Visualização normal

Antes de ontemStream principal

NodeStealer Spyware Adds Keylogging, Screenshot Capture and Facebook Data Theft

A major upgrade to the Python-based NodeStealer malware, transforming the Facebook-focused infostealer into a broader spyware platform capable of logging keystrokes, monitoring clipboard data, capturing screenshots, and harvesting extensive Facebook profile information. The newly observed variant, identified in August 2026, also expands browser and local data theft, using a split Telegram command-and-control (C2) design to […]

The post NodeStealer Spyware Adds Keylogging, Screenshot Capture and Facebook Data Theft appeared first on GBHackers Security | #1 Globally Trusted Cyber Security News Platform.

  • ✇Cybersecurity News
  • Gemini Notebook Adopts Dynamic Quota System Do Son
    Google transitions Gemini Notebook to a dynamic quota system based on computational load, introducing a strict 5-hour rolling limit for users. Related Posts: OpenClaw Unleashes Massive Update AI Crawlers Burden git.kernel.org With Millions of Requests Judge Blocks Pentagon Anthropic Blacklist The post Gemini Notebook Adopts Dynamic Quota System appeared first on Daily CyberSecurity.
     

Gemini Notebook Adopts Dynamic Quota System

Por:Do Son
31 de Agosto de 2026, 09:30

Google transitions Gemini Notebook to a dynamic quota system based on computational load, introducing a strict 5-hour rolling limit for users.

Related Posts:

The post Gemini Notebook Adopts Dynamic Quota System appeared first on Daily CyberSecurity.

  • ✇Security Affairs
  • Meta to Pay Up to $18B Over Teen Social Media Use Pierluigi Paganini
    Meta will pay up to $18B and cap teen Facebook and Instagram use at two hours daily after nearly all US states sued over child safety. Meta will pay up to $18 billion over the next decade and impose real usage limits on teenagers using Facebook and Instagram, settling claims that the company deliberately designed its platforms to addict children. The deal ended a federal trial mid-stream, right as Instagram head Adam Mosseri had begun testifying and Mark Zuckerberg was expected to take the s
     

Meta to Pay Up to $18B Over Teen Social Media Use

27 de Agosto de 2026, 05:15

Meta will pay up to $18B and cap teen Facebook and Instagram use at two hours daily after nearly all US states sued over child safety.

Meta will pay up to $18 billion over the next decade and impose real usage limits on teenagers using Facebook and Instagram, settling claims that the company deliberately designed its platforms to addict children. The deal ended a federal trial mid-stream, right as Instagram head Adam Mosseri had begun testifying and Mark Zuckerberg was expected to take the stand next.

The timing made sense given the huge potential penalties. Four states, California, Colorado, Kentucky, and New Jersey, were seeking up to $200 billion in damages. Before the trial, Meta said they could demand as much as $1.4 trillion. Against those figures, the $18 billion settlement looks relatively small, although it still equals about three to four months of Meta’s profits.

The most important part of the deal is what Meta agreed to change. Teenagers will be limited to two hours a day on Facebook and Instagram. Meta will also block access between midnight and 6 a.m. unless a parent gives permission, and it will turn off most push notifications during school hours.

“The focus of this case was to protect our kids,” Colorado Attorney General Phil Weiser said in a statement reported by Reuters. “The relief we are getting in this settlement is very meaningful and well beyond what any court has ordered or is likely to order.””

What the settlement leaves unchanged matters too. Meta does not have to stop using personalized recommendations or targeted ads for teenagers. It also does not have to remove specific types of content that researchers have linked to negative effects, such as posts that can make users feel worse about their bodies. A two-hour limit is still a meaningful restriction, but Meta can continue trying to maximize engagement during those two hours.

The deal also creates an interesting financial incentive. Of the roughly $16.7 billion going to 47 states, Washington D.C., Puerto Rico and other territories, about $12.7 billion is guaranteed. The remaining $5 billion depends on whether Snapchat, TikTok and YouTube introduce similar protections for teenagers. This gives Meta a financial reason to push its competitors to adopt the same rules, which is why the company reportedly plans to use newspaper ads to encourage TikTok and YouTube to follow suit.

Separately, Wednesday’s settlement also resolved lingering state privacy claims tied to the Cambridge Analytica scandal, with Meta agreeing to pay $459 million on top of everything else. That’s an old wound getting stitched up alongside a much newer one, in the same afternoon.

Not every state joined the settlement. New Mexico stayed out after winning a $567 million public nuisance ruling against Meta earlier this month, on top of a separate $375 million jury verdict. Attorney General Raul Torrez said the settlement didn’t include some changes his case had pushed for, including stronger protection against adults targeting children and a ban on sexualized AI chatbot interactions with minors. Still, he called the deal a step forward.

Florida rejected the settlement altogether. Attorney General James Uthmeier said the payouts amount to “peanuts” compared with the harm caused and said Florida would take Meta to trial instead.

Legal experts already see the settlement as a possible model for future cases. Northwestern law professor James Speta said Meta and other tech companies faced growing pressure to change anyway, from Congress, state lawmakers and the public. That makes the settlement more than a single case: it could set a standard that courts and regulators use when judging other platforms.

Thousands of similar lawsuits from individuals, school districts and municipalities are still moving through courts across the U.S. If those cases follow the same pattern, we haven’t seen the last of these headlines.

“Today, we are announcing an agreement with a bipartisan group of 52 attorneys general across US states, territories, and the District of Columbia, building on our longstanding efforts to empower parents and support teens.” reads the statement published by Meta.

“Over the years, we have consistently partnered with parents and experts — listening, learning, and building. That’s why we launched Teen Accounts in 2024, to bring automatic protections to teens, and more control for parents.”

The agreement aims to push YouTube, TikTok and other platforms to adopt similar protections for teenagers.

“While this is an important step, the fact is that teens move fluidly between dozens of apps a day. All platforms should empower parents and support teens by putting the same measures in place, because we know that when teens are restricted on one app, they simply move to another.” concludes Meta. “For meaningful progress to happen, we urge TikTok and YouTube to join us and state attorneys general in adopting this new standard, to ensure teens use social media in a healthy and responsible way.”

Follow me on Twitter: @securityaffairs and Facebook and Mastodon

Pierluigi Paganini

(SecurityAffairs – hacking, Facebook)

  • ✇Open Source Intelligence Brasil
  • Tools para Facebook, Sowdust FB Search Builder osintbrasil.blogspot.com
    Sowdust: o construtor de buscas do Facebook que sobreviveu ao fim do Graph Search | RDS RDS @RDSWEB blog linkedin x OSINT · Ferramentas · SOCMINT Sowdust: a busca do Facebook que resistiu ao tempo Por RDS @RDSWEB · Investigação Digital Defensiva No post anterior falei sobre a ferramenta de busca no Facebook do IntelTechniques e como ela contorna o fim do Graph Search usando indexação externa. Hoje trago a ferramenta
     

Tools para Facebook, Sowdust FB Search Builder

Sowdust: o construtor de buscas do Facebook que sobreviveu ao fim do Graph Search | RDS
RDS @RDSWEB
OSINT · Ferramentas · SOCMINT

Sowdust: a busca do Facebook que resistiu ao tempo

Por RDS @RDSWEB · Investigação Digital Defensiva

No post anterior falei sobre a ferramenta de busca no Facebook do IntelTechniques e como ela contorna o fim do Graph Search usando indexação externa. Hoje trago a ferramenta que, na prática, virou o item mais citado em qualquer lista atualizada de OSINT para Facebook em 2026: o Sowdust Facebook Search Builder.

A diferença de abordagem é o que torna as duas ferramentas complementares, não concorrentes: enquanto o IntelTechniques busca conteúdo indexado por buscadores externos, o Sowdust monta URLs que apontam diretamente para os caminhos internos de busca do próprio Facebook que sobreviveram ao desligamento do Graph Search em 2019.

O que é e como surgiu

O projeto é mantido no GitHub sob o nome de usuário sowdust, descrito literalmente como um mecanismo de busca do Facebook que continua funcional depois do encerramento da Graph API. A ferramenta está disponível gratuitamente em duas URLs espelhadas — sowdust.github.io/fb-search e sowsearch.info — e é open source, sem custo de licença.

O funcionamento é simples de operar e complexo por baixo do capô: você seleciona os filtros desejados (tipo de conteúdo, palavra-chave, intervalo de datas, ID de perfil, de página ou de local), a ferramenta monta a URL de busca no formato que o Facebook ainda aceita processar, e você é redirecionado para os resultados dentro do próprio domínio facebook.com — não é um scraper, é um montador de consulta.

Por que isso importa na prática: o Facebook não documenta publicamente esses parâmetros de URL. Cada vez que a Meta altera algo na estrutura de busca, ferramentas manuais quebram — e é exatamente por isso que uma ferramenta mantida ativamente, como o Sowdust, vale mais do que decorar sintaxe de URL por conta própria.

O pré-requisito que ninguém pode pular: o ID numérico

A maior parte do poder do Sowdust só aparece quando você já tem o ID numérico do perfil, página ou grupo que está investigando — não o nome de usuário "bonito" da URL pública. Todo perfil, página e grupo do Facebook tem um identificador numérico de até quinze dígitos por trás da URL de fachada, e é esse número que funciona como chave real para as buscas avançadas: fotos enviadas pela pessoa, amigos visíveis para amigos em comum, locais marcados, atividade em anúncios.

Formas confiáveis de extrair esse ID:

  • Colar a URL do perfil em um serviço de lookup de ID dedicado (esses serviços trocam de domínio com frequência — vale ter mais de um salvo).
  • Abrir a página, usar "ver código-fonte" e procurar por userID ou profile_id — método manual que funciona mesmo quando os serviços de lookup estão fora do ar.

Onde entra no seu fluxo de investigação

  • Apuração de conduta: busca de postagens públicas do investigado contendo palavra-chave específica, sem depender do que ficou em cache de buscador externo.
  • Mapeamento de rede social: combinado ao ID numérico, permite localizar fotos em que a pessoa foi marcada mesmo quando não estão no álbum principal do perfil.
  • Due diligence corporativa: busca por local (ID de local) para reconstruir presença física de uma página comercial ao longo do tempo.
  • Verificação cruzada: usar o mesmo ID numérico como chave de busca em ferramentas complementares (IntelligenceX/WhoPostedWhat, que também usam o código-base do Sowdust) para triangular resultado antes de citar como achado.
Observação sobre login: algumas variações desse buscador (como a versão hospedada na IntelligenceX) exigem que você esteja autenticado no Facebook com uma conta ativa para que os resultados carreguem. Isso reforça um ponto de OPSEC que já sigo como padrão: use conta de investigação segregada, nunca sua conta pessoal, ao rodar esse tipo de busca.

O que já morreu e não deve mais aparecer no seu playbook

Vale o registro para quem ainda segue tutoriais antigos: StalkScan, Graph.tips e ExtractFace estão descontinuados. Se um material de treinamento recomenda essas três ferramentas, o material está desatualizado — o Sowdust é hoje a alternativa viva que ocupou esse espaço.

FerramentaStatus em 2026Substituto recomendado
StalkScanDescontinuadaSowdust FB Search Builder
Graph.tipsDescontinuadaSowdust FB Search Builder
ExtractFaceDescontinuadaSowdust FB Search Builder
CrowdTangleDesligada em 14/08/2024Meta Content Library (acesso restrito a pesquisa acadêmica via ICPSR)
Nota de metodologia e cadeia de custódia: como qualquer resultado obtido por URL crafting não-oficial, trate o Sowdust como ferramenta de descoberta — nunca como fonte de prova por si só. Documente com print datado, hash de arquivo e, quando for para uso processual, formalize via Data Certify e derivados, ou ata notarial, antes de citar o achado em laudo.

Referência

O projeto é mantido de forma aberta e gratuita no GitHub pelo desenvolvedor identificado como sowdust, com espelhos em sowdust.github.io/fb-search e sowsearch.info.

☕ ler mais no blog
gostou do conteúdo? apoie via PIX: 47988618255 (clique para copiar)
💬 falar com RDS no WhatsApp
  • ✇Open Source Intelligence Brasil
  • Grupos que Expõem Pessoas no Facebook com " Caloteiros " (fakenews) osintbrasil.blogspot.com
    Grupos que Expõem e Vendem Dados Pessoais no Facebook: Crimes Graves e Medidas Emergenciais | RDS ALERTA // CRIMES DIGITAIS Grupos que Expõem e Vendem Dados Pessoais no Facebook: Crimes Graves e Medidas Emergenciais Grupos que expõem pessoas e comercializam dados pessoais configuram crimes graves no Brasil, envolvendo calúnia, difamação, injúria, divulgação de segredo e violação da LGPD. A medida emergencial é denunciar imediatamente à plataforma e às auto
     

Grupos que Expõem Pessoas no Facebook com " Caloteiros " (fakenews)


Grupos que Expõem e Vendem Dados Pessoais no Facebook: Crimes Graves e Medidas Emergenciais | RDS
ALERTA // CRIMES DIGITAIS

Grupos que Expõem e Vendem Dados Pessoais no Facebook: Crimes Graves e Medidas Emergenciais

Grupos que expõem pessoas e comercializam dados pessoais configuram crimes graves no Brasil, envolvendo calúnia, difamação, injúria, divulgação de segredo e violação da LGPD. A medida emergencial é denunciar imediatamente à plataforma e às autoridades policiais — a remoção do grupo pode inclusive ser determinada judicialmente.

RDS · @RDSWEB · Investigação Digital e Direito da Reputação

📜 Principais Tipificações Criminais

O que parece "só um grupo de fofoca" no Facebook, quando envolve exposição de dados e acusações contra pessoas identificáveis, pode configurar simultaneamente vários crimes — cada um com sua própria pena e elemento constitutivo:

Tipo penalConduta
Calúnia (art. 138, CP)Atribuir falsamente um crime a alguém.
Difamação (art. 139, CP)Divulgar fato desabonador que prejudique a reputação — mesmo que verdadeiro.
Injúria (art. 140, CP)Ofensa à dignidade ou ao decoro da vítima.
Divulgação de segredo (art. 153, CP)Publicar documentos ou dados privados sem autorização.
Crimes virtuais majorados (Lei 12.737/2012)Penas aumentadas quando a conduta é cometida por meio eletrônico.
Violação da LGPD (Lei 13.709/2018)Uso, tratamento ou venda de dados pessoais sem consentimento ou base legal.

Responsabilidade civil, em paralelo

Além da esfera penal, a vítima tem direito a indenização por danos morais e materiais — via judicial autônoma, cumulável com a representação criminal.

⚖️ Medidas Emergenciais

1

Denúncia imediata à plataforma — e por que a denúncia comum costuma travar

  • A denúncia padrão ("Denunciar publicação/grupo → conteúdo abusivo") cai numa fila de moderação automatizada, que costuma reconhecer bem discurso de ódio e nudez, mas lida mal com nuances de injúria, difamação e venda de dados — por isso muitos casos ficam sem resposta ou são indeferidos sem análise humana real.
  • Use o canal certo: em vez da denúncia genérica, utilize o formulário de Pedido de Remoção Legal da Central de Ajuda da Meta, citando expressamente a legislação brasileira violada (Art. 138/139/140 e 153 do CP, Lei 12.737/2012, LGPD). Esse canal é encaminhado à equipe jurídica da Meta, não à moderação de comunidade, e tende a gerar resposta mais objetiva.
  • Denuncie a publicação, os comentários e o grupo separadamente — remoção de post isolado não implica remoção do grupo, e vice-versa.

Meta não age com celeridade — o que fazer quando a denúncia trava

É comum que a Meta demore dias ou semanas para responder, ou que devolva resposta automática sem remoção efetiva. Nesse cenário, a denúncia à plataforma deixa de ser suficiente sozinha: registre B.O. e protocole na ANPD em paralelo (não espere a resposta da Meta para acionar as autoridades) — isso cria um histórico formal de que a plataforma foi notificada e se manteve inerte, o que fortalece pedido de tutela de urgência judicial para remoção compulsória e responsabilização por manutenção do conteúdo após a ciência.

2

Registro de ocorrência policial

  • Delegacias especializadas em crimes cibernéticos recebem denúncias de exposição indevida e venda de dados pessoais.
  • É possível requerer abertura de investigação e bloqueio judicial do grupo.
3

Ação judicial urgente

  • Pedido de tutela antecipada para remoção imediata do conteúdo e responsabilização dos administradores do grupo.
  • O Marco Civil da Internet (Lei 12.965/2014) permite ordem judicial determinando a retirada de conteúdo ilícito da plataforma.

🚨 Riscos e Consequências

  • Exposição indevida pode gerar perseguição, golpes contra a vítima e danos psicológicos relevantes.
  • A venda de dados pessoais viola diretamente a LGPD e pode resultar em multas pesadas para quem comercializa essas informações.
  • As próprias plataformas podem ser responsabilizadas se não removerem conteúdo criminoso dentro de prazo razoável após notificadas.

Por que agir rápido importa

Registros de conexão e de acesso a aplicações têm prazo de guarda limitado por lei. Quanto mais tempo passa entre a exposição e a notificação formal, maior o risco de que os dados que identificariam os responsáveis sejam legalmente descartados.

🏛️ Onde Buscar Ajuda: Autoridades e Canais Oficiais

O Brasil não tem uma delegacia única para crimes digitais — a estrutura varia por estado. Mas existe um caminho comum que funciona em praticamente todo o território:

Delegacia de Crimes Cibernéticos (DRCC/DEIC) do seu estado

  • A maioria dos estados já tem uma delegacia especializada em crimes eletrônicos, ligada à Polícia Civil. O nome varia: DRCC, DIG, DEIC, Delegacia de Repressão a Crimes de Informática, entre outros.
  • Busque no site da Polícia Civil do seu estado por "delegacia de crimes cibernéticos" ou "delegacia eletrônica" para localizar a unidade mais próxima e os canais de atendimento.
  • Onde não houver unidade especializada, o registro pode ser feito em qualquer delegacia comum (Polícia Civil) — o boletim de ocorrência é válido e será encaminhado internamente para a unidade competente.

Delegacia Eletrônica (Boletim de Ocorrência online) — canais reais

  • São Paulo: delegaciaeletronica.policiacivil.sp.gov.br — o próprio sistema já lista "Injúria, calúnia ou difamação" como tipo de ocorrência registrável diretamente online, sem precisar comparecer presencialmente.
  • Acre, Alagoas, Amazonas, Amapá, Bahia, Maranhão, Piauí, Rio Grande do Norte, Rondônia, Roraima, Sergipe e Tocantins: Delegacia Virtual do Ministério da Justiça — delegaciavirtual.sinesp.gov.br — canal federal unificado para esses estados.
  • Demais estados (RJ, MG, PR, RS, SC, DF, etc.): cada Polícia Civil estadual mantém sua própria "Delegacia Eletrônica" ou "Delegacia Online" — busque pelo nome do seu estado + "delegacia eletrônica" no site oficial da Secretaria de Segurança Pública.

ANPD — Autoridade Nacional de Proteção de Dados

  • Canal oficial: gov.br/anpd → "Canais de Atendimento → Cidadão/Titular de Dados → Denúncia/Petição de Titular" → Sistema de Requerimentos (login via conta gov.br).
  • Desde janeiro de 2025, o envio de denúncias e petições à ANPD é feito exclusivamente por esse Sistema de Requerimentos — o antigo canal via SEI foi desativado.
  • Use a Denúncia para relatar a infração à LGPD cometida pelo grupo/administrador; use a Petição de Titular se você mesmo teve dados tratados irregularmente e não obteve resposta do responsável.

SaferNet Brasil

  • Organização parceira do Ministério Público que recebe denúncias de crimes e violações de direitos humanos na internet, incluindo exposição indevida e discurso de ódio, pelo canal new.safernet.org.br/denuncie.

Ministério Público Estadual

  • Pode ser acionado diretamente quando há indício de dano coletivo (ex.: grupo com milhares de membros vendendo dados de várias pessoas), via ouvidoria do MP do seu estado.

Dica prática

Leve sempre as capturas de tela organizadas por data, os links das publicações e, se possível, os dados dos perfis envolvidos. Quanto mais estruturado o material entregue à autoridade, mais rápido o caso tende a andar — é exatamente esse tipo de organização que uma cadeia de custódia bem feita entrega.

Foi exposto ou identificou venda de dados pessoais em um grupo?

A RDS atua com investigação digital, OSINT e preservação de evidência para casos de exposição indevida, divulgação de segredo e comercialização ilegal de dados.

Falar no WhatsApp

Este conteúdo tem caráter informativo e não substitui orientação jurídica individualizada. Cada caso deve ser avaliado por profissional habilitado à luz de suas circunstâncias específicas.

💬 Fale com a RDS
  • ✇Graham Cluley
  • Smashing Security podcast #476: Remote-control rickshaws and rogue book marketers Graham Cluley
    An app has appeared in India that lets anyone with a smartphone stop a passing e-rickshaw dead in its tracks - no login, no passwords, no permissions needed. Meanwhile, Geoff - swimming in money and Lamborghinis, as all published authors are - has been on the receiving end of a slew of AI-generated scam pitches from fake book marketing experts. Rather than ignore them, he's been playing them at their own game... All this and more in this episode of the "Smashing Security" podcast with cyb
     

Smashing Security podcast #476: Remote-control rickshaws and rogue book marketers

16 de Julho de 2026, 06:02
An app has appeared in India that lets anyone with a smartphone stop a passing e-rickshaw dead in its tracks - no login, no passwords, no permissions needed. Meanwhile, Geoff - swimming in money and Lamborghinis, as all published authors are - has been on the receiving end of a slew of AI-generated scam pitches from fake book marketing experts. Rather than ignore them, he's been playing them at their own game... All this and more in this episode of the "Smashing Security" podcast with cybersecurity expert and keynote speaker Graham Cluley, and special guest Geoff White.

O que há de errado com o recurso NameTag da Meta e por que você deve desconfiar dele | Blog oficial da Kaspersky

16 de Julho de 2026, 10:00

As gigantes da tecnologia estão apostando mais uma vez nos óculos inteligentes. A ideia há muito tempo fascina escritores de ficção científica e seus maiores entusiastas: os habitantes do Vale do Silício. Muitos ainda se lembram do Google Glass, a primeira tentativa concreta de criar um dispositivo desse tipo, lançada em 2012. O projeto acabou entrando para a história como um dos poucos grandes fracassos do Google.

Após o fracasso retumbante do Google, outras gigantes da tecnologia, como Meta, Apple e Microsoft, deixaram de lado a ideia de óculos elegantes e leves para concentrar seus esforços em headsets de realidade virtual mais robustos. Um dos principais motivos para essa mudança foi que a tecnologia disponível na década de 2010 ainda não era suficientemente avançada para oferecer recursos de alto desempenho e uma boa autonomia de bateria em um par de óculos compacto.

Desde então, muita coisa mudou. Agora, as gigantes da tecnologia deram uma guinada e voltaram a investir em óculos inteligentes para uso cotidiano. Em junho deste ano, por exemplo, a Snap (empresa por trás do Snapchat) lançou uma nova versão de seus óculos, chamada SPECS. Há rumores de que a Apple também poderá apresentar sua própria versão dessa tecnologia ainda este ano.

Por enquanto, porém, a parceria entre a Ray-Ban e a Meta é a líder incontestável do mercado. Em 2025, as empresas lançaram seus óculos inteligentes mais avançados, vendendo mais de 7 milhões de unidades somente naquele ano.

No entanto, desde o início de 2026, os óculos Ray-Ban Meta vêm sendo alvo de uma série de polêmicas negativas. Todas giram em torno de um recurso que permitiria à câmera dos óculos reconhecer rostos em seu campo de visão. Quando ativado, o sistema notificaria o usuário sempre que identificasse uma pessoa.

O que são exatamente os óculos Ray-Ban Meta?

A Ray-Ban e a Meta uniram forças pela primeira vez em 2020. Na época, esses óculos elegantes e de alta tecnologia foram concebidos como um complemento para o Metaverso, o ambicioso projeto de realidade virtual de Mark Zuckerberg. No fim das contas, porém, os óculos sobreviveram ao projeto para o qual foram criados. Mas não vamos jogar mais sal na ferida de Zuckerberg. Em 2021, Ray-Ban e Meta lançaram sua primeira colaboração: os Ray-Ban Stories. Dois anos depois, a nova geração chegou ao mercado com um nome mais simples: Ray-Ban Meta. Em 2025, o próprio Mark Zuckerberg apresentou os Ray-Ban Meta Gen 2, equipados com inteligência artificial. É essa versão que vamos analisar.

Mark Zuckerberg apresenta os Ray-Ban Meta Gen 2

Mark Zuckerberg usando os óculos Meta Ray-Ban Display durante a apresentação dos Ray-Ban Meta Gen 2, em 2025. Fonte

Diferentemente dos primeiros Ray-Ban Meta, a geração Gen 2 foi posicionada como um dispositivo voltado para atividades físicas e para o uso cotidiano. Inicialmente, as empresas ofereceram dois modelos de armação, Wayfarer e Headliner, disponíveis em várias cores. As lentes estão disponíveis nas versões transparentes, escuras (para óculos de sol) ou fotocromáticas. Também era possível adquirir lentes de grau mediante pagamento adicional.

Os dois primeiros modelos Ray-Ban Meta: Wayfarer e Headliner

No lançamento, os Ray-Ban Meta estavam disponíveis em dois estilos de armação: Wayfarer (acima) e Headliner (abaixo). Source 1 and Source 2

Posteriormente, a Meta ampliou a linha com novas opções de armação, incluindo os Oakley Meta HSTN e Oakley Meta Vanguard (a Oakley é outra marca de óculos pertencente à EssilorLuxottica, a mesma empresa controladora da Ray-Ban). Independentemente do modelo da armação, todos esses dispositivos reúnem o mesmo conjunto de funcionalidades principais:

  • Captura de fotos e vídeos em primeira pessoa
  • Reprodução de músicas, podcasts e outros conteúdos de áudio
  • Realização de chamadas telefônicas
  • Envio e recebimento de mensagens usando comandos de voz
  • Tradução de fala em tempo real, com suporte a diversos idiomas
  • Conversão de fala em texto
  • Leitura em voz alta de notificações e mensagens
  • Criação de notas de voz e lembretes
  • Transmissão de vídeo em primeira pessoa durante chamadas de vídeo do WhatsApp e do Messenger
  • Navegação em mapas com orientações por voz
  • Respostas a perguntas do usuário sobre o ambiente ao redor e os objetos em seu campo de visão

Os óculos inteligentes da Meta funcionam por meio de vários componentes integrados. Em primeiro lugar, contam com uma câmera capaz de capturar fotos e gravar vídeos exatamente a partir da linha de visão do usuário. Em segundo lugar, as hastes abrigam alto-falantes abertos (open-ear). Eles permitem ouvir músicas, receber orientações de navegação, atender chamadas e escutar as respostas da Meta AI sem bloquear os sons ao redor com fones intra-auriculares, uma vantagem discutível para quem valoriza a privacidade do áudio.

Por fim, os óculos possuem vários microfones integrados, utilizados para chamadas telefônicas, reconhecimento de comandos de voz e interação com o assistente de inteligência artificial. O que a maioria dos óculos inteligentes da Meta não possui, entretanto, é uma tela. Apenas o modelo mais caro e avançado da linha, o Meta Ray-Ban Display, conta com um visor integrado.

Todas as fotos e vídeos capturados pela câmera dos óculos, bem como as configurações do dispositivo, são armazenados no aplicativo complementar Meta AI, que sincroniza os óculos com um smartphone. É justamente a combinação entre câmera, microfones, alto-falantes e o aplicativo Meta AI que permite ao dispositivo analisar o ambiente ao redor e responder, em tempo real, às solicitações do usuário.

Em comparação com dispositivos como o Apple Vision Pro, os dispositivos da Meta são relativamente acessíveis, custando cerca de US$ 400 a US$ 500. Além disso, a empresa lançou recentemente uma nova linha sob sua própria marca, chamada Meta Glasses, com preço inicial de US$ 299. Com preços nessa faixa, a possibilidade de esses dispositivos se tornarem populares em larga escala deixou de ser ficção científica.

É justamente por isso que os relatos sobre o recurso NameTag são ainda mais alarmantes. Segundo jornalistas e pesquisadores, essa funcionalidade foi projetada para reconhecer pessoas que entram no campo de visão da câmera dos óculos. Vamos entender melhor como isso funciona.

NameTag: o recurso que “não existe”

Informações vazadas de documentos internos da Meta sobre o desenvolvimento de um recurso de reconhecimento facial para os óculos inteligentes da empresa vieram a público, por uma coincidência sinistra, na sexta-feira, 13 de fevereiro de 2026. Os documentos revelam que o recurso, chamado internamente de NameTag, utilizaria o assistente de inteligência artificial integrado da Meta para identificar pessoas capturadas pelo campo de visão da câmera dos óculos e fornecer ao proprietário do dispositivo informações sobre elas.

De acordo com o vazamento, a Meta avaliou duas formas de operar o NameTag. A primeira permitiria reconhecer apenas pessoas que já fazem parte dos contatos existentes do usuário nos serviços da Meta. A segunda seria muito mais abrangente, possibilitando identificar qualquer pessoa com um perfil público nas plataformas sociais da empresa: Instagram, Facebook e, potencialmente, WhatsApp e Messenger.

Oakley Meta HSTN

Os Oakley Meta HSTN, um dos modelos de óculos inteligentes da linha, a partir de US$ 399. Source

Se tudo isso causa arrepios, não se preocupe. A gigante da tecnologia, conhecida por seu compromisso “supostamente inabalável” com a privacidade dos usuários, foi rápida em divulgar uma declaração tranquilizadora:

“Nossos concorrentes oferecem esse tipo de produto com reconhecimento facial; nós não oferecemos. Se algum dia lançarmos um recurso desse tipo, adotaremos uma abordagem muito cuidadosa antes de disponibilizá-lo ao público”.

A prova dessa abordagem supostamente cuidadosa surgiu apenas alguns meses depois. Em junho de 2026, a Wired informou que a Meta havia incorporado discretamente a tecnologia de reconhecimento facial dos seus óculos inteligentes ao aplicativo Meta AI. Segundo os jornalistas, o código foi sendo inserido aos poucos no software ao longo de vários meses, a partir de janeiro de 2026.

Como funciona o recurso que supostamente não existe

Quando a reportagem investigativa foi publicada, o NameTag ainda não estava disponível para os usuários. No entanto, de acordo com a Wired, o código necessário para fazê-lo funcionar já estava presente no aplicativo complementar Meta AI, utilizado pelos proprietários dos óculos inteligentes da empresa e instalado em mais de 50 milhões de smartphones.

O NameTag utiliza três modelos de inteligência artificial para realizar essa tarefa.

  • O primeiro detecta rostos no campo de visão da câmera.
  • O segundo isola e recorta esses rostos.
  • O terceiro converte esses rostos em impressões biométricas únicas.

Segundo a Wired, os três modelos já haviam sido baixados dos servidores da Meta e estavam armazenados nos dispositivos dos usuários. Após o lançamento oficial do recurso, o aplicativo utilizaria essa impressão biométrica para compará-la com um banco de dados de impressões semelhantes armazenado no smartphone do proprietário dos óculos.

Além disso, os jornalistas afirmam que esse banco de dados já estava configurado para buscar atualizações em tempo real da Meta. É plausível imaginar que esse banco de dados pudesse ser criado a partir de perfis públicos nas plataformas da Meta, incluindo fotos que os próprios usuários enviam ao Instagram e ao Facebook. Por enquanto, porém, isso é apenas uma hipótese. Como o recurso oficialmente “não existe”, a Meta não explicou publicamente como esses perfis seriam criados.

Quando uma correspondência fosse encontrada, o sistema notificaria o usuário de que uma pessoa havia sido identificada. No entanto, a tecnologia não simplesmente ignoraria os rostos que não conseguisse identificar. Essas imagens seriam automaticamente recortadas, indexadas e armazenadas em uma pasta separada chamada “Pending” (“Pendente”).

Alguns elementos da interface do aplicativo Meta AI, relacionados ao NameTag, foram implementados e ficaram acessíveis aos usuários na atualização de maio de 2026. Nessa versão, o recurso recebeu o nome muito mais brando de “Connections” (“Conexões”). Segundo sua descrição, ele foi criado para ajudar os usuários a “lembrar das pessoas que encontraram”.

Oakley Meta Vanguard

Os Oakley Meta Vanguard, um dos modelos mais caros da linha de óculos inteligentes. Os preços começam em torno de US$ 499. Source

É evidente essa tecnologia é um prato cheio para perseguidores, golpistas, pessoas mal-intencionadas e interessados em desenterrar informações comprometedoras sobre desconhecidos. Bastaria um simples olhar para revelar a identidade digital de alguém e todos os dados associados a ela.

As implicações para a privacidade são ainda mais amplas. A possibilidade de permanecer anônimo entre desconhecidos sempre foi considerada algo natural. Tecnologias como o NameTag nos aproximam de uma realidade de vitrine permanente, na qual o rosto se torna um identificador universal e qualquer encontro casual pode desencadear uma verificação instantânea de antecedentes digitais.

Dar acesso em massa a esse tipo de tecnologia é exatamente o tipo de ideia genial que se esperaria desses tech bros que ainda não conseguem fazer ninguém conversar com eles em um bar. Felizmente, a revelação da existência do NameTag e a reação negativa da opinião pública fizeram com que o código responsável pelo recurso desaparecesse da versão mais recente do aplicativo. Pelo menos, por enquanto.

O recurso desapareceu, mas as perguntas continuam

No dia seguinte à publicação da reportagem da Wired, a Meta lançou uma nova versão do aplicativo, removendo praticamente todo o código relacionado ao NameTag. O vice-presidente de Comunicação da empresa, Andy Stone, reforçou a posição oficial, afirmando que os jornalistas deveriam desconsiderar as evidências de que tal funcionalidade existia. Enquanto isso, especialistas em privacidade alertaram que a Meta poderia restaurar o código do NameTag nos aplicativos dos usuários com a mesma facilidade com que o removeu. Ainda é cedo demais para baixar a guarda.

Óculos inteligentes Meta Fury

O Meta Fury é um dos modelos da nova linha Meta Glasses, com preço inicial de US$ 299. Diferentemente da maioria dos dispositivos anteriores da empresa, esses óculos são comercializados diretamente sob a marca Meta. Source

Algumas semanas depois, a Wired publicou outra reportagem reveladora sobre o NameTag e o reconhecimento facial. Os jornalistas conseguiram obter um contrato de licenciamento firmado entre a Meta e a Rank One Computing, empresa especializada em tecnologias de reconhecimento facial para órgãos policiais e agências militares dos Estados Unidos. Segundo a reportagem, entre seus clientes estariam o Naval Criminal Investigative Service (NCIS), o U.S. Special Operations Command (USSOCOM) e diversos departamentos de polícia.

A Meta adquiriu os direitos de uso da tecnologia de reconhecimento facial da Rank One Computing, incluindo seu sistema de “detecção de presença real”, capaz de distinguir uma pessoa real de uma fotografia, vídeo ou máscara. De acordo com os termos do contrato, o software pode operar com um banco de dados de até 10 milhões de perfis biométricos. Antes da remoção do NameTag, a Wired informou que a tecnologia de reconhecimento facial da Rank One Computing e seus componentes de software já estavam integrados ao aplicativo Meta AI, embora permanecessem inativos e indisponíveis aos usuários.

Há anos, o uso de tecnologias de reconhecimento facial por órgãos de segurança pública desperta intensos debates sobre os limites aceitáveis da vigilância. Por isso, a perspectiva de capacidades semelhantes chegarem a um dispositivo de consumo que qualquer pessoa possa comprar e utilizar é, para dizer o mínimo, controversa, especialmente quando ele pode associar o rosto de um desconhecido qualquer aos seus perfis digitais. Tanto a Meta quanto a Rank One Computing se recusaram a comentar a parceria.

Óculos inteligentes Meta Ray-Ban Display

O Meta Ray-Ban Display, o único modelo da linha equipado com câmera e visor integrado. Source

Como preservar o que resta da sua privacidade em um mundo distópico

A ideia de que tecnologias militares estejam sendo incorporadas a dispositivos de consumo já é suficiente para causar arrepios em qualquer pessoa. Infelizmente, precisamos encarar a realidade: proteger-se de óculos capazes de realizar reconhecimento facial será uma tarefa bastante difícil. Mas isso não significa que você não deva tentar.

No momento, não existe nenhuma forma de optar por não ter seu rosto escaneado pelos óculos da Meta. Há, porém, uma maneira de detectar esses pequenos espiões nas proximidades. Um entusiasta de tecnologia chamado Yves Jeanrenaud desenvolveu um aplicativo que alerta os usuários sempre que detecta óculos inteligentes nas proximidades. Chamado Nearby Glasses, o aplicativo já está disponível para Android e iOS.

O Nearby Glasses detecta os óculos da Meta e da Snap identificando os sinais Bluetooth que esses dispositivos transmitem para se comunicar com outros dispositivos. Evidentemente, esse método não é infalível e pode gerar alguns falsos positivos. Ainda assim, o aplicativo oferece um alerta útil de que pode haver, nas proximidades, um dispositivo capaz de gravar você discretamente e verificar o ambiente ao seu redor.

Aplicativo Nearby Glasses

O aplicativo Nearby Glasses alerta os usuários sobre a presença de óculos inteligentes da Meta ou da Snap nas proximidades ao detectar os sinais Bluetooth emitidos por esses dispositivos. Source

Se você está especialmente preocupado com sua privacidade, instalar um aplicativo como esse é uma medida sensata. Ele pode ser especialmente útil para pessoas que pertencem a grupos mais vulneráveis, como vítimas de perseguição, profissionais do sexo ou imigrantes em situação irregular.

Para quem ainda não está pronto para adotar uma postura totalmente paranoica, recomendamos configurar suas contas da Meta como privadas. É verdade que isso não impedirá que os óculos inteligentes capturem seu rosto, nem representa uma proteção absoluta contra um eventual reconhecimento facial. No entanto, restringir o acesso às suas fotos, listas de contatos e outras informações pessoais reduz a quantidade de dados que poderiam ser usados para identificá-lo e traçar seu rastro digital.

Se você não tiver certeza de quão fortes são as configurações de segurança das suas redes sociais, recomendamos verificar nossa ferramenta on-line gratuita – a Privacy Checker. Ela oferece um passo a passo para ajustar as configurações de privacidade e segurança em redes sociais e plataformas digitais, ajudando a reduzir a quantidade de informações pessoais expostas online para que desconhecidos vejam.

Fake Céline Dion Paris Tickets Sold on Facebook and Ticketmaster Clones

Group-IB says scammers are targeting Céline Dion fans through Facebook, duplicate digital tickets and fake websites impersonating Ticketmaster, AXS and the venue site.
  • ✇bellingcat
  • Rhino Horn, Leopard Skin and Tiger Claws Sold Openly on Facebook Ziyu Wan
    Warning: Includes graphic descriptions of animal harm and images of animal parts from the outset. A Bellingcat investigation has uncovered a Myanmar-based wildlife trafficker who has operated openly across social media for at least six years, claiming to have sold tiger bones, rhino horn, elephant skin and other products from protected and endangered species to customers in Myanmar, China and Thailand. By analysing hundreds of adverts and customer conversations, Bellingcat traced more than
     

Rhino Horn, Leopard Skin and Tiger Claws Sold Openly on Facebook

24 de Junho de 2026, 09:05

Warning: Includes graphic descriptions of animal harm and images of animal parts from the outset.

A Bellingcat investigation has uncovered a Myanmar-based wildlife trafficker who has operated openly across social media for at least six years, claiming to have sold tiger bones, rhino horn, elephant skin and other products from protected and endangered species to customers in Myanmar, China and Thailand.

By analysing hundreds of adverts and customer conversations, Bellingcat traced more than US$21,000 in sales, identified cross-border shipments linked to multiple payment accounts, and geolocated the dealer’s home address. The seller frequently used graphic images to convince buyers that his wildlife products were genuine, sharing footage of animals before and after they were killed as proof of authenticity.

Following this investigation, Meta removed 10 Facebook accounts, WeChat suspended three accounts and revoked their payment functions, TikTok and YouTube each removed one account, and authorities in Myanmar and Thailand said they would examine the findings further.

On December 21 2022, a Facebook account shared a reel of a tiger cub lying unconscious beneath the caption: “Time for winemaking”, followed by several laughing face emojis. Four days later, the same account shared another reel, this time of an adult tiger lying motionless on an orange plastic sheet as a man approaches with a knife.

Two separate videos posted to Facebook by the account known as MB.

The account behind both videos belongs to Mei Ba (hereafter MB), a self-described Traditional Chinese Medicine (TCM) doctor based in Myanmar. In TCM, plants and animal products are used to prepare remedies based on established medicinal formulas. These remedies can take many forms, including herbal teas, simmered concoctions, ingredients steeped in wine, and pills. TCM is also sometimes associated with pseudoscientific beliefs, such as the idea that consuming an animal’s organ can nourish the corresponding organ in the human body.

A Bellingcat investigation has found that MB frequently advertises the trafficked parts of critically endangered and vulnerable species to customers in Myanmar, Thailand and China. An analysis of social media posts published by MB over six years found references to sales involving parts of bears, elephants, leopards, musk deer, otters, pangolins, rhinos, seahorses and tigers, all of which are protected species.

Screenshot of MB’s TikTok profile where he identifies himself as a TCM Doctor. Bottom: English translation by Bellingcat.

Support Bellingcat

Your donations directly contribute to our ability to publish groundbreaking investigations and uncover wrongdoing around the world.

Profiting from Protected Species

For at least six years, MB has used ten different Facebook accounts under versions of his name to advertise animal parts and products for sale, including those derived from vulnerable and protected species. 

MB has advertised tiger body parts and products, including skins and wine made from bones. Myanmar’s wild tiger population was last estimated at a minimum of 22 animals (in a 2019 study published before the civil war). Licensed tiger farms, described as being similar to zoos, also operate in the country. However, Myanmar law prohibits the killing of any tiger, wild or captive. 

Bellingcat has also identified adverts offering leopard body parts, including skin, bones and gallbladders, as well as a product described as a “whip”, a euphemism for a penis. Many of the adverts explicitly stated that the body parts came from wild animals. The Indochinese leopard is classified as critically endangered, with fewer than 800 mature individuals believed to remain in the wild across mainland South-East Asia.

Products as advertised by MB on Facebook. Left: wild leopard skin, Dec 2024; top right: wild leopard bones, Dec 2025; bottom right: leopard gallbladder, Dec 2022. Descriptions added by Bellingcat.

MB has advertised body parts and other products derived from Asian elephants, an endangered species, including skin sold in pieces and powdered form, as well as their genitals.

One of MB’s more graphic posts showed a recently killed and butchered moon bear – a type of Asian black bear which is classified as a vulnerable species. MB has also advertised various bear body parts for sale, including paws, heads, gallbladders, bile and fat.

Whole rhino horns, as well as bracelets and medicinal products made from rhino horn, have been advertised by MB. Although rhinos have been extinct in Myanmar since the 1980s, the country remains a known transit route for rhino products moving from India to China and elsewhere in South-East Asia, suggesting the items advertised by MB originated outside Myanmar.

Rhino products as advertised by MB on Facebook. Labels added by Bellingcat.

Under Myanmar law, anyone convicted of killing, possessing or trading a “completely protected species,” or its parts, faces a minimum prison sentence of three years and a fine under a conservation law introduced in 2018. Completely protected species advertised by MB include Asiatic black bears, elephants, leopards and rhinos.

Bellingcat contacted multiple Myanmar government authorities for comment regarding MB’s wildlife trade. The Myanmar embassy in London confirmed receipt of Bellingcat’s request and said it would consult the relevant authorities in Myanmar. 

Convincing Customers

Counterfeits are common in the illegal wildlife trade. Buffalo horn is often carved to resemble rhino horn, while cattle penises are passed off as tiger parts. Much of MB’s promotional strategy therefore focuses on persuading buyers that his products are genuine. 

To market rhino horn, MB has posted images of the items on scales or held up against a light, which he claims demonstrates the texture of genuine horn. For tiger bones, in one post he said that a patch of skin would be left attached to demonstrate their authenticity. 

MB has also posted videos of recent leopard and tiger kills. He has shared footage of live tigers in cages followed by images of the same animals being butchered for their skins, bones, skulls, claws and fangs.

Video of a live tiger in a cage, posted by MB on Facebook on Nov, 14 2022. Translation of the accompanying text: “What the hell are you huffing about? Just wait, your turn is coming [Smug emoji]”.

Bellingcat only analysed open source evidence, including social posts, customer conversations, visible transactions and shipping receipts. Therefore, the authenticity and composition of the wildlife products advertised or sold could not be independently verified.

Nevertheless, given the volume and graphic nature of these posts, MB’s ability to operate on Facebook for at least six years raises questions about why his accounts remained active up until Bellingcat contacted Meta.

Evading Platform Moderation

For years, MB has openly advertised his business on Facebook, posting hundreds of adverts across ten profiles and various groups. He often uses coded language, including Chinese-language euphemisms in his comments. 

For example, he uses “eraser” (橡皮) to refer to “elephant skin” (象皮), a Mandarin homophone with characters that are also visually similar, shown below.

Screenshot of a Facebook advert posted by MB on Oct, 30 2024. Post refers to elephant skin as “eraser” and includes an elephant emoji. Annotations by Bellingcat. 

MB also uses pinyin, the phonetic system for spelling Mandarin Chinese words using Latin letters. For example, in one post, he abbreviates the pinyin word for “rhino” (xīniú) as “X”, advertising “X horn powder”, and uses “Y” (pinyin: yào) as shorthand for “medicine”. He also frequently uses animal emojis, including tiger, elephant, rhino, deer and bear, to refer to products derived from those animals without naming them directly.

Clockwise from top left, the emojis and text refer to products including rhino meat strips, African elephant skin, tiger bone paste (twice), wild deer antler and bear gallbladder.

Asked why MB had been able to operate for so long without being banned and how it detects common evasion tactics such as coded language, Meta responded: “Bad actors constantly evolve their tactics to avoid enforcement, which is why we partner with groups and invest in tools and technology to detect and remove violating content.”

Cross-Border Trade

To map the scale of MB’s business, Bellingcat analysed more than 500 screenshots of customer conversations spanning May 2021 to May 2026. Originally taking place on Facebook, Viber and WeChat, these exchanges were later reposted by MB on Facebook.

Often blurred or cropped, the material appears to have been shared as part of a strategy to present MB as a trusted seller who reliably delivers to customers. However, given the content frequently included shipping labels with names and addresses, product descriptions, and price discussions, Bellingcat was able to trace part of MB’s customer base and income. Notably, only content MB chose to repost was available for analysis, meaning the findings represent only a sample of his overall activity. 

Across the dataset, Bellingcat identified more than 150 transactions totalling US$21,000. The United Nations estimated Myanmar’s annual per capita income at between $300 and $430 in 2023.

hierarchy visualization

Bellingcat analysis of MB’s digital footprint showing revenue earned per species by MB. Currency in US$. Trade values are estimated based on yearly average black market exchange rates.

Based on delivery records, Bellingcat identified 119 deliveries within Myanmar, 27 to mainland China, and nine to Thailand. Within Myanmar, shipments were most often sent to shared pickup points in cities or towns, whereas those to China were more frequently sent directly to individual addresses. 

Shipments within Myanmar most often involved small quantities of powders or medicines, such as 3 to 7 g of rhino horn powder or 5 g of bear gall bladder. By contrast, deliveries to China more often included whole animal parts such as rhino horn or tiger bones, or larger quantities of products, including 500 g to 1 kg of elephant skin powder or 10 to 40 bottles of medicine.

Map of number of recorded sales to regions in Myanmar, China and Thailand, based on Bellingcat’s analysis of MB’s digital footprint between 2021 and 2026.

MB’s highest-value recorded transaction was to a customer in Yiyang, Hunan Province, China and involved two tiger femur bones weighing just over 2.5 kg. Sold in July 2022, the bones fetched 23,500 Chinese Yuan (US$3,494). The customer was asked to provide a screenshot as proof of payment. MB later reposted this on Facebook, alongside a photograph of the bones wrapped in cling film and a shipping label for Deppon Logistics attached. 

Bellingcat contacted Deppon Logistics for comment, sharing the image and tracking number shown below, but received no response at the time of publication.

Screenshot of a customer conversation in which MB offers several tiger femur bones for sale. Bottom: Photograph of the wrapped bones, showing a courier label and tracking number, posted on Facebook on July, 8 2022.

Under Chinese law, buying, transporting, or selling protected or endangered species can, in the most serious cases, carry prison sentences of more than 10 years. Asian elephants and wild tigers are listed as “Class 1” protected animals. A permit system does exist for the use of captive-bred tigers, although it remains controversial

Under the Convention on International Trade in Endangered Species of Wild Fauna and Flora (CITES) Appendix I, international trade in any endangered species, including Asian elephants and tigers, as well as their derivatives such as skin powder, scales and bones, is prohibited. China, Myanmar and Thailand are all parties to the treaty. 

Bellingcat contacted the General Administration of Customs of China for comment on MB’s wildlife sales to China but did not receive a response at the time of publication.

Related articles by Bellingcat

The Hunt for Malaysia’s Elusive Wildlife Trafficker
Asia-Pacific

The Hunt for Malaysia’s Elusive Wildlife Trafficker

Bellingcat also found evidence of nine deliveries to Thailand, including a tiger penis and several TCM powders said to contain dog, yak and seahorse, all species regulated by Thai law and protected under CITES.

The Thai Natural Resources and Environmental Crime Division told Bellingcat that it already monitors packages falsely declared as traditional medicine but found to contain protected wildlife parts or ingredients derived from them. Following Bellingcat’s findings on MB’s activities, the division said it would investigate further.

A large proportion of MB’s exports to all three countries were bottles of TCM powders or tablets. For example, a “kidney replenishing medicine” was purported to contain deer, dog, gecko, praying mantis, seahorse and yak, while a “prostate medicine” was said to include deer, seahorse and dog. 

Under Chinese law, all packaged TCMs must carry labels clearly displaying the manufacturer’s name, full ingredient list, production and expiry dates, and information on side effects and safety. None of these details were present on MB’s labels.

A shipment of “Elephant Treasure Digestive Medicine”, described by MB as containing rare and valuable ingredients and bearing the image of an elephant on the label. The ingredient list states only “skin powder”. Posted on Facebook in October 2025.

Multiple banks accounts

Over six years of reposted conversations with customers, Bellingcat observed MB requesting payments to at least 15 different accounts, including seven via WeChat Pay, two via Alipay and six via third-party bank accounts, which MB described as belonging to friends or family.

For example, in May 2022, a customer purchased 1kg of elephant skin powder to be shipped to Chiuchow, Guangdong Province, China. MB told the customer his WeChat account could not currently receive the payment and instructed them to send the funds to his “sis” [female associate], shown below.

Screenshots of a WeChat conversation between MB and a customer, reposted by MB on 29 May 2022. English translation by Bellingcat.

Both WeChat Pay and Alipay’s terms and conditions prohibit the use of their services to receive payments for illegal activities.

After being contacted by Bellingcat, WeChat suspended three accounts, revoking all payment functions and removing associated content. 

Alipay did not respond to Bellingcat’s request for comment.

Identifying MB

MB’s brazen online activities include operating at least ten Facebook profiles, two TikTok accounts, one WeChat account and one YouTube channel. He is the sole administrator of a Facebook group with nearly 1,000 members. Across these platforms, he has amassed some 12,000 followers. 

While using variations of “Mei Ba” (MB) across most of these accounts, he also uses the Chinese name “Mei Xiangfu” on his personal WeChat account. The name “May Kyin Phu” also appears alongside payment QR codes when customers are asked to transfer funds. Below is a QR code for Myanmar’s largest bank, KBZ, which includes what appears to be MB’s legal name: U May Kyin Phu, with “U” used as an honorific equivalent to Mr.

Screenshot from a WeChat conversation with a customer showing MB’s ID photograph and a bank QR code displaying the name “May Kyin Phu”. Reposted by MB to Facebook on Dec, 23 2024.

Since 2019, MB has used the same ID photo as his profile picture across multiple platforms, as well as his wedding photo as his TikTok profile picture and Facebook banner image. His wife, identified in the wedding photo and in other images posted by MB, has also been found advertising vulnerable and protected species via her Facebook account.

With more than 3,100 followers, she frequently reposts MB’s adverts while also sharing screenshots of conversations with customers. For example, in one WeChat exchange later reposted to Facebook, she discusses the cash sale of five “real” tiger penises.

From MB’s posts, Bellingcat geolocated a house in Lashio, eastern Myanmar, used to photograph animal parts for sale in his advertisements. MB has posted content from this property since 2020.

In the images below, what MB describes as “leopard gallbladders” can be seen hanging from a balcony, revealing the layout of the property’s backyard and the rooftops of adjacent buildings. Although Lashio is not covered by Street View, the distinctive roof visible in MB’s images matched with user-uploaded photographs on Google Maps.

Geolocation of photographs posted by MB to Facebook in Dec 2022, matching rooftops in Lashio, Myanmar, with Google Earth imagery from Sept 2022.

Bellingcat contacted both MB and his wife for comment on the findings of this report. Both were reached via WeChat and appear to have received the request, but did not reply at the time of publication.


Data visuals by Galen Reich, Graphics by Merel Zoet, Editor, Claire Press.

Bellingcat is a non-profit and the ability to carry out our work is dependent on the kind support of individual donors. If you would like to support our work, you can do so here. You can also subscribe to our Patreon channel here. Subscribe to our Newsletter and follow us on Bluesky here, Instagram here, Reddit here and YouTube here.


The post Rhino Horn, Leopard Skin and Tiger Claws Sold Openly on Facebook appeared first on bellingcat.

WhatsApp Usernames Will Let You Chat Without Sharing Your Phone Number

WhatsApp is letting users reserve usernames before its 2026 launch, giving people a way to chat without sharing phone numbers. Here is how it works, why it matters, and the security limits to know

💾

MacBook Neo vs Windows Laptops for Cybersecurity Tasks

There is no one-size-fits-all cybersecurity laptop. We’ll examine real-world work scenarios, tool compatibility, and trade-offs that impact a security professional’s day-to-day work.

WhatsApp Says It Blocked Pegasus Spyware Campaign Linked to NSO

WhatsApp says it blocked Israeli firm NSO’s Pegasus spyware activity and is asking a US court to treat the targeting as an injunction breach.

Instagram Recovery Tool Bug Exposed 20,225 Accounts to Password Reset Abuse

Meta says an Instagram recovery tool bug allowed attackers to abuse password resets, affecting 20,225 accounts and exposing users without 2FA to account takeover risk.

Instagram Glitch Reportedly Exposed Contact Info of Zuckerberg and Other Users

Instagram glitch exposed Mark Zuckerberg’s email addresses and phone number, plus contact details of other top users, through a password reset flaw.

Hackers Abused Meta’s AI Support Bot to Hijack Major Instagram Accounts

Hackers abused Meta’s AI support bot to hijack major Instagram accounts, bypassing security checks as videos showed the flaw before Meta fixed the issue.

💾

❌
❌