Por Rodrigo Gava, CTO e co-CEO da VULTUS
Nos últimos meses, campanhas de malware com alto poder de propagação têm mostrado uma tendência preocupante: os ataques estão cada vez menos dependentes de falhas técnicas e cada vez mais baseados em manipulação comportamental. A chamada engenharia social — o uso de estratégias psicológicas para enganar usuários — tem se tornado o principal vetor da infecção, explorando hábitos cotidianos e relações de confiança.
Um exemplo recente envolveu o uso do WhatsApp como meio de disseminação. O sucesso dessa modalidade está justamente no contexto cultural: o aplicativo faz parte da rotina de comunicação e negócios de milhões de brasileiros. O golpe se apoia em dois pilares fortes — o costume de abrir arquivos recebidos por contatos e a confiança entre eles. A mensagem chega de alguém conhecido, mas parte de um dispositivo já comprometido, que replica a fraude automaticamente, ampliando seu alcance.
Do ponto de vista técnico, esses ataques também evoluíram. Em vez de arquivos tradicionais, como o “.exe”, que geralmente despertam desconfiança, os criminosos passaram a usar atalhos “.lnk” carregados com scripts maliciosos. Esses arquivos parecem inofensivos, mas baixam o código principal da internet e o executam de forma silenciosa, driblando tanto o usuário quanto os sistemas de detecção. Trata-se de um ataque híbrido, que combina disfarce digital com exploração da confiança humana.
O grande desafio é que, em muitos casos, o canal usado para o ataque é legítimo. Quando a comunicação parte de um número ou perfil verdadeiro, a validação da mensagem se torna muito mais complexa. É o mesmo princípio observado em golpes após o roubo de celulares ou o sequestro de contas em redes sociais: o criminoso se passa pela vítima e continua enganando contatos próximos de forma convincente.
A melhor defesa ainda é a atenção. Mesmo que a mensagem venha de alguém conhecido, é importante desconfiar. Na dúvida, não clique. Abrir um novo canal de contato — uma simples ligação — pode evitar um grande problema. Além disso, é essencial adotar práticas básicas de segurança digital: manter o sistema atualizado, usar autenticação em dois fatores, e evitar executar arquivos de origem desconhecida, especialmente com extensões como “.bat”, “.exe” e “.lnk”.
Caso o golpe aconteça, é importante agir rapidamente. O primeiro passo é interromper a propagação, desconectando o WhatsApp de todos os dispositivos e retirando o computador da internet. A seguir, é fundamental avisar os contatos sobre o possível comprometimento da conta e não confiar mais na máquina até que ela seja formatada. Também é necessário trocar senhas — principalmente as armazenadas no navegador — em um dispositivo limpo e, se houver movimentações suspeitas, comunicar o banco ou a plataforma envolvida.
Essas campanhas mostram que os criminosos evoluíram tecnicamente, mas o verdadeiro ponto de vulnerabilidade continua sendo o mesmo: o comportamento humano. Por isso, a conscientização é hoje a primeira linha de defesa contra golpes digitais. Mais do que antivírus e firewalls, o que protege o usuário é o hábito de desconfiar — e pensar duas vezes antes de clicar.
