Campanha do malware Lampion tem 95% dos alvos em Portugal

O malware bancário Lampion, de origem brasileira, concentra 94,6% de suas infecções em Portugal, conforme estudo publicado ontem pela Unidade de Pesquisa de Ameaças da Acronis (TRU). Apenas 4,3% das detecções ocorreram na Espanha e 1,1% no Reino Unido.

O Lampion, derivado da linhagem ChePro, foi desenvolvido para roubar credenciais bancárias e informações sensíveis. Embora tenha surgido no Brasil, o malware historicamente concentra ataques a países lusófonos, utilizando campanhas de phishing em português e explorando a identidade visual de serviços locais.

Cadeia de infecção em múltiplas etapas

A campanha inicia com um e-mail que simula comunicação financeira legítima, geralmente com um suposto comprovante de pagamento anexado em arquivo ZIP. Após a extração, a vítima executa um documento HTML ofuscado que reproduz uma página falsa do SAPO Transfer, serviço amplamente conhecido em Portugal.

Em segundo plano, o código malicioso inicia o download de scripts Visual Basic (VBS) que criam tarefas agendadas, baixam novos componentes e instalam o trojan bancário. Segundo Santiago Pontiroli, líder da Unidade de Pesquisa de Ameaças da Acronis, os operadores apostam em iscas localizadas e técnicas sofisticadas de evasão para aumentar as chances de sucesso.

Arquivos inflados para escapar da detecção

Os pesquisadores identificaram arquivos HTML, scripts VBS e o componente final do malware artificialmente inflados com grandes volumes de código inútil. Em um caso analisado, um script VBS de aproximadamente 7 MB continha apenas 22 KB de código funcional, enquanto a DLL final ultrapassava 750 MB, tamanho atribuído ao preenchimento deliberado com dados sem utilidade prática.

Toda a cadeia de infecção foi fragmentada em etapas independentes, utilizando URLs criptografadas, scripts gerados dinamicamente e mecanismos de geofencing que restringem a entrega dos componentes apenas às vítimas pretendidas.

Recomendações de proteção

A Acronis recomenda que empresas reforcem programas de conscientização contra phishing, bloqueiem a execução de scripts suspeitos e monitorem a criação incomum de tarefas agendadas. A implementação de soluções de EDR/XDR é essencial para identificar e interromper cadeias de ataque em múltiplas etapas. O estudo completo da TRU apresenta indicadores de comprometimento (IoCs) e mapeamento das técnicas segundo o framework MITRE ATT&CK.