmente pelo relatório Microsoft Digital Defense de 2025, que aponta que mais de 97% dos ataques contra identidade são baseados em senhas e que esse tipo de ameaça cresceu 32% no primeiro semestre de 2025. O relatório também destaca que mecanismos de autenticação multifator resistentes a phishing são capazes de bloquear mais de 99% desses ataques.
Na avaliação do especialista, o foco das organizações não deve estar apenas na proteção de sistemas, mas também na gestão da identidade digital. “Quando credenciais comprometidas passam a circular livremente, os criminosos conseguem assumir contas legítimas, acessar ambientes corporativos e utilizar essas informações para ataques mais sofisticados. A identidade digital se tornou um dos ativos mais valiosos e mais visados do ambiente corporativo”, explica Luiz Claudio.
Diante desse cenário, a LC SEC recomenda que empresas revisem suas políticas de autenticação, ampliem o uso de autenticação multifator (MFA), fortaleçam processos de validação de identidade e monitorem continuamente credenciais expostas. A adoção de estratégias de Threat Intelligence, avaliações periódicas de acessos privilegiados e programas permanentes de conscientização também são medidas importantes para reduzir riscos e antecipar movimentos de grupos criminosos.
WhatsApp is rolling out usernames so people can chat without sharing phone numbers. Here’s how reservations, username keys, and rules work.
The post Meta Adds WhatsApp Usernames: Here’s What You Need to Know appeared first on TechRepublic.
SentinelOne says macOS.Gaslight uses prompt injection to mislead AI-based malware analysis, steal data, and use Telegram for C2.
The post North Korea-Linked macOS Malware Uses Prompt Injection to Evade AI Analysis appeared first on TechRepublic.
WhatsApp is letting users reserve usernames before its 2026 launch, giving people a way to chat without sharing phone numbers. Here is how it works, why it matters, and the security limits to know
WhatsApp is letting users reserve usernames before its 2026 launch, giving people a way to chat without sharing phone numbers. Here is how it works, why it matters, and the security limits to know
A Copa do Mundo atrai muitos fãs, mas também muitos golpistas. Enquanto milhões de fãs sintonizam para assistir às partidas, cibercriminosos trabalham duro para tentar roubar seus dados pessoais e dinheiro. De fato, já detectamos mais de 336 sites falsos que se parecem exatamente com o site oficial da Copa do Mundo! À medida que o maior evento esportivo do ano ganha força, aqui estão os principais sinais de alerta que você deve observar.
Transmissões gratuitas legítimas (não é golpe)
Assistir à
A Copa do Mundo atrai muitos fãs, mas também muitos golpistas. Enquanto milhões de fãs sintonizam para assistir às partidas, cibercriminosos trabalham duro para tentar roubar seus dados pessoais e dinheiro. De fato, já detectamos mais de 336 sites falsos que se parecem exatamente com o site oficial da Copa do Mundo! À medida que o maior evento esportivo do ano ganha força, aqui estão os principais sinais de alerta que você deve observar.
Transmissões gratuitas legítimas (não é golpe)
Assistir à Copa do Mundo de 2026 (WC26) presencialmente se transformou em uma missão e tanto. Os fãs de futebol estão furiosos com os preços dos ingressos, que foram oficialmente considerados os mais altos da história de todas as copas do mundo. Além dos custos de hospedagem e viagem, a situação é ainda pior devido às políticas de imigração rigorosas dos Estados Unidos: árbitros, funcionários das equipes e até jogadores enfrentaram grandes problemas na obtenção de vistos. Mas os fãs ainda querem assistir aos jogos, e é exatamente aí que plataformas de streaming falsas surgem para “ajudar”.
O golpe acontece assim: cibercriminosos criam sites falsos que prometem acesso gratuito às transmissões das partidas da Copa do Mundo. Mas no momento em que você clica em Assistir agora, é preciso se registrar e pagar por um “acesso vitalício” a todos os jogos do torneio. No exemplo abaixo, os golpistas solicitam pagamento em criptomoedas, o que é um tanto incomum, já que eles normalmente preferem os bons e antigos cartões bancários.
Exemplo de um site de streaming de vídeos falso que exige que os usuários se registrem e paguem com criptomoedas para assistir a todos os jogos da Copa do Mundo de 2026
Os torcedores que estão desesperados para assistir seus times favoritos ao vivo correm o risco de perder não apenas dinheiro, mas também seus dados pessoais, que poderão ser usados por hackers em ataques de phishing direcionados.
Uma aposta perdedora
A popularidade de previsões de resultados de partidas e apostas esportivas sempre aumenta durante a Copa do Mundo, e os golpistas não perdem tempo em lucrar com essa tendência. E por trás dos slogans chamativos, podemos encontrar táticas clássicas de golpes.
Observe este site em espanhol muito bem projetado. Para se registrar, é necessário fornecer uma enorme quantidade de informações pessoais, incluindo seu nome completo, número de identificação nacional, endereço de e-mail e número de telefone. Além disso, é claro, você tem que criar uma senha. Se uma vítima usar a mesma senha para várias contas, ela estará entregando as chaves da sua vida digital para os cibercriminosos.
Para adivinhar os resultados das partidas, este site exige que você forneça muitas informações pessoais, exceto dados biométricos
Outro site, desta vez mirando usuários na Colômbia, transformou o processo de registro em uma tarefa árdua e onerosa, usando táticas de golpe muito conhecidas.
Para “verificar” seu perfil, você é forçado a usar o WhatsApp sob o pretexto de evitar complicações legais.
Antes da sua conta ser ativada, você deve fazer um depósito. Isso significa enviar 100.000 pesos colombianos (cerca de US$ 29) para uma conta informada pelos golpistas e enviar o comprovante para um “administrador” no WhatsApp.
Em seguida, você deve esperar 12 horas para que o “administrador” ative manualmente seu perfil.
Então, após tudo isso, os golpistas dizem que você pode fazer apostas ilimitadas (mas é claro que isso não é verdade).
Esses criminosos criaram um site completo, mas todas as operações são feitas pelo WhatsApp. Isso é um sinal de alerta!
Em muitos países, incluindo a Colômbia, apostas esportivas estão sujeitas a regulações estritas. Apenas alguns operadores licenciados têm permissão legal para executar sites desse tipo, e os usuários são obrigados por lei a fazer uma verificação de identidade. Por causa disso, essas soluções alternativas suspeitas podem parecer tentadoras para pessoas que gostam de apostar, mas não querem, ou não podem, passar pelo processo de verificação oficial.
Infelizmente, os golpistas sempre ganham neste cenário. Seu depósito inicial e todas as apostas que você fez no site vão parar no bolso deles. No final do dia, o único objetivo real dos golpistas é esvaziar a carteira das vítimas o máximo que puderem.
Descontos para colecionadores!
A Copa do Mundo não envolve apenas partidas. Ela também bate recordes com a venda de produtos para colecionadores: adesivos, cachecóis, camisas de times, bolas de jogos oficiais e muito mais. É natural que muitos golpistas fiquem ansiosos para obter uma fatia desse lucro.
Dê uma olhada neste site que oferece adesivos e álbuns “exclusivos e de edição limitada”. Notou algo suspeito?
Os preços são muito baratos! Pena que o site é falso
Observe os preços: os descontos são altíssimos, ainda que o torneio esteja em pleno andamento. Basta uma comparação rápida do preço em relação a sites legítimos para constatar que se trata de um golpe. Na captura de tela acima, os golpistas estão cobrando 67 euros por uma coleção de adesivos. Em marketplaces on-line reais, a mesma coleção custa pelo menos o dobro, e no site oficial da Panini, custa três vezes mais.
Sites falsos que imitam lojas populares de artigos esportivos também vendem caneleiras, meias, camisas e outros equipamentos. Claro que você nunca receberá a mercadoria. Ao invés disso, perderá seu dinheiro e os dados do cartão bancário.
Quando golpistas não têm qualquer intenção de entregar um produto, eles oferecem grandes descontos e frete grátis
Ofertas que parecem boas demais para ser verdade são um dos maiores sinais de alerta. Para piorar a situação, os sites falsos agora parecem tão profissionais quanto os reais graças à ajuda da IA, tornando mais difícil do que nunca detectá-los. Por isso, recomendamos que você instale nosso pacote de segurança antes de começar a fazer compras on-line. Ele bloqueia sites de phishing em tempo real e usa o recurso Safe Money para manter seus dados financeiros seguros.
Futebol por e-mail
Outra estratégia de ataque envolve campanhas de spam centradas na Copa do Mundo. Em um e-mail, nossos especialistas descobriram um anúncio de um serviço de análise de partidas de futebol e dicas de apostas. O anúncio usa a tática clássica da urgência: “APENAS 10 VAGAS DISPONÍVEIS”. Então corra antes que acabem! Naturalmente, o acesso tem um preço: AU$ 200.
Golpistas fazem a vítima se apressar para tomar uma decisão
Esse golpe tem como alvo fãs que gostam de apostas esportivas, e o pagamento por esses serviços geralmente termina de duas maneiras: eles perdem dinheiro com garantia zero de obter previsões reais ou caem em uma armadilha financeira ainda mais profunda e com várias etapas.
Como evitar cair nos golpes
Em todos esses cenários, a Copa do Mundo é apenas mais um pretexto conveniente para os cibercriminosos. Assim que o torneio terminar, eles certamente voltarão aos seus truques habituais, como ofertas de emprego falsas ou golpes de phishing do Telegram, até que a próxima Olimpíada ou torneio de futebol aconteçam e eles voltem a visar fãs de esportes.
Nossas pesquisas mostram que os golpes on-line evoluíram para uma grande empresa ilegal. Você não está mais enfrentando golpistas solitários; você está lidando com grandes redes criminosas. Quando se trata de defesa, a melhor abordagem é ser proativo. Ao instalar o Kaspersky Premium, você pode proteger todos os seus dispositivos contra malware, phishing, spam e sites maliciosos ou fraudulentos. Além disso, o Kaspersky Password Manager, que está incluso no pacote, gerará senhas complexas e exclusivas, armazenará com segurança seus dados confidenciais (como documentos e cartões bancários) e impedirá o preenchimento automático das suas credenciais em sites falsos.
Assista às partidas apenas em plataformas de streaming legítimas. Não confie em avaliações falsas e nunca insira as informações do cartão bancário em sites não verificados. Fique de olho não apenas em sites de streaming suspeitos, mas também em aplicativos IPTV falsos. Conforme abordado em detalhes nesta publicação, eles são usados com frequência pelos golpistas para infectar dispositivos com Cavalos de Troia.
Compre de forma inteligente. A melhor maneira de evitar ser enganado é comprar mercadorias somente por meio de canais oficiais (onde você não encontrará descontos altíssimos suspeitos) ou comprá-las pessoalmente em lojas de varejo oficiais.
Não clique em links suspeitos. Se você receber um e-mail com uma oferta boa demais para ser verdade, sejam dicas de apostas exclusivas ou qualquer outra coisa, simplesmente ignore-o e exclua-o.
Evite fazer login por meio de bots do Telegram. O mínimo que isso vai fazer é evitar futuras dores de cabeça e propagandas irritantes. E, na melhor das hipóteses, impedirá que sua conta seja invadida e que suas criptomoedas sejam roubadas.
Prefira utilizar chaves de acesso sempre que possível. Ao contrário das senhas tradicionais, que são fáceis de roubar e podem ser inseridas em qualquer página de login falsa, uma chave de acesso está vinculada a um site específico por meio de criptografia e não funcionará em uma página de phishing. O Kaspersky Password Manager pode armazenar e sincronizar suas chaves de acesso em todos os seus dispositivos.
Que outras artimanhas os golpistas usam para ganhar dinheiro rápido? Confira nossas outras postagens:
Pavel Durov e seu aplicativo de mensagens “privadas” têm um novo rival: ninguém menos do que Elon Musk e seu XChat. Explicamos várias vezes no nosso blog que as alegações de Durov sobre a privacidade e a segurança do Telegram são exageradas, para dizer o mínimo. Aqui, vou apenas lembrar ao leitor que as conversas padrão (não secretas) no Telegram não são protegidas por criptografia de ponta a ponta, que é o requisito mínimo para que os dados do usuário permaneçam privados.
Mas voltemos a Musk. N
Pavel Durov e seu aplicativo de mensagens “privadas” têm um novo rival: ninguém menos do que Elon Musk e seu XChat. Explicamos várias vezes no nosso blog que as alegações de Durov sobre a privacidade e a segurança do Telegram são exageradas, para dizer o mínimo. Aqui, vou apenas lembrar ao leitor que as conversas padrão (não secretas) no Telegram não são protegidas por criptografia de ponta a ponta, que é o requisito mínimo para que os dados do usuário permaneçam privados.
Mas voltemos a Musk. No final de abril de 2026, o aplicativo XChat foi lançado para usuários do iOS. O magnata da tecnologia vinha exaltando as qualidades do seu aplicativo de mensagens há muito tempo, alegando desde o início que se tratava de uma maneira incrivelmente privada e segura de se comunicar, representando uma ameaça direta ao Signal, WhatsApp, Telegram e iMessage. Hoje, analisamos se é prudente confiar nas <s>promessas de Musk</s> em relação a este novo serviço, detalhamos seus principais recursos e o comparamos à concorrência.
Criptografia no estilo Bitcoin
Musk falou sobre o XChat pela primeira vez em 1º de junho de 2025, naturalmente por meio da sua conta no X (o antigo Twitter). Quando um usuário perguntou quando o novo serviço seria lançado, Musk respondeu: “Essa semana, se não houver problemas de escalabilidade”.
Aparentemente, havia problemas de escalabilidade: a versão beta do aplicativo só foi lançada em setembro de 2025 e os usuários do iOS só obtiveram acesso total ao serviço em abril de 2026. Até o momento da publicação deste artigo, não havia informações sobre quando essa versão será lançada para o Android. Apesar disso, uma página do XChat já está ativa no Google Play, onde os usuários podem <s>enfileirar-se</s> para fazer um “pré-registro”, o que quer que isso signifique.
Mas, vamos voltar à postagem de Musk anunciando o XChat. Essa postagem específica chamou a atenção da comunidade de especialistas em privacidade e cibersegurança, e aqui está o motivo: o magnata da tecnologia informou que o serviço seria construído em uma “arquitetura totalmente nova” e apresentaria “criptografia no estilo Bitcoin”, além de ser escrito em Rust.
Elon Musk anuncia o lançamento do XChat, alegando que o novo aplicativo de mensagens é escrito em Rust e usa “criptografia no estilo Bitcoin”. Fonte
A comunidade de especialistas passou muito tempo tentando descobrir o que Musk quis dizer com isso. Afinal, o Bitcoin não é um sistema criptografado e anônimo de troca de dados. A blockchain utiliza chaves criptográficas públicas e privadas, mas para um propósito totalmente distinto: a assinatura de transações. Além disso, essas transações não estão escondidas de olhares indiscretos; elas estão disponíveis para qualquer um ver, para sempre. Simplificando: a fim de proteger os seus usuários, o Bitcoin não garante a privacidade deles, mas faz exatamente o oposto, ou seja, oferece transparência máxima.
É provável que Musk tenha usado a “criptografia no estilo Bitcoin” como uma estratégia de marketing. Na época do anúncio, o Bitcoin estava sendo negociado próximo de suas máximas históricas, e as criptomoedas dominavam as conversas. Tecnicamente, a versão beta do XChat, lançada em setembro de 2025, protegia as conversas dos usuários com um “tipo” de criptografia de ponta a ponta, mas isso foi implementado de uma forma que levantou sérias dúvidas entre os especialistas em criptografia.
E não sem uma razão. Normalmente, ao configurar um chat com criptografia de ponta a ponta, é gerado automaticamente um par de chaves criptográficas: uma pública e uma privada. A chave pública é usada para criptografar mensagens, enquanto a chave privada as descriptografa. Como outros usuários precisam da sua chave pública para iniciar uma conversa segura com você, essas chaves geralmente são armazenadas nos servidores do aplicativo.
A chave privada, no entanto, deveria ser armazenada somente no dispositivo do usuário, que é exatamente o que o Signal faz. Isso serve como uma garantia simples e firme de que nem a própria empresa nem qualquer terceiro que viole a infraestrutura dela possa acessar as conversas dos usuários, mesmo que realmente desejem.
Mas os projetos de Elon Musk seguem uma cartilha própria: os desenvolvedores do XChat decidiram que seria uma ótima ideia armazenar as chaves privadas dos usuários nos servidores do XChat. O X afirma que utilizará módulos de segurança de hardware (HSMs) para armazenar essas chaves privadas, dispositivos especializados projetados para impedir que até mesmo o proprietário do sistema tenha acesso fácil aos dados armazenados nele. No entanto, os especialistas também estão questionando a confiabilidade dessa configuração, e chegaram a uma conclusão sombria: se o X realmente quiser obter a chave privada de um usuário, é provável que consiga.
Entenda como as mensagens criptografadas do XChat funcionam na prática
Depois que os problemas de escalabilidade foram resolvidos quase um ano após o anúncio de Musk, o X lançou oficialmente o aplicativo XChat para iOS em abril de 2026. Agora, qualquer pessoa pode usá-lo. Mas do ponto de vista prático, a situação envolvendo conversas criptografadas parece ainda mais complicada do que no Telegram.
De acordo com a Central de Ajuda da rede social, para usar a criptografia de conversas de ponta a ponta no XChat, ambos os usuários devem ter uma conta no X e configurar o XChat. Além disso, deve haver algum tipo de conexão entre eles:
Seguir um ao outro ou estar inscrito na conta um do outro
Ter trocado mensagens anteriormente
Ter aceito uma solicitação de mensagem direta
Ser membros da mesma assinatura Premium Business/Premium Organization no X
Se os usuários não seguem um ao outro e não interagiram antes, pode ser que o XChat ainda permita que eles enviem uma solicitação de mensagem. No entanto, essa solicitação inicial não estará abrangida pela criptografia de ponta a ponta.
Pelo menos é assim que o processo é descrito na documentação da ajuda oficial do aplicativo de mensagens. Parece complicado demais? Não se preocupe: isso funciona de forma completamente diferente na prática. Ou melhor, não funciona. Eu consegui enviar uma mensagem para outro usuário que NÃO havia configurado o XChat. O aplicativo em si, é claro, não me avisou sobre isso.
O aplicativo permite iniciar uma conversa com um usuário que ainda nem configurou o XChat, sem qualquer aviso.
A história fica ainda melhor. O usuário para o qual eu enviei uma mensagem recebeu uma notificação na versão da Web do X, mas não conseguiu acessar a mensagem. Aqui está o motivo: antes de usar o XChat, é necessário criar um PIN de quatro dígitos. No entanto, o PIN é solicitado na primeira vez que o usuário tenta acessar o aplicativo, ou seja, antes mesmo dele ter a chance de criar um PIN. Além disso, o usuário recebe um aviso de que, sem o PIN, não será possível visualizar conversas anteriores criptografadas.
O usuário deve inserir um PIN para descriptografar mensagens anteriores antes mesmo de concluir a configuração inicial do XChat.
A única solução que encontrei para poder usar o XChat foi tocar em “Esqueceu o PIN?” (ainda que esse PIN nunca tenha existido), confirmar a minha identidade e criar um novo PIN (ou melhor, o primeiro). Conforme já mencionado, isso faz com que você perca o acesso ao histórico de conversas, não podendo ler nenhuma mensagem enviada a você no XChat antes de ter configurado oficialmente o aplicativo.
XChat: o novo Telegram, WhatsApp, Signal… ou talvez o novo Facebook Messenger?
Todos esses obstáculos com relação ao PIN existem por um motivo. Lembre-se, ao contrário do WhatsApp e do Signal, os desenvolvedores do XChat decidiram armazenar as chaves privadas dos usuários no próprio servidor do aplicativo. Sendo assim, o aplicativo usa esses PINs de quatro dígitos para criptografar essas chaves.
De acordo com a documentação da ajuda do XChat, esse mecanismo foi projetado para garantir a integração “perfeita” entre vários dispositivos. É difícil ignorar o fato de que WhatsApp e Signal resolveram esse problema sem recorrer a artifícios questionáveis, como requisitos de PIN ou o armazenamento de chaves privadas em servidores.
O problema é que soluções alternativas como essas invalidam qualquer alegação de privacidade e segurança do aplicativo. Um PIN (a principal solução alternativa adotada) não é considerado a maneira mais segura de proteger dados confidenciais. Mencionamos várias vezes que combinações de quatro dígitos são fáceis de decifrar usando técnicas de força bruta, especialmente porque o XChat oferece 20 tentativas generosas para inserir o código certo.
O aplicativo permite até 20 tentativas para inserir o PIN de quatro dígitos. Após o limite ser atingido, o XChat avisa que o acesso às mensagens será perdido permanentemente.
Como se não bastasse a implementação confusa de criptografia de ponta a ponta quando comparada à de outros aplicativos, a impressão geral é de que não faz sentido usar o XChat. Um jornalista da Wired fez um comentário certeiro: o aplicativo se parece mais com o Facebook Messenger do que com o WhatsApp, Signal ou Telegram. Mas enquanto as pessoas geralmente abrem o Messenger para ler mensagens enviadas pela mãe ou pela avó, o XChat parece destinado a três tipos de pessoas: as que querem investigar o seu sobrinho estranho que passa todo o tempo livre no X, as que ainda acreditam na promessa de US$ 500 mil em Bitcoin feita por John McAfee e fãs de Elon Musk.
Então, qual é a conclusão sobre o XChat?
A melhor maneira de encerrar esta postagem é com uma citação de um especialista em cibersegurança: “Se o que você busca é segurança, use o Signal. Se o que você quer é falar com praticamente qualquer pessoa usando mensagens criptografadas, use o WhatsApp. Se toda a sua vida gira em torno do X, suponho que isso seja melhor do que nada.”
Se você usar o XChat, a regra número um é não criar um PIN previsível: jamais use o ano do seu nascimento ou, pior, a sequência 1234. Também é importante não esquecer esse código, porque se isso acontecer, todo o seu histórico de conversas desaparecerá para sempre. Por fim, assim como acontece com suas outras senhas, você não deve armazená-la no aplicativo de notas, mas sim em um gerenciador de senhas seguro. Isso não apenas evitará que você tenha de memorizar dezenas de combinações de caracteres, como também reduzirá o risco de perder o acesso a dados e conversas importantes.
Para saber mais sobre mensagens seguras em outros aplicativos, confira nossas outras postagens:
Acessando o Telegram Sem uma Conta: O Que é Possível Ver PublicamenteIntroduçãoMuitas pessoas acreditam que é necessário criar uma conta, fornecer um número de telefone e instalar o aplicativo para visualizar conteúdos do Telegram. Na prática, uma grande quantidade de informações disponibilizadas em canais públicos pode ser acessada diretamente pela web, sem cadastro e sem interação com a plataforma.Para investigadores OSINT, jornalistas, pesquisadores e profissionais de segurança da informação,
Acessando o Telegram Sem uma Conta: O Que é Possível Ver Publicamente
Introdução
Muitas pessoas acreditam que é necessário criar uma conta, fornecer um número de telefone e instalar o aplicativo para visualizar conteúdos do Telegram. Na prática, uma grande quantidade de informações disponibilizadas em canais públicos pode ser acessada diretamente pela web, sem cadastro e sem interação com a plataforma.
Para investigadores OSINT, jornalistas, pesquisadores e profissionais de segurança da informação, compreender o que está exposto publicamente no Telegram é fundamental para avaliar riscos, preservar evidências digitais e realizar pesquisas abertas de forma ética e legal.
Como Funciona o Acesso Público
Canais públicos do Telegram possuem um identificador público (username). Quando um canal é configurado como público, parte de seu conteúdo pode ser acessada diretamente pelo navegador.
O formato normalmente utilizado é:
https://t.me/NomeDoCanal
Exemplo:
https://t.me/telegram
Ao acessar esse endereço, o Telegram exibe uma página de visualização contendo:
Nome do canal;
Foto de perfil;
Descrição;
Quantidade aproximada de inscritos;
Publicações recentes.
Em muitos casos, não é necessário efetuar login.
Utilizando a Versão Web de Pré-Visualização
Uma alternativa frequentemente utilizada é:
https://t.me/s/NomeDoCanal
O parâmetro /s/ abre uma versão navegável do canal diretamente pelo navegador.
Exemplo:
https://t.me/s/telegram
Nessa visualização é possível:
Ler mensagens públicas;
Visualizar imagens;
Acessar vídeos;
Consultar publicações antigas;
Copiar links para preservação de evidências.
Navegando pelo Histórico do Canal
Após abrir um canal público utilizando o formato:
https://t.me/s/NomeDoCanal
basta rolar a página para carregar mensagens mais antigas.
Dependendo da quantidade de conteúdo disponível, é possível acessar meses ou até anos de publicações sem possuir uma conta cadastrada.
Durante uma investigação OSINT recomenda-se registrar:
Data da coleta;
URL do canal;
URL específica da mensagem;
Capturas de tela;
Hash dos arquivos baixados.
Pesquisando Conteúdo de um Canal Sem Conta
Os mecanismos de busca indexam uma parte dos canais públicos do Telegram.
Exemplos de pesquisas:
site:t.me/s "palavra-chave"
ou
site:t.me "palavra-chave"
Também é possível pesquisar diretamente por:
site:t.me/s NomeDoCanal
Essas consultas podem revelar:
Publicações antigas;
Arquivos compartilhados;
Anúncios;
Mensagens específicas indexadas.
O Que um Grupo Público Expõe
Grupos públicos funcionam de forma diferente dos canais.
Dependendo das configurações adotadas pelos administradores, um visitante pode visualizar:
Nome do grupo;
Descrição;
Mensagens recentes;
Arquivos compartilhados;
Histórico parcial.
Entretanto, algumas informações podem permanecer restritas aos membros.
É importante lembrar que administradores podem alterar as configurações de privacidade a qualquer momento.
Preservação de Evidências
Ao identificar conteúdo relevante para uma investigação, recomenda-se:
1. Captura de Tela
Ferramentas úteis:
FireShot;
GoFullPage;
ShareX;
Snagit.
2. Salvar Arquivos Originais
Sempre que possível:
Baixe imagens;
Baixe vídeos;
Preserve documentos.
3. Gerar Hash
Após o download:
Windows:
Get-FileHash arquivo.pdf -Algorithm SHA256
Linux:
sha256sum arquivo.pdf
macOS:
shasum -a 256 arquivo.pdf
O hash auxilia na demonstração de integridade da evidência digital.
Cuidados de Segurança Operacional (OPSEC)
Mesmo sem utilizar uma conta Telegram, alguns cuidados continuam importantes:
Utilize Navegador Atualizado
Evite acessar conteúdos desconhecidos em navegadores desatualizados.
Considere Ambiente Isolado
Para pesquisas sensíveis:
Máquina virtual;
Sandbox;
Sistema operacional dedicado.
Atenção a Downloads
Arquivos compartilhados em canais públicos podem conter:
Malware;
Scripts maliciosos;
Documentos adulterados.
Nunca execute arquivos sem análise prévia.
Registre Metadados
Anote:
Data;
Horário;
URL;
Método de coleta;
Ferramentas utilizadas.
Limitações
Nem todo conteúdo do Telegram é público.
Não é possível acessar sem autorização:
Grupos privados;
Canais privados;
Conversas privadas;
Conteúdo protegido por convite.
A coleta deve respeitar a legislação vigente, termos de uso da plataforma e princípios éticos de investigação digital.
Conclusão
O Telegram disponibiliza uma quantidade significativa de conteúdo na internet aberta por meio de seus canais públicos. Para profissionais de OSINT, investigação defensiva e inteligência digital, compreender essas possibilidades amplia a capacidade de coleta de informações sem a necessidade de interação direta com os alvos observados.
Contudo, a facilidade de acesso não elimina a necessidade de boas práticas de preservação de evidências, documentação da coleta e cuidados de segurança operacional durante a navegação.
Unit 42 explores trends in data theft and extortion, outlining key strategies for organizations as frontier AI models advance.
The post Out of the Crypt: The Evolving Cyber Extortion Economy appeared first on Unit 42.
Unit 42 analyzes the evolution of Gremlin stealer. This variant uses advanced obfuscation, crypto clipping and session hijacking to compromise data.
The post Gremlin Stealer's Evolved Tactics: Hiding in Plain Sight With Resource Files appeared first on Unit 42.