Hack Alerta

WhatsApp interrompe campanha de spyware NSO e pede sanção judicial

A Meta identificou nova campanha de spear-phishing da NSO Group e pediu sanção judicial. Menos de 10 usuários visados na Jordânia e Líbano, sem comprometimento confirmado. Domínios maliciosos foram listados e bloqueados.

A Meta, proprietária do WhatsApp, identificou e interrompeu uma nova onda de campanhas de spear-phishing vinculadas ao grupo NSO, empresa israelense de spyware listada como proibida pelo governo dos Estados Unidos. A empresa está agora solicitando a um tribunal federal que declare a NSO em desacato por violar uma injunção permanente emitida no ano passado.

Descoberta e escopo da campanha

A investigação mais recente da WhatsApp, desencadeada por relatórios de usuários, revelou contas vinculadas à NSO tentando atrair usuários para clicar em links externos maliciosos. Esta é uma técnica clássica de phishing de um clique anteriormente atribuída ao grupo NSO. A campanha visou menos de 10 usuários na Jordânia e no Líbano, de acordo com um porta-voz da Meta. Não foram detectados sinais de comprometimento bem-sucedido de dispositivos.

A WhatsApp também identificou e removeu contas de teste e grupos criados por agentes de ameaças para encenar os ataques. A empresa confirmou que as contas maliciosas foram desativadas, impedindo a propagação do spyware Pegasus através da plataforma de mensagens.

Contexto legal e histórico

Em maio de 2025, um júri federal dos Estados Unidos ordenou que a NSO Group pagasse 167.254.000 dólares em danos punitivos e 444.719 dólares em danos compensatórios à WhatsApp. Isso ocorreu após uma campanha de 2019 que comprometeu aproximadamente 1.400 usuários. O caso começou quando a NSO explorou uma vulnerabilidade de estouro de buffer na pilha VOIP do WhatsApp para entregar silenciosamente o spyware Pegasus.

Essa exploração resultou em uma injunção permanente que proíbe a NSO de mirar o WhatsApp e seus usuários novamente. No entanto, os registros do tribunal revelaram que a empresa continuou desenvolvendo exploits, incluindo vetores de malware codinome "Erised" e "Heaven", mesmo após o processo original ser arquivado.

Indicadores de comprometimento (IOCs)

Os seguintes domínios maliciosos foram confirmados como vinculados à infraestrutura de phishing associada à NSO. Usuários e defensores são instados a escanear todas as plataformas — SMS, e-mail e aplicativos de mensagens:

  • hxxps://ikhwancast[.]com
  • hxxps://ghazacast[.]com
  • hxxps://fr24cast[.]com

A presença desses domínios indica uma infraestrutura de ataque persistente. A recomendação é que as equipes de segurança monitoriem tráfego de rede e e-mails que contenham esses domínios, bloqueando-os imediatamente em gateways de segurança e firewalls.

Implicações para usuários e empresas

A persistência da NSO em desenvolver vetores de ataque além do WhatsApp, incluindo navegadores, sistemas operacionais e aplicativos de terceiros, ilustra a natureza persistente e expansiva de suas operações de vigilância. O CEO da NSO confirmou em tribunal que a empresa busca ativamente "vetores, ou maneiras de acessar o telefone".

Para organizações, isso significa que a segurança de dispositivos móveis deve ser reforçada. O uso de soluções de segurança móvel (MDM) e a verificação de aplicativos instalados são essenciais. Além disso, a conscientização dos usuários sobre phishing direcionado é crucial, especialmente para executivos e funcionários em regiões de alto risco.

Medidas de mitigação recomendadas

As equipes de segurança devem adotar as seguintes medidas imediatas:

  1. Monitoramento de Tráfego: Implementar regras de bloqueio para os domínios maliciosos identificados.
  2. Atualização de Software: Garantir que todos os dispositivos móveis estejam com as versões mais recentes do WhatsApp e do sistema operacional.
  3. Conscientização: Treinar usuários para identificar links suspeitos e não clicar em solicitações de clique único.
  4. Investigação Forense: Se um dispositivo for comprometido, realizar uma análise forense completa para determinar o escopo do acesso.

Conclusão

A ação da WhatsApp contra a NSO destaca a importância da vigilância contínua contra ameaças de spyware. A colaboração com organizações de direitos civis e a contribuição para iniciativas de responsabilidade de spyware, como a Spyware Accountability Initiative (SAI), reforçam o compromisso da Meta com a segurança dos usuários.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.