Hack Alerta

Criminosos exploram temporada de impostos para distribuir malware e ferramentas de acesso remoto

Criminosos exploram a temporada de impostos com campanhas de phishing sofisticadas, usando iscas do IRS e RMM legítimo para roubar credenciais e instalar malware em redes corporativas.

A temporada de impostos de 2026 já se consolidou como um dos períodos mais críticos para campanhas de phishing e distribuição de malware, superando em escala e sofisticação os anos anteriores. Criminosos cibernéticos estão ativamente se passando por autoridades fiscais, como o Internal Revenue Service (IRS) dos Estados Unidos, e departamentos de recursos humanos de empresas, com o objetivo de enganar usuários para instalar malware ou entregar credenciais de acesso.

Até o momento, mais de cem campanhas utilizando iscas relacionadas a impostos foram registradas neste ano, entregando desde malware tradicional até ferramentas de acesso remoto (RMM) e páginas de roubo de credenciais. A gama de táticas empregadas nessas campanhas é mais ampla do que nunca, com atacantes falsificando e-mails sobre documentos fiscais expirados, notificações de declaração de impostos do IRS, solicitações de formulários W-2 de equipes de RH falsas e até mesmo declarações W-8BEN para contribuintes não americanos.

Contexto e evolução das campanhas

O cenário de ameaças observado em 2026 demonstra uma organização sem precedentes. Pesquisadores da Proofpoint identificaram mais de uma dúzia de campanhas de RMM que se passam pelo IRS desde janeiro de 2026. Dois grupos específicos de atores de ameaças foram destacados: TA4922 e TA2730, cada um operando com objetivos financeiros claros e operações organizadas.

A atividade de 2026 mostra mais payloads de RMM do que em temporadas fiscais passadas, com a participação de atores recém-identificados e uma variedade mais ampla de iscas de engenharia social. O abuso de software RMM legítimo tornou-se uma estratégia preferencial para esses atores. Ferramentas como N-able, Datto, RemotePC, Zoho Assist e ScreenConnect são confiadas pelos sistemas de segurança empresarial por serem aplicativos legítimos e digitalmente assinados, o que as torna difíceis de detectar como ameaças.

Em 5 de fevereiro, uma campanha que se passava pelo IRS enviou e-mails com um botão falso "Transcript Viewer", que levava a um executável hospedado no Bitbucket que instalava silenciosamente o RMM N-able na máquina da vítima. O atacante também incluiu um número de telefone real do IRS no e-mail para dar aparência oficial à mensagem.

Análise do grupo TA4922

Entre os atores de ameaças identificados neste ano, o TA4922 se destaca por sua abordagem deliberada de engenharia social em múltiplas etapas. Rastreado pela Proofpoint desde a primavera de 2025, este grupo motivado financeiramente é acreditado ser baseado na Ásia Oriental e provavelmente de língua chinesa. Seu objetivo principal é obter acesso remoto aos sistemas das vítimas para fraude, roubo de dados ou venda desse acesso a outros criminosos.

O TA4922 entrega principalmente malware do ecossistema Winos4.0, também conhecido como ValleyRAT, usando uma combinação de carregadores e ladrões de informações. O que torna este ator particularmente perigoso é sua abordagem de duas fases. O grupo começa enviando um e-mail de falsificação se passando por uma autoridade fiscal, alegando que o destinatário tem obrigações fiscais pendentes e solicitando um número de telefone móvel para continuar as discussões.

Uma vez que esse canal privado é estabelecido, o ator escala a situação fingindo ser a liderança financeira da empresa antes de entregar arquivos maliciosos ou links fora do e-mail. No início de março de 2026, uma campanha relacionada falsificou o Departamento de Receita Interna, levando as vítimas a baixar um ladrão de informações que permanece sob investigação ativa pelos pesquisadores da Proofpoint.

Análise do grupo TA2730

Separadamente, o TA2730, um grupo de phishing de credenciais rastreado pela Proofpoint desde junho de 2025, executou campanhas se passando por empresas de investimento e solicitando que os alvos atualizassem formulários fiscais W-8BEN. Em fevereiro de 2026, o ator se passou pela Swissquote na Suíça e pela Questrade no Canadá, direcionando as vítimas para páginas de login falsas construídas para roubar credenciais de conta para ganho financeiro.

Essas campanhas visaram usuários principalmente nos Estados Unidos, mas também no Canadá, Austrália, Suíça e Japão, com volumes de e-mails variando de algumas mensagens direcionadas a dezenas de milhares. A entrega de malware e payloads de RMM representa a maior parte das ameaças entregues por e-mails com tema fiscal este ano.

Medidas de mitigação recomendadas

Organizações e funcionários podem tomar medidas claras para se protegerem. As equipes de segurança devem implementar políticas de allow-listing para garantir que apenas ferramentas RMM aprovadas possam ser executadas nas redes corporativas, reduzindo o risco de software de acesso remoto não autorizado passar despercebido.

Os funcionários precisam de treinamento regular que cubra técnicas de phishing da temporada de impostos e ensine a questionar e-mails que solicitam detalhes de contato pessoal ou que incentivam a ação em declarações fiscais por meio de links externos. Qualquer mensagem não solicitada de uma suposta autoridade fiscal ou contato de RH deve sempre ser verificada por canais oficiais antes que qualquer ação seja tomada.

Implicações para o Brasil e LGPD

Embora as campanhas mencionadas tenham foco nos Estados Unidos e Europa, a tática de abuso de RMM e phishing fiscal é global. No Brasil, a Receita Federal também é um alvo comum. A exposição de credenciais corporativas pode levar a violações de dados protegidos pela Lei Geral de Proteção de Dados (LGPD). Empresas brasileiras devem monitorar e-mails que se passam por órgãos governamentais e reforçar a autenticação multifator para evitar o comprometimento de contas administrativas.

Perguntas frequentes

Como identificar um e-mail de phishing fiscal? Verifique o remetente, não clique em links suspeitos e confirme solicitações de dados sensíveis por canais oficiais.

O que fazer se um RMM for instalado sem autorização? Isolar o sistema imediatamente, revisar logs de acesso e notificar a equipe de segurança da informação.

Quais ferramentas RMM são mais visadas? N-able, Datto, RemotePC, Zoho Assist e ScreenConnect são frequentemente abusados devido à sua legitimidade.

Conclusão

A temporada de impostos de 2026 representa um aumento significativo na sofisticação e volume de ataques cibernéticos. A combinação de engenharia social avançada com o abuso de ferramentas legítimas de administração de sistemas exige que as organizações mantenham vigilância constante e atualizem seus controles de segurança para mitigar riscos de comprometimento de rede e roubo de credenciais.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.