O grupo de espionagem cibernética APT42, vinculado ao Irã, expandiu suas operações de phishing com o uso de pesquisa assistida por inteligência artificial, personas convincentes e uma versão mais resiliente de seu malware TAMECAT. A campanha tem como alvo principais oficiais de governo e defesa, especialistas em políticas e, em alguns casos, membros da família conectados a indivíduos de alto valor.
Contexto da Campanha SpearSpecter
A campanha SpearSpecter utilizou temas profissionais, como convites para conferências, entrevistas e documentos de reuniões, para abordar os alvos. Os operadores relataram passar dias ou semanas construindo rapport antes de enviar um link malicioso, tornando os riscos de phishing spear assistido por IA mais difíceis de identificar apenas por erros gramaticais ou redação genérica.
Analistas da DarkAtlas identificaram a atividade mais recente como uma combinação de phishing baseado em relacionamento, roubo de credenciais e entrega de malware. O grupo usa IA generativa para pesquisar alvos, criar identidades críveis, traduzir mensagens, desenvolver código e melhorar suas iscas de engenharia social.
Vetores de Entrega e Exploração Técnica
Em um dos caminhos de malware, as vítimas foram direcionadas a uma página que acionava o manipulador search-ms do Windows e solicitava que abrissem o Explorador de Arquivos. Se o usuário aprovasse a solicitação, o Explorer se conectava a um compartilhamento WebDAV controlado pelo atacante, onde um arquivo de atalho disfarçado de PDF aguardava execução.
O atalho então lançava o Prompt de Comando, baixava um arquivo em lote e usava o PowerShell para recuperar componentes adicionais. Essa cadeia reflete o abuso mais amplo da entrega do Windows WebDAV, que pode fazer com que arquivos remotos pareçam menos suspeitos para usuários que acreditam estar abrindo um documento normal.
O TAMECAT é mais do que um simples downloader. O malware pode coletar cookies do navegador e credenciais, procurar arquivos, capturar telas, acessar dados da caixa de entrada do Outlook, executar comandos, empacotar informações roubadas e enviá-las por vários canais, incluindo HTTPS, Discord e Telegram.
Riscos de Identidade e Persistência
A capacidade de cookies do navegador cria um risco sério de identidade, pois uma simples redefinição de senha pode não remover o acesso do atacante. As organizações devem revogar sessões ativas e atualizar tokens, revisar credenciais armazenadas no navegador e investigar logins suspeitos após uma infecção suspeita.
A atividade de phishing do APT42 também inclui páginas de coleta de credenciais que imitam serviços de documentos em nuvem. Em uma operação de março de 2026, um PDF hospedado no OneDrive foi usado primeiro para estabelecer confiança, enquanto um link posterior redirecionava o alvo para uma página de login controlada pelo atacante.
Indicadores de Comprometimento (IoCs)
Os defensores devem monitorar eventos conectados: um navegador abrindo search-ms, rundll32.exe usando davclnt.dll para criar acesso WebDAV, um arquivo LNK remoto lançando cmd.exe e curl ou PowerShell recuperando conteúdo. Essa sequência fornece um aviso mais forte do que um domínio, hash de arquivo ou evento de processo visto isoladamente.
Alguns indicadores observados incluem o arquivo Document.pdf.lnk, hashes SHA-256 específicos para módulos do TAMECAT e domínios de hospedagem como projects-shared.netlify.app. A tabela a seguir resume os principais IOCs para ingestão em plataformas de inteligência de ameaças.
Recomendações para CISOs
Usuários de alto risco devem usar MFA resistente a phishing, como chaves de segurança FIDO2 ou senhas de acesso, enquanto as organizações devem desautenticar a autenticação legada sempre que possível. As equipes também devem monitorar regras de caixa de entrada incomuns, alterações de encaminhamento, novas permissões OAuth, alterações de método de recuperação e reutilização de tokens de sessão após comunicações suspeitas.
A campanha mostra como a engenharia social paciente e o malware adaptável podem trabalhar juntos contra alvos cujas contas e dispositivos detêm informações sensíveis. Os defensores precisam combinar histórico de e-mail, telemetria de endpoint, logs de identidade e inteligência de infraestrutura para determinar se uma abordagem tentada se tornou uma violação.
Perguntas Frequentes
- Qual é o principal vetor de ataque? Phishing baseado em relacionamento com iscas de IA e entrega de malware TAMECAT.
- Como o malware persiste? O TAMECAT usa múltiplos canais de comando e controle e módulos de persistência no registro e tarefas agendadas.
- Quais são os alvos principais? Funcionários de governo, defesa e especialistas em políticas, incluindo familiares de alto valor.