Visualização de leitura

XCSSET v40 Infects Xcode Projects to Hijack Chrome and Trojanize Telegram on Macs

XCSSET v40 marks a significant escalation in macOS-focused supply chain attacks, weaponizing poisoned Xcode projects to hijack Chrome and Trojanize Telegram while operating almost entirely from memory with aggressive polymorphism and defense evasion. After several months of apparent inactivity, the actors behind the XCSSET malware resurfaced with version 40 (v40), a major re-architecture of the […]

The post XCSSET v40 Infects Xcode Projects to Hijack Chrome and Trojanize Telegram on Macs appeared first on GBHackers Security | #1 Globally Trusted Cyber Security News Platform.

Telegram-Hosted RedWing Malware Lets Anyone Rent Android Spyware Tools

RedWing: The Android Banking Trojan You Can Rent on Telegram for Less Than a Coffee Subscription

Zimperium’s zLabs team has uncovered RedWing, an Android spyware operation sold as a subscription service through Telegram, with links to Russian threat actors and apparent roots in the Oblivion malware family.

It comes with documentation, tutorial videos, a referral discount program, and a bot that builds custom malicious apps on demand. No malware-writing skill required.

“Far from being just another basic piece of malware sold online, RedWing is a fully developed, commercial-grade MaaS product with seller documentation, videos, and a bot-driven subscription model that provides a low entry barrier for novice attackers.” reads the report published by Zimperium. “As a proof of this, the APK customization/obfuscation/creation can be fully implemented through telegram.”

Infection starts with a phishing link that opens a fake app store page. The dropper builder can mimic Google Play, the Samsung Galaxy Store, or Huawei’s AppGallery with fake ratings, reviews, and download counts.

“the C2 panel features a sophisticated ‘Onboarding Constructor‘. Within the ‘Stealer’ configuration module, operators can deploy a deceptive ‘WebView + Cards’ interface. This mechanism loads a benign-looking webpage in the background to establish legitimacy, while sequentially overlaying customized permission prompts (cards) from the bottom of the screen.” continues the report. “Through tailored social engineering lures, the malware coerces the user into granting critical system access, specifically targeting three core permissions: disabling Battery Optimization (to ensure uninterrupted background execution), setting the application as the Default SMS handler (crucial for intercepting 2FA codes), and access to Notifications.”

Once installed, the app walks the victim through permission screens one at a time, disable battery optimization, set the app as the default SMS handler, enable notifications, framed as routine setup steps.

With those permissions in place, RedWing has deep system access. It deploys fake login screens over real banking and crypto apps to steal credentials, reads incoming texts to capture one-time codes, and uses Android’s Accessibility Service to lift PINs, card numbers, and CVV values directly off the screen as they appear.

The malicious code also silently enables call forwarding using a hidden carrier code, 21, redirecting all incoming calls to an attacker-controlled number, which knocks out phone-based two-factor authentication and bank fraud-prevention calls in one move.

The researchers pointed out that the surveillance capabilities go further. RedWing can remotely activate a victim’s camera and microphone, recording audio through commands sent from the attacker’s server with configurable recording duration.

“The malware is capable of remotely activating the cameras and the microphone of an infected device (Fig. 12). This functionality is executed via specific commands. For instance, the <take_photo> command allows the attacker to remotely capture images using the device’s camera. Similarly, the <start_recording> command leverages the MediaRecorder API to capture ambient audio.” continues the report. “This audio recording process is managed entirely from the remote server, which allows the attacker to configure the exact duration of the recording, among other parameters.”

On top of that, operators get live screen streaming via VNC, a real-time keylogger, access to all files on the device, contact lists, call logs, and location tracking.

The targeting architecture reveals something telling about how RedWing is built. The apps it monitors through Accessibility are baked into each compiled copy, which points to a fresh APK being generated server-side each time a buyer specifies their targets. The overlay targets, by contrast, can be updated from the control panel at any time without distributing a new app.

Zimperium identified 82 targeted institutions across multiple sectors, with a heavy focus on Russian financial firms, one sample used a fake RuStore page, though the list can shift at any time from the operator’s dashboard.

RedWing doesn’t need any Android vulnerability to work. It relies entirely on the user installing an app from outside an official store and approving its permission requests. The first line of defense is what happens at install time: don’t install apps from links sent by text or messaging apps, don’t grant Accessibility or default-SMS access to apps with no clear reason to need them, and treat any app that hides its icon after installation as a red flag. On managed devices, sideloading can be blocked centrally and suspicious permission requests flagged automatically.

RedWing can also transform infected Android devices into a botnet capable of launching coordinated DDoS attacks. Through its control panel, attackers can command multiple compromised phones at once to send traffic floods against a target website or server, disrupting its availability and adding another capability beyond spying and data theft.

Because operators can reskin the app and swap its targets from the control panel, the app name is a poor indicator, behavior is what to watch for.

“The rapid rise of Malware-as-a-Service (MaaS) operations like RedWing shows how easily attackers can weaponize legitimate Android components to achieve full device compromise. Unlike older banking trojans that rely solely on overlays, RedWing integrates custom droppers, live screen streaming, and abuse of the SMS handler role and Accessibility to exfiltrate data and impersonate legitimate apps in real time.” concludes the report. “This blend of social engineering and hijacking the incoming calls makes this deep-system control especially dangerous in BYOD and consumer-facing environments where app-store trust is assumed.”

Follow me on Twitter: @securityaffairs and Facebook and Mastodon

Pierluigi Paganini

(SecurityAffairs – hacking, Malware)

Veja como os hackers usam scripts do PowerShell para roubar contas do Telegram | Blog oficial da Kaspersky

Existem dezenas de maneiras de invadir uma conta do Telegram. Revelamos com frequência casos de phishing nos Miniaplicativos do Telegram, golpes usando bots, presentes e brindes, além de muitas outras táticas. Hoje, estamos analisando outro método de sequestro de conta: um método baseado em um script do PowerShell.

O script enganoso, chamado de “Atualização de telemetria do Windows”, na verdade serve como uma ferramenta para sequestrar sessões do Telegram. Ele coleta dados de computadores completamente indefesos e os envia aos invasores por meio de um bot do Telegram.

Um script malicioso contendo um malware de roubo de dados

Os cibercriminosos costumam usar scripts do PowerShell para baixar malware e coletar dados de forma oculta. Desta vez, os pesquisadores descobriram um script no Pastebin disfarçado de atualização comum do Windows. Na realidade, trata-se de um infostealer projetado para sequestrar dados de sessão do Telegram para Windows e permitir que hackers assumam o controle de contas sem senha nem código de verificação.

Mas, afinal, o que é um script do PowerShell? Pense nisso como um arquivo de texto repleto de comandos para um computador Windows. Em vez de uma pessoa gastar tempo clicando e executando tarefas manualmente, o computador segue essas instruções para fazer tudo automaticamente em questão de segundos.

Esse script do PowerShell rouba dados de sessão do Telegram para Windows, permitindo que hackers invadam contas sem usar uma senha nem códigos de verificação

Os pesquisadores logo identificaram um token de bot do Telegram e um ID de chat na parte superior do script, além de várias referências à pasta tdata. Essa pasta é onde o Telegram para Windows mantém as chaves de autorização usadas para fazer login dos usuários nos seus servidores. Se esses dados forem capturados por invasores, será possível acessar a conta do Telegram da vítima sem precisar de uma senha nem de um código de verificação. Os invasores, então, mantêm o acesso até que a vítima verifique suas sessões ativas no aplicativo e encerre manualmente as sessões suspeitas.

Como o malware de roubo de dados funciona

O malware chega ao computador da vítima disfarçado de script do PowerShell de atualização da telemetria do Windows. Assim que é executado, esse script reúne informações básicas do sistema: nome de usuário, nome do host e endereço IP público. Em seguida, ele verifica se o Telegram Desktop está instalado. Se estiver, o script força o encerramento do aplicativo para desbloquear os arquivos do Telegram para edição.

A partir daí, o resto é simples: o script compacta todo o conteúdo da pasta tdata em um diretório temporário, encaminha o arquivo compactado para os invasores e, então, exclui o arquivo do computador para ocultar seus rastros.

A boa notícia é que é provável que o malware de roubo de dados ainda não tenha comprometido nenhuma conta, pois não foram encontradas provas de transferências reais de dados. Parece que os pesquisadores detectaram esse script malicioso do PowerShell enquanto ele ainda estava na fase de teste do protótipo.

Outro sinal de alerta é seu nome bem suspeito. Os cibercriminosos normalmente usam nomes neutros para ocultar seus bots e aplicativos. Mas, nesse caso, quando os pesquisadores o identificaram, o bot estava sendo executado sob o nome aleatório afhbhfsdvfh_bot com uma descrição bastante honesta: Atacante do Telegram. Os pesquisadores observaram que, embora o bot provavelmente tenha sido submetido a testes funcionais, ele ainda não havia sido implementado em escala, o que explica o nome aleatório.

Como se defender contra scripts do PowerShell

A defesa contra esse malware de roubo de dados sem nome requer uma abordagem de segurança em camadas. Em primeiro lugar, é preciso entender como um script do PowerShell vai parar no seu PC. Isso geralmente ocorre por meio de anexos de e-mail maliciosos, vulnerabilidades de software, aplicativos infectados ou truques de engenharia social. É por isso que recomendamos a instalação de um pacote de segurança robusto no seu dispositivo e extrema cautela ao clicar em links e baixar arquivos.

  • Tome cuidado com os downloads. Sempre verifique os sites que você usa para baixar arquivos. Opte por fontes oficiais e confiáveis. E lembre-se de que os canais do Telegram e do Discord, bem como sites duvidosos e criados apenas para golpes, definitivamente não se encaixam nessa descrição.
  • Cuidado com links e anexos de e-mail. Lembre-se de que o e-mail continua sendo o método de entrega de malware favorito dos cibercriminosos. Os cibercriminosos podem enviar um script do PowerShell diretamente para sua caixa de entrada como anexo ou induzir você a clicar em um link que aciona um download automático.
  • Mantenha seus aplicativos e SO atualizados. As vulnerabilidades de software podem surgir a qualquer momento, mas as correções geralmente são disponibilizadas rapidamente. Recomendamos instalar atualizações assim que elas forem disponibilizadas. Para facilitar as coisas, basta ativar as atualizações automáticas sempre que possível.

Instale o Kaspersky Premium em cada dispositivo onde você usa o Telegram. Nossa solução de segurança bloqueia malwares, anexos maliciosos, spam, tentativas de phishing e sites suspeitos. A assinatura do Kaspersky Premium inclui um gerenciador de senhas. Ele gera senhas fortes e exclusivas e as armazena com segurança, impede que você insira suas credenciais em sites falsos e é útil para aumentar a segurança do Telegram, que abordaremos a seguir.

Como proteger sua conta do Telegram

Para proteger sua conta do Telegram contra esses tipos de golpes de sequestro, recomendamos o seguinte:

  • Monitore regularmente sua atividade no Telegram. Os hackers costumam roubar contas para o envio em massa de spam e para aplicar golpes. É uma boa ideia verificar seu histórico de conversas de vez em quando para verificar se não apareceram novas conversas ou mensagens que você não enviou.
  • Encerre sessões não reconhecidas imediatamente. Se você suspeitar que foi vítima desse infostealer ou de qualquer outro ataque cibernético, encerre todas as outras sessões do Telegram o mais rápido possível acessando ConfiguraçõesDispositivosEncerrar todas as outras sessões.

Se sua conta do Telegram já foi invadida, você tem 24 horas para expulsar os invasores encerrando as sessões deles. Explicamos por que essa regra existe e mapeamos todas as formas possíveis de recuperar sua conta no nosso guia detalhado: O que fazer se sua conta do Telegram for hackeada?

Mas é essencial reforçar a segurança da sua conta. Primeiro, configure uma senha na nuvem acessando ConfiguraçõesPrivacidade e segurançaVerificação em duas etapas. Uma senha comum não é suficiente; ela deve ser exclusiva e difícil de comprometer. Recomendamos ler nossa postagem sobre o assunto: Como criar uma senha inesquecível.

Melhor ainda, opte por chaves de acesso: uma tecnologia que não requer o uso de senhas e oferece proteção avançada contra vazamentos e phishing. Para configurar esse método de login, vá para ConfiguraçõesPrivacidade e segurançaChaves de acesso. A maneira mais fácil de gerenciar suas chaves de acesso é com o Kaspersky Password Manager. Nosso aplicativo multiplataforma garante que você possa fazer login no Telegram usando suas chaves de acesso salvas, esteja no Windows, Android, iOS ou macOS.

Para saber mais sobre como os cibercriminosos podem invadir sua conta do Telegram e como protegê-la, confira nossas outras postagens:

Meta Adds WhatsApp Usernames: Here’s What You Need to Know

WhatsApp is rolling out usernames so people can chat without sharing phone numbers. Here’s how reservations, username keys, and rules work.

The post Meta Adds WhatsApp Usernames: Here’s What You Need to Know appeared first on TechRepublic.

Copa do Mundo 2026: fique atento a esses golpes | Blog oficial da Kaspersky

A Copa do Mundo atrai muitos fãs, mas também muitos golpistas. Enquanto milhões de fãs sintonizam para assistir às partidas, cibercriminosos trabalham duro para tentar roubar seus dados pessoais e dinheiro. De fato, já detectamos mais de 336 sites falsos que se parecem exatamente com o site oficial da Copa do Mundo! À medida que o maior evento esportivo do ano ganha força, aqui estão os principais sinais de alerta que você deve observar.

Transmissões gratuitas legítimas (não é golpe)

Assistir à Copa do Mundo de 2026 (WC26) presencialmente se transformou em uma missão e tanto. Os fãs de futebol estão furiosos com os preços dos ingressos, que foram oficialmente considerados os mais altos da história de todas as copas do mundo. Além dos custos de hospedagem e viagem, a situação é ainda pior devido às políticas de imigração rigorosas dos Estados Unidos: árbitros, funcionários das equipes e até jogadores enfrentaram grandes problemas na obtenção de vistos. Mas os fãs ainda querem assistir aos jogos, e é exatamente aí que plataformas de streaming falsas surgem para “ajudar”.

O golpe acontece assim: cibercriminosos criam sites falsos que prometem acesso gratuito às transmissões das partidas da Copa do Mundo. Mas no momento em que você clica em Assistir agora, é preciso se registrar e pagar por um “acesso vitalício” a todos os jogos do torneio. No exemplo abaixo, os golpistas solicitam pagamento em criptomoedas, o que é um tanto incomum, já que eles normalmente preferem os bons e antigos cartões bancários.

Exemplo de um site de streaming de vídeos falso que exige que os usuários se registrem e paguem com criptomoedas para assistir a todos os jogos da Copa do Mundo de 2026

Exemplo de um site de streaming de vídeos falso que exige que os usuários se registrem e paguem com criptomoedas para assistir a todos os jogos da Copa do Mundo de 2026

Os torcedores que estão desesperados para assistir seus times favoritos ao vivo correm o risco de perder não apenas dinheiro, mas também seus dados pessoais, que poderão ser usados por hackers em ataques de phishing direcionados.

Uma aposta perdedora

A popularidade de previsões de resultados de partidas e apostas esportivas sempre aumenta durante a Copa do Mundo, e os golpistas não perdem tempo em lucrar com essa tendência. E por trás dos slogans chamativos, podemos encontrar táticas clássicas de golpes.

Observe este site em espanhol muito bem projetado. Para se registrar, é necessário fornecer uma enorme quantidade de informações pessoais, incluindo seu nome completo, número de identificação nacional, endereço de e-mail e número de telefone. Além disso, é claro, você tem que criar uma senha. Se uma vítima usar a mesma senha para várias contas, ela estará entregando as chaves da sua vida digital para os cibercriminosos.

Para adivinhar os resultados das partidas, este site exige que você forneça muitas informações pessoais, exceto dados biométricos

Para adivinhar os resultados das partidas, este site exige que você forneça muitas informações pessoais, exceto dados biométricos

Outro site, desta vez mirando usuários na Colômbia, transformou o processo de registro em uma tarefa árdua e onerosa, usando táticas de golpe muito conhecidas.

  • Para “verificar” seu perfil, você é forçado a usar o WhatsApp sob o pretexto de evitar complicações legais.
  • Antes da sua conta ser ativada, você deve fazer um depósito. Isso significa enviar 100.000 pesos colombianos (cerca de US$ 29) para uma conta informada pelos golpistas e enviar o comprovante para um “administrador” no WhatsApp.
  • Em seguida, você deve esperar 12 horas para que o “administrador” ative manualmente seu perfil.
  • Então, após tudo isso, os golpistas dizem que você pode fazer apostas ilimitadas (mas é claro que isso não é verdade).
Esses criminosos criaram um site completo, mas todas as operações são feitas pelo WhatsApp. Isso é um sinal de alerta!

Esses criminosos criaram um site completo, mas todas as operações são feitas pelo WhatsApp. Isso é um sinal de alerta!

Em muitos países, incluindo a Colômbia, apostas esportivas estão sujeitas a regulações estritas. Apenas alguns operadores licenciados têm permissão legal para executar sites desse tipo, e os usuários são obrigados por lei a fazer uma verificação de identidade. Por causa disso, essas soluções alternativas suspeitas podem parecer tentadoras para pessoas que gostam de apostar, mas não querem, ou não podem, passar pelo processo de verificação oficial.

Infelizmente, os golpistas sempre ganham neste cenário. Seu depósito inicial e todas as apostas que você fez no site vão parar no bolso deles. No final do dia, o único objetivo real dos golpistas é esvaziar a carteira das vítimas o máximo que puderem.

Descontos para colecionadores!

A Copa do Mundo não envolve apenas partidas. Ela também bate recordes com a venda de produtos para colecionadores: adesivos, cachecóis, camisas de times, bolas de jogos oficiais e muito mais. É natural que muitos golpistas fiquem ansiosos para obter uma fatia desse lucro.

Dê uma olhada neste site que oferece adesivos e álbuns “exclusivos e de edição limitada”. Notou algo suspeito?

Os preços são muito baratos! Pena que o site é falso

Os preços são muito baratos! Pena que o site é falso

Observe os preços: os descontos são altíssimos, ainda que o torneio esteja em pleno andamento. Basta uma comparação rápida do preço em relação a sites legítimos para constatar que se trata de um golpe. Na captura de tela acima, os golpistas estão cobrando 67 euros por uma coleção de adesivos. Em marketplaces on-line reais, a mesma coleção custa pelo menos o dobro, e no site oficial da Panini, custa três vezes mais.

Sites falsos que imitam lojas populares de artigos esportivos também vendem caneleiras, meias, camisas e outros equipamentos. Claro que você nunca receberá a mercadoria. Ao invés disso, perderá seu dinheiro e os dados do cartão bancário.

Quando golpistas não têm qualquer intenção de entregar um produto, eles oferecem grandes descontos e frete grátis

Quando golpistas não têm qualquer intenção de entregar um produto, eles oferecem grandes descontos e frete grátis

Ofertas que parecem boas demais para ser verdade são um dos maiores sinais de alerta. Para piorar a situação, os sites falsos agora parecem tão profissionais quanto os reais graças à ajuda da IA, tornando mais difícil do que nunca detectá-los. Por isso, recomendamos que você instale nosso pacote de segurança antes de começar a fazer compras on-line. Ele bloqueia sites de phishing em tempo real e usa o recurso Safe Money para manter seus dados financeiros seguros.

Futebol por e-mail

Outra estratégia de ataque envolve campanhas de spam centradas na Copa do Mundo. Em um e-mail, nossos especialistas descobriram um anúncio de um serviço de análise de partidas de futebol e dicas de apostas. O anúncio usa a tática clássica da urgência: “APENAS 10 VAGAS DISPONÍVEIS”. Então corra antes que acabem! Naturalmente, o acesso tem um preço: AU$ 200.

Golpistas fazem a vítima se apressar para tomar uma decisão

Golpistas fazem a vítima se apressar para tomar uma decisão

Esse golpe tem como alvo fãs que gostam de apostas esportivas, e o pagamento por esses serviços geralmente termina de duas maneiras: eles perdem dinheiro com garantia zero de obter previsões reais ou caem em uma armadilha financeira ainda mais profunda e com várias etapas.

Como evitar cair nos golpes

Em todos esses cenários, a Copa do Mundo é apenas mais um pretexto conveniente para os cibercriminosos. Assim que o torneio terminar, eles certamente voltarão aos seus truques habituais, como ofertas de emprego falsas ou golpes de phishing do Telegram, até que a próxima Olimpíada ou torneio de futebol aconteçam e eles voltem a visar fãs de esportes.

Nossas pesquisas mostram que os golpes on-line evoluíram para uma grande empresa ilegal. Você não está mais enfrentando golpistas solitários; você está lidando com grandes redes criminosas. Quando se trata de defesa, a melhor abordagem é ser proativo. Ao instalar o Kaspersky Premium, você pode proteger todos os seus dispositivos contra malware, phishing, spam e sites maliciosos ou fraudulentos. Além disso, o Kaspersky Password Manager, que está incluso no pacote, gerará senhas complexas e exclusivas, armazenará com segurança seus dados confidenciais (como documentos e cartões bancários) e impedirá o preenchimento automático das suas credenciais em sites falsos.

  • Assista às partidas apenas em plataformas de streaming legítimas. Não confie em avaliações falsas e nunca insira as informações do cartão bancário em sites não verificados. Fique de olho não apenas em sites de streaming suspeitos, mas também em aplicativos IPTV falsos. Conforme abordado em detalhes nesta publicação, eles são usados com frequência pelos golpistas para infectar dispositivos com Cavalos de Troia.
  • Compre de forma inteligente. A melhor maneira de evitar ser enganado é comprar mercadorias somente por meio de canais oficiais (onde você não encontrará descontos altíssimos suspeitos) ou comprá-las pessoalmente em lojas de varejo oficiais.
  • Não clique em links suspeitos. Se você receber um e-mail com uma oferta boa demais para ser verdade, sejam dicas de apostas exclusivas ou qualquer outra coisa, simplesmente ignore-o e exclua-o.
  • Evite fazer login por meio de bots do Telegram. O mínimo que isso vai fazer é evitar futuras dores de cabeça e propagandas irritantes. E, na melhor das hipóteses, impedirá que sua conta seja invadida e que suas criptomoedas sejam roubadas.
  • Prefira utilizar chaves de acesso sempre que possível. Ao contrário das senhas tradicionais, que são fáceis de roubar e podem ser inseridas em qualquer página de login falsa, uma chave de acesso está vinculada a um site específico por meio de criptografia e não funcionará em uma página de phishing. O Kaspersky Password Manager pode armazenar e sincronizar suas chaves de acesso em todos os seus dispositivos.

Que outras artimanhas os golpistas usam para ganhar dinheiro rápido? Confira nossas outras postagens:

XChat de Elon Musk: o novo aplicativo de mensagens é seguro? | Blog oficial da Kaspersky

Pavel Durov e seu aplicativo de mensagens “privadas” têm um novo rival: ninguém menos do que Elon Musk e seu XChat. Explicamos várias vezes no nosso blog que as alegações de Durov sobre a privacidade e a segurança do Telegram são exageradas, para dizer o mínimo. Aqui, vou apenas lembrar ao leitor que as conversas padrão (não secretas) no Telegram não são protegidas por criptografia de ponta a ponta, que é o requisito mínimo para que os dados do usuário permaneçam privados.

Mas voltemos a Musk. No final de abril de 2026, o aplicativo XChat foi lançado para usuários do iOS. O magnata da tecnologia vinha exaltando as qualidades do seu aplicativo de mensagens há muito tempo, alegando desde o início que se tratava de uma maneira incrivelmente privada e segura de se comunicar, representando uma ameaça direta ao Signal, WhatsApp, Telegram e iMessage. Hoje, analisamos se é prudente confiar nas <s>promessas de Musk</s> em relação a este novo serviço, detalhamos seus principais recursos e o comparamos à concorrência.

Criptografia no estilo Bitcoin

Musk falou sobre o XChat pela primeira vez em 1º de junho de 2025, naturalmente por meio da sua conta no X (o antigo Twitter). Quando um usuário perguntou quando o novo serviço seria lançado, Musk respondeu: “Essa semana, se não houver problemas de escalabilidade”.

Aparentemente, havia problemas de escalabilidade: a versão beta do aplicativo só foi lançada em setembro de 2025 e os usuários do iOS só obtiveram acesso total ao serviço em abril de 2026. Até o momento da publicação deste artigo, não havia informações sobre quando essa versão será lançada para o Android. Apesar disso, uma página do XChat já está ativa no Google Play, onde os usuários podem <s>enfileirar-se</s> para fazer um “pré-registro”, o que quer que isso signifique.

Mas, vamos voltar à postagem de Musk anunciando o XChat. Essa postagem específica chamou a atenção da comunidade de especialistas em privacidade e cibersegurança, e aqui está o motivo: o magnata da tecnologia informou que o serviço seria construído em uma “arquitetura totalmente nova” e apresentaria “criptografia no estilo Bitcoin”, além de ser escrito em Rust.

O anúncio de Elon Musk sobre o XChat

Elon Musk anuncia o lançamento do XChat, alegando que o novo aplicativo de mensagens é escrito em Rust e usa “criptografia no estilo Bitcoin”. Fonte

A comunidade de especialistas passou muito tempo tentando descobrir o que Musk quis dizer com isso. Afinal, o Bitcoin não é um sistema criptografado e anônimo de troca de dados. A blockchain utiliza chaves criptográficas públicas e privadas, mas para um propósito totalmente distinto: a assinatura de transações. Além disso, essas transações não estão escondidas de olhares indiscretos; elas estão disponíveis para qualquer um ver, para sempre. Simplificando: a fim de proteger os seus usuários, o Bitcoin não garante a privacidade deles, mas faz exatamente o oposto, ou seja, oferece transparência máxima.

É provável que Musk tenha usado a “criptografia no estilo Bitcoin” como uma estratégia de marketing. Na época do anúncio, o Bitcoin estava sendo negociado próximo de suas máximas históricas, e as criptomoedas dominavam as conversas. Tecnicamente, a versão beta do XChat, lançada em setembro de 2025, protegia as conversas dos usuários com um “tipo” de criptografia de ponta a ponta, mas isso foi implementado de uma forma que levantou sérias dúvidas entre os especialistas em criptografia.

E não sem uma razão. Normalmente, ao configurar um chat com criptografia de ponta a ponta, é gerado automaticamente um par de chaves criptográficas: uma pública e uma privada. A chave pública é usada para criptografar mensagens, enquanto a chave privada as descriptografa. Como outros usuários precisam da sua chave pública para iniciar uma conversa segura com você, essas chaves geralmente são armazenadas nos servidores do aplicativo.

A chave privada, no entanto, deveria ser armazenada somente no dispositivo do usuário, que é exatamente o que o Signal faz. Isso serve como uma garantia simples e firme de que nem a própria empresa nem qualquer terceiro que viole a infraestrutura dela possa acessar as conversas dos usuários, mesmo que realmente desejem.

Mas os projetos de Elon Musk seguem uma cartilha própria: os desenvolvedores do XChat decidiram que seria uma ótima ideia armazenar as chaves privadas dos usuários nos servidores do XChat. O X afirma que utilizará módulos de segurança de hardware (HSMs) para armazenar essas chaves privadas, dispositivos especializados projetados para impedir que até mesmo o proprietário do sistema tenha acesso fácil aos dados armazenados nele. No entanto, os especialistas também estão questionando a confiabilidade dessa configuração, e chegaram a uma conclusão sombria: se o X realmente quiser obter a chave privada de um usuário, é provável que consiga.

Entenda como as mensagens criptografadas do XChat funcionam na prática

Depois que os problemas de escalabilidade foram resolvidos quase um ano após o anúncio de Musk, o X lançou oficialmente o aplicativo XChat para iOS em abril de 2026. Agora, qualquer pessoa pode usá-lo. Mas do ponto de vista prático, a situação envolvendo conversas criptografadas parece ainda mais complicada do que no Telegram.

De acordo com a Central de Ajuda da rede social, para usar a criptografia de conversas de ponta a ponta no XChat, ambos os usuários devem ter uma conta no X e configurar o XChat. Além disso, deve haver algum tipo de conexão entre eles:

  • Seguir um ao outro ou estar inscrito na conta um do outro
  • Ter trocado mensagens anteriormente
  • Ter aceito uma solicitação de mensagem direta
  • Ser membros da mesma assinatura Premium Business/Premium Organization no X

Se os usuários não seguem um ao outro e não interagiram antes, pode ser que o XChat ainda permita que eles enviem uma solicitação de mensagem. No entanto, essa solicitação inicial não estará abrangida pela criptografia de ponta a ponta.

Pelo menos é assim que o processo é descrito na documentação da ajuda oficial do aplicativo de mensagens. Parece complicado demais? Não se preocupe: isso funciona de forma completamente diferente na prática. Ou melhor, não funciona. Eu consegui enviar uma mensagem para outro usuário que NÃO havia configurado o XChat. O aplicativo em si, é claro, não me avisou sobre isso.

O XChat permite que os usuários enviem mensagens para pessoas que não configuraram o aplicativo

O aplicativo permite iniciar uma conversa com um usuário que ainda nem configurou o XChat, sem qualquer aviso.

A história fica ainda melhor. O usuário para o qual eu enviei uma mensagem recebeu uma notificação na versão da Web do X, mas não conseguiu acessar a mensagem. Aqui está o motivo: antes de usar o XChat, é necessário criar um PIN de quatro dígitos. No entanto, o PIN é solicitado na primeira vez que o usuário tenta acessar o aplicativo, ou seja, antes mesmo dele ter a chance de criar um PIN. Além disso, o usuário recebe um aviso de que, sem o PIN, não será possível visualizar conversas anteriores criptografadas.

O XChat solicita um PIN antes mesmo do usuário criar um

O usuário deve inserir um PIN para descriptografar mensagens anteriores antes mesmo de concluir a configuração inicial do XChat.

A única solução que encontrei para poder usar o XChat foi tocar em “Esqueceu o PIN?” (ainda que esse PIN nunca tenha existido), confirmar a minha identidade e criar um novo PIN (ou melhor, o primeiro). Conforme já mencionado, isso faz com que você perca o acesso ao histórico de conversas, não podendo ler nenhuma mensagem enviada a você no XChat antes de ter configurado oficialmente o aplicativo.

XChat: o novo Telegram, WhatsApp, Signal… ou talvez o novo Facebook Messenger?

Todos esses obstáculos com relação ao PIN existem por um motivo. Lembre-se, ao contrário do WhatsApp e do Signal, os desenvolvedores do XChat decidiram armazenar as chaves privadas dos usuários no próprio servidor do aplicativo. Sendo assim, o aplicativo usa esses PINs de quatro dígitos para criptografar essas chaves.

De acordo com a documentação da ajuda do XChat, esse mecanismo foi projetado para garantir a integração “perfeita” entre vários dispositivos. É difícil ignorar o fato de que WhatsApp e Signal resolveram esse problema sem recorrer a artifícios questionáveis, como requisitos de PIN ou o armazenamento de chaves privadas em servidores.

O problema é que soluções alternativas como essas invalidam qualquer alegação de privacidade e segurança do aplicativo. Um PIN (a principal solução alternativa adotada) não é considerado a maneira mais segura de proteger dados confidenciais. Mencionamos várias vezes que combinações de quatro dígitos são fáceis de decifrar usando técnicas de força bruta, especialmente porque o XChat oferece 20 tentativas generosas para inserir o código certo.

O XChat avisa sobre o bloqueio após 20 tentativas malsucedidas

O aplicativo permite até 20 tentativas para inserir o PIN de quatro dígitos. Após o limite ser atingido, o XChat avisa que o acesso às mensagens será perdido permanentemente.

Como se não bastasse a implementação confusa de criptografia de ponta a ponta quando comparada à de outros aplicativos, a impressão geral é de que não faz sentido usar o XChat. Um jornalista da Wired fez um comentário certeiro: o aplicativo se parece mais com o Facebook Messenger do que com o WhatsApp, Signal ou Telegram. Mas enquanto as pessoas geralmente abrem o Messenger para ler mensagens enviadas pela mãe ou pela avó, o XChat parece destinado a três tipos de pessoas: as que querem investigar o seu sobrinho estranho que passa todo o tempo livre no X, as que ainda acreditam na promessa de US$ 500 mil em Bitcoin feita por John McAfee e fãs de Elon Musk.

Então, qual é a conclusão sobre o XChat?

A melhor maneira de encerrar esta postagem é com uma citação de um especialista em cibersegurança: “Se o que você busca é segurança, use o Signal. Se o que você quer é falar com praticamente qualquer pessoa usando mensagens criptografadas, use o WhatsApp. Se toda a sua vida gira em torno do X, suponho que isso seja melhor do que nada.”

Se você usar o XChat, a regra número um é não criar um PIN previsível: jamais use o ano do seu nascimento ou, pior, a sequência 1234. Também é importante não esquecer esse código, porque se isso acontecer, todo o seu histórico de conversas desaparecerá para sempre. Por fim, assim como acontece com suas outras senhas, você não deve armazená-la no aplicativo de notas, mas sim em um gerenciador de senhas seguro. Isso não apenas evitará que você tenha de memorizar dezenas de combinações de caracteres, como também reduzirá o risco de perder o acesso a dados e conversas importantes.

Para saber mais sobre mensagens seguras em outros aplicativos, confira nossas outras postagens:

Telegram Mini Apps Abused for Crypto Scams and Android Malware Delivery

What happened CTM360 researchers have uncovered a large-scale fraud operation using Telegram’s Mini App feature to run cryptocurrency scams, impersonate major brands, and distribute Android malware. The platform behind the operation, dubbed FEMITBOT based on a string found in API responses, uses Telegram bots and embedded Mini Apps to create convincing app-like experiences within the […]

The post Telegram Mini Apps Abused for Crypto Scams and Android Malware Delivery appeared first on CISO Whisperer.

The post Telegram Mini Apps Abused for Crypto Scams and Android Malware Delivery appeared first on Security Boulevard.

Um breve resumo do relatório da Kaspersky “Spam e Phishing em 2025” | Blog oficial da Kaspersky

Todos os anos, golpistas inventam novas maneiras de enganar as pessoas, e 2025 não foi exceção. No ano passado, nosso sistema antiphishing bloqueou mais de 554 milhões de acessos a links de phishing, e nosso Antivírus de E-mail bloqueou quase 145 milhões de anexos maliciosos. Para completar, quase 45% de todos os e-mails no mundo acabaram sendo spam. Detalhamos abaixo os esquemas de phishing e spam mais impressionantes do ano passado. Caso queira se aprofundar no assunto, leia o relatório completo Spam e Phishing em 2025 no Securelist.

Phishing no entretenimento

Os amantes de música e os cinéfilos foram os principais alvos de golpistas em 2025. Pessoas mal-intencionadas criaram sites para a venda de ingressos falsos, além de versões falsificadas de serviços de streaming populares.

Nesses sites falsos, os usuários recebiam ingressos “gratuitos” para grandes shows. A pegadinha? Eles só tinham que pagar uma pequena “taxa de processamento” ou o “custo de envio”. Naturalmente, o que aconteceu foi que o dinheiro ganho com esforço dos usuários foi direto para o bolso dos golpistas.

Um site de phishing que oferece ingressos "gratuitos" para o show da Lady Gaga

Ingressos gratuitos para ver a Lady Gaga? É furada!

No caso dos serviços de streaming, ocorreu o seguinte: os usuários receberam uma oferta tentadora para migrar suas listas de reprodução do Spotify para o YouTube inserindo suas credenciais do Spotify. Em outra ocasião, eles foram convidados a votar no seu artista favorito em uma enquete (uma oportunidade que a maioria dos fãs acha difícil deixar passar). Para adicionar uma camada de legitimidade, os golpistas citaram nomes como Google e Spotify. O formulário de phishing tinha como alvo várias plataformas ao mesmo tempo (Facebook, Instagram ou e-mails), e exigia que os usuários inserissem as credenciais das suas contas para votar.

Uma página de phishing disfarçada de plataforma de votação de artistas favoritos

Esta página de phishing que imita uma configuração de login múltiplo parece terrível; nenhum designer que se preze amontoaria tantos ícones diferentes em um único botão

No Brasil, os golpistas foram mais ousados: eles ofereceram aos usuários a chance de ganhar dinheiro apenas ouvindo e classificando músicas em um suposto serviço de um parceiro do Spotify. Durante o registro, os usuários tinham que fornecer o número do Pix (o sistema brasileiro de pagamento instantâneo) e, em seguida, fazer um “pagamento de verificação” único de R$ 19,90 (cerca de US$ 4) para “confirmar sua identidade”. Essa taxa representava, obviamente, uma fração dos “ganhos potenciais” prometidos. O formulário de pagamento parecia muito autêntico e solicitava dados pessoais adicionais, que provavelmente seriam coletados para ataques futuros.

Um serviço de imitação que alega pagar aos usuários para ouvir músicas no Spotify

Esse golpe se apresentou como um serviço cujo objetivo era aumentar as classificações e reproduções de músicas no Spotify, mas para começar a “ganhar”, primeiro era necessário pagar

O golpe do “namoro cultural” demonstrou muita criatividade. Depois do “match” e de algumas conversas breves em aplicativos de namoro, um novo “interesse amoroso” convidava a vítima para assistir a uma peça de teatro ou a um filme e enviava um link para comprar ingressos. Uma vez que o “pagamento” fosse concluído, o aplicativo de namoro e o site de venda de ingressos simplesmente desapareciam. Uma tática semelhante foi usada para vender ingressos para salas de fuga (escape rooms) imersivas, que ficaram muito populares recentemente; o design das páginas imitava sites reais para enganar os usuários.

Uma versão falsa de um site russo popular de venda de ingressos

Golpistas clonaram o site de um conhecido serviço de venda de ingressos da Rússia

Phishing em aplicativos de mensagens

O roubo de contas do Telegram e do WhatsApp se tornou uma das ameaças mais difundidas do ano. Os golpistas dominaram a arte de mascarar o phishing como atividades padrão do aplicativo de bate-papo e expandiram seu alcance geográfico de forma significativa.

No Telegram, as assinaturas Premium gratuitas foram a isca principal. Essas páginas de phishing só estavam disponíveis em russo e inglês, mas houve uma grande expansão para outros idiomas em 2025. As vítimas recebiam uma mensagem (geralmente da conta invadida de um amigo) oferecendo um “presente”. Para ativá-lo, o usuário precisava fazer login na sua conta do Telegram no site do invasor, o que levava imediatamente a outra conta invadida.

Outro golpe comum envolvia ofertas feitas por celebridades. Um ataque específico, disfarçado como uma oferta de NFTs, destacou-se porque operou por meio de um Telegram Mini App. Para o usuário comum, detectar um Mini App malicioso é muito mais difícil do que identificar uma URL externa suspeita.

Isca de phishing com uma suposta oferta da NFT Papakha feita por Khabib Nurmagomedov

Os golpistas lançaram uma isca de phishing com uma oferta de NFT falsa de Khabib Nurmagomedov em russo e inglês simultaneamente. No entanto, no texto em russo, eles esqueceram de remover uma pergunta da IA que gerou o texto: “Você precisa de opções mais ousadas, formais ou bem-humoradas?”, o que mostra que o trabalho foi feito às pressas e não foi revisado

Por fim, o golpe clássico vote no meu amigo utilizando aplicativos de mensagens evoluiu em 2025. Ele solicitava que as pessoas votassem no “melhor dentista da cidade” ou no “principal líder operacional”, mas, infelizmente, isso era apenas uma isca para a invasão de contas.

Outro método inteligente para sequestrar contas do WhatsApp foi descoberto na China, em que as páginas de phishing eram uma imitação perfeita da interface real do WhatsApp. As vítimas foram informadas de que, devido a alguma suposta “atividade ilegal”, elas precisavam passar por uma “verificação adicional”, o que resultou no roubo das suas contas, como você já deve ter adivinhado.

Um método chinês para sequestrar contas do WhatsApp

As vítimas foram redirecionadas para um formulário em que tinham que informar seu número de telefone, e, em seguida, inserir um código de autorização

Personificação de serviços governamentais

O phishing que imita mensagens e portais do governo é um “clássico do gênero”, mas em 2025, os golpistas adicionaram alguns elementos novos.

Na Rússia, os ataques de vishing contra usuários de serviços governamentais ganharam força. As vítimas receberam e-mails alegando que um login não autorizado havia sido feito nas suas contas, e por isso deveriam ligar para um número específico e fazer uma “verificação de segurança”. Para parecer legítimo, os e-mails continham informações técnicas falsas: endereços IP, modelo dos dispositivos e a data e hora do suposto login. Os golpistas também enviaram notificações falsas de aprovação de empréstimos: caso o destinatário não tivesse solicitado um empréstimo (e não tinha), ele deveria ligar para uma equipe de suporte falsa. Uma vez que a vítima em pânico falasse com um “operador”, a engenharia social se encarregava do resto do trabalho.

No Brasil, invasores criaram portais governamentais falsos com o objetivo de coletar números de contribuintes (CPF). Como esse número é a identificação principal para acessar serviços estaduais, bancos de dados nacionais e documentos pessoais, um CPF sequestrado viabiliza o roubo de identidade.

Um portal de serviços falso do governo brasileiro

Este portal fraudulento do governo brasileiro surpreende pela alta qualidade

Na Noruega, os golpistas visavam pessoas que desejavam renovar a carteira de motorista. Um site que imita a Administração de Estradas Públicas da Noruega coletou uma quantidade enorme de dados pessoais: desde números de placas, nomes completos, endereços e números de telefone até os números de identificação pessoal exclusivos atribuídos aos residentes. A cereja do bolo foi solicitar que os motoristas pagassem uma “taxa de substituição de licença” de 1.200 NOK (mais de US$ 125). Os golpistas colocaram as mãos em dados pessoais, informações de cartões de crédito e dinheiro. Um verdadeiro golpe triplo!

De um modo geral, motoristas são um alvo atraente: está claro que eles têm dinheiro e um carro, e temem perdê-lo. Golpistas sediados no Reino Unido tiraram vantagem desse fato ao solicitar que motoristas pagassem com urgência um imposto em atraso relativo ao veículo deles para evitar alguma “ação de execução” não especificada. Esta mensagem urgente de “aja agora!” é uma estratégia clássica de phishing para que a vítima não perceba que uma URL é suspeita ou que sua formatação é mal feita.

Uma solicitação falsa para que motoristas britânicos paguem impostos em atraso relativos a veículos

Golpistas pressionaram os britânicos a pagar impostos supostamente atrasados sobre veículos “com urgência” para evitar que algo ruim acontecesse.

Podemos usar sua identidade, por favor?

Em 2025, observamos um aumento nos ataques de phishing envolvendo verificações de Conheça seu cliente (KYC). Para reforçar a segurança, muitos serviços agora verificam os usuários por meio de biometria e documentos oficiais com foto. Os golpistas aprenderam a coletar esses dados ao falsificar as páginas de serviços populares que implementam essas verificações.

Uma página falsa do Vivid Money

Nesta página fraudulenta do Vivid Money, os golpistas realizaram a coleta sistemática de informações incrivelmente detalhadas sobre as vítimas

O que diferencia esses ataques é que, além das informações pessoais padrão, há a exigência de fotos de documentos de identidade ou do rosto da vítima, às vezes de vários ângulos. Esse tipo de perfil completo pode ser vendido em marketplaces da dark Web ou usado para fins de roubo de identidade. Falamos mais sobre esse processo na nossa postagem O que acontece com os dados roubados por meio de phishing?

Golpistas de IA

Naturalmente, os fraudadores não iriam deixar de aproveitar a disseminação da inteligência artificial. O ChatGPT tornou-se uma grande isca: fraudadores criaram páginas falsas de checkout de assinatura do ChatGPT Plus e ofereceram “prompts exclusivos” com a garantia de que o usuário iria viralizar nas mídias sociais.

Uma página de checkout falsa do ChatGPT

Este é um clone quase perfeito em pixels da página de checkout original da OpenAI

O golpe “ganhar dinheiro com IA” foi particularmente cínico. Os golpistas ofereciam renda passiva advinda de apostas supostamente feitas pelo ChatGPT: o bot faria todo o trabalho difícil enquanto o usuário apenas observaria o dinheiro cair na conta. Parece um sonho, certo? Mas para “agarrar” esta oportunidade, era necessário agir rápido. O preço especial para perder dinheiro era válido por apenas 15 minutos a partir do momento em que a página era acessada, fazendo com que as vítimas não tivessem tempo para pensar duas vezes.

Uma página de phishing que oferece ganhos com tecnologia de IA

Você tem exatamente 15 minutos para perder € 14,99! Depois disso, você perde € 39,99

Em geral, os golpistas estão adotando a IA de forma agressiva. Eles estão aproveitando deepfakes, automatizando o design de sites de alta qualidade e gerando uma cópia refinada para o envio massivo de e-mails. Até mesmo chamadas ao vivo com as vítimas estão se tornando componentes de golpes mais complexos. Esse fato foi detalhado na nossa postagem Como phishers e golpistas usam a IA.

Armadilhas disfarçadas de vagas de emprego

Quem está em busca de trabalho é o principal alvo de pessoas mal-intencionadas. Ao divulgar vagas remotas com altos salários em grandes empresas, os phishers coletavam os dados pessoais dos candidatos e às vezes até solicitavam o pagamento de pequenas “taxas de processamento de documentos” ou “comissões”.

Uma página de phishing que oferece trabalho remoto na Amazon

“Ganhe US$ 1.000 no primeiro dia” neste trabalho remoto na Amazon. Até parece!

Em configurações mais sofisticadas, os sites de phishing de “agências de emprego” solicitavam o número de telefone vinculado à conta do Telegram do usuário durante o registro. Para concluir a “inscrição”, a vítima precisava inserir um “código de confirmação”, que na verdade era um código de autorização do Telegram. Depois de inseri-lo, o site solicitava mais informações relativas ao perfil do usuário, o que claramente era apenas uma distração para impedir que ele percebesse a nova notificação de login no seu telefone. Para “verificar o usuário”, a vítima era instruída a esperar 24 horas, dando aos golpistas, que já tinham meio caminho andado, tempo suficiente para sequestrar a conta do Telegram para sempre.

A empolgação é uma mentira (mas muito convincente)

Como de costume, os golpistas foram rápidos em se inteirar de todas as manchetes que relatavam tendências em 2025, lançando campanhas de e-mail a uma velocidade vertiginosa.

Por exemplo, após o lançamento das moedas de meme $ TRUMP pelo presidente dos EUA, houve uma explosão de golpes prometendo NFTs gratuitas da “Trump Meme Coin” e dos “Trump Digital Trading Cards”. Nós já explicamos em detalhes exatamente como as moedas de meme funcionam e como (não) perder dinheiro com elas.

No segundo em que o iPhone 17 Pro chegou ao mercado, ele se tornou o prêmio oferecido em inúmeras pesquisas falsas. Depois de “ganhar”, os usuários só precisavam fornecer suas informações de contato e pagar pelo envio. Depois que esses dados bancários eram inseridos, o “vencedor” corria o risco de perder não apenas o valor do envio, mas cada centavo da sua conta.

Aproveitando a onda do Ozempic, os golpistas inundaram as caixas de entrada das pessoas com ofertas de versões falsificadas do medicamento ou de “alternativas” suspeitas das quais os farmacêuticos reais nunca tinham ouvido falar.

E durante a turnê mundial da banda de K-pop BLACKPINK, os spammers fizeram publicidade das “malas scooters iguais às que a banda usa”.

Até o casamento de Jeff Bezos no verão de 2025 foi utilizado na aplicação de golpes “nigerianos” por e-mail. Os usuários receberam supostas mensagens do próprio Bezos ou da sua ex-esposa, MacKenzie Scott. Os e-mails prometiam grandes somas de dinheiro em nome de instituições de caridade ou como “compensação” da Amazon.

Como se proteger

Como você pode ver, os golpistas não têm limites quando se trata de inventar novas maneiras de roubar o seu dinheiro e dados pessoais, ou até mesmo toda a sua identidade. Estes são apenas alguns dos exemplos mais loucos de 2025. Você pode ler uma análise completa do cenário de ameaças de phishing e spam na Securelist. Enquanto isso, aqui estão algumas dicas para evitar que você se torne uma vítima. Compartilhe-as com seus amigos e familiares, especialmente crianças, adolescentes e idosos, pois esses grupos costumam ser os principais alvos dos golpistas.

  1. Verifique a URL antes de inserir qualquer informação. Mesmo que os pixels da página pareçam perfeitos, a barra de endereço pode revelar o golpe.
  2. Não clique em links de mensagens suspeitas, mesmo se forem enviados por alguém que você conheça, pois a conta deles pode facilmente ter sido invadida.
  3. Nunca compartilhe códigos de verificação com ninguém. Eles são as chaves mestras da sua vida digital.
  4. Ative a autenticação de dois fatores sempre que puder. Isso representa um obstáculo extra essencial para os hackers.
  5. Desconfie de ofertas “boas demais para serem verdade”. iPhones grátis, dinheiro fácil e presentes de estranhos são quase sempre uma armadilha. Para relembrar, confira nossa postagem Phishing 101: o que fazer se você receber um e-mail de phishing.
  6. Instale uma proteção robusta em todos os seus dispositivos. O Kaspersky Premium bloqueia automaticamente sites de phishing, anexos maliciosos e e-mails de spam antes mesmo de você ter a chance de acessá-los. Além disso, nosso aplicativo Kaspersky for Android tem um sistema antiphishing de três camadas que consegue detectar e neutralizar links maliciosos em qualquer mensagem de qualquer aplicativo. Leia mais sobre isso na nossa postagem Uma nova camada de segurança antiphishing no Kaspersky for Android.

❌