Panorama
O relatório reúne observações sobre duas famílias de modelos de linguagem mal-intencionados: WormGPT — agora operando como WormGPT 4 com plano comercial — e KawaiiGPT, disponível gratuitamente em repositórios públicos. As fontes descrevem preços, alcance de usuários e testes técnicos conduzidos por pesquisadores.
O que mudou agora
WormGPT 4 voltou ao mercado operando por canais como Telegram e fóruns underground com preços divulgados publicamente: assinatura mensal a US$50, anual a US$175 e acesso vitalício a US$220. O serviço atraiu, segundo as matérias, mais de 500 assinantes desde o relançamento ao redor de setembro de 2025.
Capacidades técnicas observadas
Pesquisadores da Unit 42 testaram WormGPT 4 e relataram que o modelo pode gerar scripts de ransomware funcionais imediatamente. Um exemplo citado é a geração de um script PowerShell para criptografar arquivos PDF usando AES-256 com suporte a command-and-control (C2) e a produção automática de notas de resgate com prazos — a matéria indica notas com prazo de pagamento de 72 horas.
KawaiiGPT: acesso grátis, risco real
KawaiiGPT oferece funcionalidades semelhantes de forma gratuita e pode ser implantado rapidamente a partir de código publicado em GitHub. As investigações indicam que o projeto tem centenas de usuários registrados; cita-se um quadro de mais de 500 usuários registrados e uma comunidade ativa no Telegram com cerca de 180 membros, segundo Palo Alto Networks/Unit 42.
Impacto para defensores
A emergência desses modelos maliciosos altera fundamentalmente o esforço necessário para criar campanhas efetivas: tarefas previamente restritas a atacantes com habilidade técnica avançada (produção de malware, engenharia de phishing, automação de operações) podem agora ser produzidas em minutos por atores menos qualificados. As consequências práticas mencionadas nas fontes incluem:
- phishing mais convincente e em escala;
- geração automatizada de scripts de ransomware e de ferramentas de movimento lateral;
- redução das heurísticas tradicionais de detecção (erros gramaticais, código amador) como indicadores confiáveis.
Mitigações e postura defensiva
As matérias consultadas enfatizam que a resposta defensiva precisa combinar controles técnicos e operacionais: filtros e validações robustas de e-mail, proibições e sandboxing de macros/scripts, monitoramento EDR focado em comportamentos (execução de PowerShell com parâmetros inusuais, comunicação com C2) e treinamento de usuários sobre técnicas de phishing mais sofisticadas. As fontes também instam a priorizar detecção baseada em comportamento em vez de confiar exclusivamente em assinaturas ou em indícios linguísticos.
Limites das informações
As reportagens citam números de assinantes e atividades da comunidade (por exemplo, “mais de 500 assinantes” para WormGPT e “cerca de 180 membros” no Telegram de KawaiiGPT), além de testes de laboratório feitos por Unit 42. As fontes não fornecem uma medição ampla de impacto em incidentes reais no campo (número de ataques bem-sucedidos vinculados diretamente a esses modelos).