Tendvane

← Todos os artigos

Security4 de outubro de 2026

A janela de início de sessão não era uma janela. Foi a página que a desenhou.

Olhe para a barra de endereços. É o conselho que toda a gente dá contra o phishing e, na campanha que a Proofpoint publicou a 1 de outubro, não teria servido de nada, porque a janela que pedia a palavra-passe não era janela nenhuma. Era um desenho de uma, pintado na página como qualquer outra caixa.

O grupo é o TA419, considerado alinhado com a China, e os alvos eram investigadores de política de inteligência artificial em think tanks, universidades e escritórios de advogados americanos. A abordagem começou a 8 de julho com um email sem ligação e sem anexo, apenas um recado cortês de alguém que parecia ser Lynne Parker, até há pouco uma figura de topo do Gabinete de Política Científica e Tecnológica da Casa Branca, a convidar o destinatário para um comité consultivo. Só depois de haver resposta é que surgia uma ligação encurtada. Passava um controlo da Cloudflare, aterrava numa página disfarçada de pasta do OneDrive com documentos convincentes lá dentro e abria aquilo que parecia uma janela de início de sessão da Microsoft a pairar por cima. A ferramenta que pinta essa janela é de código aberto e chama-se Frameless BitB, abreviatura de browser-in-the-browser.

Por detrás da janela falsa estava um retransmissor. Tudo o que era escrito seguia para os servidores verdadeiros da Microsoft, por isso a palavra-passe era aceite, o pedido de autenticação multifator era aceite e o início de sessão acontecia mesmo. O que o atacante guardava era o cookie de sessão, a parte que o mantém dentro depois, já sem palavra-passe. Um script próprio do kit marcava "Manter sessão iniciada" em nome da vítima e submetia o código de utilização única assim que este era validado.

Um único hábito derrota tudo isto: nunca inicie sessão a partir de uma ligação que alguém lhe enviou. Abra um separador novo, escreva o endereço, e a janela que obtém pertence ao navegador e não à página. As passkeys também ajudam, porque simplesmente se recusam a funcionar no domínio errado. Para o resto do básico, cifragem, Windows Update, o que está de facto ligado, a pontuação de saúde do Tendvane junta tudo num só ecrã.

Fontes

Transferir o Tendvane