EUA acusam russo de infectar 80 mil freelancers com malware
2 de Setembro de 2026 Atualizado em 2 de Setembro de 2026

O Departamento de Justiça dos Estados Unidos acusou um cidadão russo, extraditado de Chipre em 28 de agosto, de usar cerca de 255 contas falsas em uma plataforma de trabalho freelancer para enviar anexos do Excel infectados com malware a aproximadamente 80.000 usuários em 2016 e 2017.

Searzhudin Tamirlanovich Aktulaev, de 40 anos, foi preso em Chipre em maio de 2025, informou o Escritório do Procurador dos EUA para o Distrito Norte da Califórnia em nota à imprensa. Ele compareceu pela primeira vez ao tribunal federal em São Francisco em 31 de agosto e ficou sob custódia federal.

A denúncia, apresentada em 1º de junho de 2021 e tornada pública no mesmo dia de sua audiência, descreve a plataforma apenas como “uma conhecida empresa de tecnologia de empregos freelancer” sediada no Distrito Norte da Califórnia.

Entre junho de 2016 e novembro de 2017, Aktulaev teria usado 255 contas falsas para enviar mensagens com anexos do Microsoft Excel que levavam os destinatários a executar uma macro. Em seguida, a macro baixava malware da internet para os sistemas das vítimas.

O malware aparecia em duas variantes: o TVRAT, um trojan de acesso remoto do TeamViewer também conhecido como TVSPY ou TeamSpy, e o DarkVNC, ambos permitindo aos operadores assumir o controle remoto do computador infectado.

Milhares de computadores infectados com TVRAT se comunicavam com um domínio de command and control (C2) hospedado nos Estados Unidos. Cerca de metade das vítimas estava no país, muitas delas no próprio Distrito Norte da Califórnia.

Os dois malwares enviavam dados roubados para o servidor C2, de onde as informações eram coletadas e usadas por Aktulaev e seus comparsas para cometer fraudes ou outras atividades criminosas, informou o Departamento de Justiça. Um documento compartilhado na conta de e-mail usada no esquema continha credenciais de acesso a comércio eletrônico e informações pessoais identificáveis (PII) de centenas de vítimas.

Aktulaev responde por conspiração para cometer fraude eletrônica, transmissão de programa, informação, código ou comando para causar dano a computadores protegidos, conspiração para cometer fraude em computadores, acesso não autorizado a computador protegido para obter informações com fins financeiros e para obter vantagem, além de roubo de identidade agravado.

A nota do Departamento de Justiça afirma que o TVRAT explora uma vulnerabilidade no TeamViewer. A empresa russa de cibersegurança Kaspersky usou o mesmo termo em um relatório de março de 2013 sobre o TeamSpy, dizendo que o módulo malicioso “usa uma vulnerabilidade no TeamViewer v6 conhecida como Dll-hijacking”.

“Não temos evidências para supor uma vulnerabilidade do nosso software”, disse um porta-voz do TeamViewer ao Security Affairs em fevereiro de 2017.

A Avast, que analisou uma amostra do TeamSpy distribuída por macros do Excel em abril de 2017, afirmou que a macro buscava um instalador protegido por senha que reunia binários legítimos e assinados digitalmente do TeamViewer com uma msimg32.dll maliciosa.

A biblioteca é carregada no lugar da biblioteca de vínculo dinâmico (DLL) legítima do Windows por meio de DLL search order hijacking, técnica que a Avast descreveu como “inteligente”, porque a verificação da assinatura do executável principal não revela nada suspeito.

Depois de carregada, a biblioteca intercepta quase 50 APIs do Windows para impedir que a janela do TeamViewer e suas caixas de diálogo sejam exibidas à vítima. A máquina infectada então informa seu ID do TeamViewer a um servidor C2. Esse ID, junto com uma senha predefinida, é suficiente para que os operadores se conectem remotamente ao computador, disse a Avast.

Já o DarkVNC é uma ferramenta de hidden virtual network computing (hVNC) que foi anunciada pela primeira vez no fórum Exploit em 24 de novembro de 2016, segundo a eSentire em uma análise de fevereiro de 2024. A ferramenta cria uma área de trabalho oculta na máquina infectada para que o operador a controle.

A Microsoft passou a bloquear macros de Visual Basic for Applications (VBA) por padrão desde 2022 em arquivos do Office obtidos da internet em dispositivos Windows, justamente a etapa de entrega usada nessa campanha.

Aktulaev negou culpa e afirmou não ter conhecimento das acusações nos Estados Unidos, segundo declarações da Embaixada da Rússia em Nicósia, citadas pela RIA Novosti e pela TASS no início deste ano. O Departamento de Justiça destacou que a denúncia traz apenas alegações e que Aktulaev é presumido inocente até que sua culpa seja provada.

O caso surge em um momento em que sites de busca de emprego e plataformas de trabalho freelancer seguem como iscas recorrentes para atores patrocinados por Estados. Em fevereiro de 2025, a ESET afirmou que hackers norte-coreanos estavam usando o mesmo artifício contra desenvolvedores de software.

No mês passado, campanhas com falsos recrutadores foram documentadas pela Check Point Research, que disse ter identificado uma onda ligada ao Lazarus Group que combinava falsas ofertas de emprego com um backdoor de acesso remoto, e pela Computer Emergency Response Team of Ukraine (CERT-UA), que apontou um cluster ligado ao Sandworm em contato com candidatos por chat em sites de emprego antes de empurrar um cliente de virtual private network (VPN) capaz de executar comandos.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...