Vigilância Clandestina, Roubo de Credenciais e Estratégias de Detecção
Spyware é o software que coleta informações de um dispositivo ou de uma pessoa sem o conhecimento ou o consentimento real de quem é monitorado, e as envia a terceiros. Ao contrário do ransomware, que precisa se revelar para cobrar o resgate, o spyware tem sucesso justamente enquanto não é percebido. Quanto mais tempo passa escondido, mais senhas, mensagens, localizações e documentos ele entrega.
O termo cobre uma família ampla. Em uma ponta estão programas comuns que roubam senhas salvas no navegador e são vendidos a qualquer interessado por uma assinatura mensal. Na outra estão ferramentas de vigilância de alto custo, vendidas a governos e usadas contra jornalistas, advogados e ativistas, capazes de invadir um celular sem que a vítima toque na tela. No meio, os aplicativos de monitoramento instalados por parceiros ou familiares, que transformam a tecnologia em instrumento de controle e violência.
O texto atende a dois públicos. Profissionais de TI e segurança encontram nas seções 3, 4, 9 e 10 o que precisam para proteger uma organização contra roubo de credenciais e sessões. Usuários em geral, e pessoas em situação de risco, encontram nas seções 5, 6, 7 e 8 orientações para reconhecer e reagir à vigilância em seus próprios dispositivos.
A seção 2 organiza os tipos de spyware. A seção 3 descreve como eles chegam aos dispositivos. As seções 4, 5 e 6 aprofundam os três grupos de maior impacto: infostealers, stalkerware e spyware mercenário. As seções 7 a 10 tratam de sinais, prevenção, detecção e resposta. O Apêndice A traz um checklist.
Classificar o spyware pelo objetivo e pelo tipo de operador ajuda a escolher a defesa correta. Um infostealer em um notebook corporativo e um spyware mercenário no celular de uma jornalista exigem respostas muito diferentes.
| Tipo | Operador típico | O que coleta |
|---|---|---|
| Adware e rastreadores abusivos | Empresas de publicidade e extensões de navegador | Histórico de navegação, localização aproximada, identificadores do aparelho |
| Keylogger | Criminosos e pessoas próximas | Tudo que é digitado, incluindo senhas e mensagens |
| Infostealer | Criminosos que compram o programa como serviço | Senhas e cookies salvos no navegador, carteiras de criptoativos, arquivos |
| Trojan de acesso remoto (RAT) | Criminosos e grupos de espionagem | Controle completo: tela, câmera, microfone e arquivos |
| Stalkerware | Parceiros, ex-parceiros ou familiares | Mensagens, localização em tempo real, fotos e chamadas |
| Spyware mercenário | Agências governamentais clientes de empresas de vigilância | Todo o conteúdo do aparelho, inclusive mensagens de aplicativos criptografados |
Aplicativos de mensagem com criptografia de ponta a ponta protegem o conteúdo durante o transporte. Um spyware instalado no aparelho lê as mensagens depois de descriptografadas, na tela, exatamente como o usuário. A proteção do transporte continua valiosa, mas não substitui a integridade do dispositivo.
A maioria das infecções depende de uma ação da vítima, obtida por engano ou conveniência. Os vetores abaixo estão ordenados, aproximadamente, do mais comum ao mais raro.
Quando um programa pago é oferecido de graça por uma fonte não oficial, alguém está sendo pago de outra forma. No caso dos cracks, a moeda costuma ser o conteúdo do navegador de quem instala, incluindo as sessões abertas do e-mail do trabalho.
Infostealers são o tipo de spyware com maior impacto para as organizações. São programas pequenos, executados uma única vez, que em poucos segundos copiam o que há de valioso no computador e o enviam ao atacante. Muitos nem tentam permanecer instalados: o objetivo é a coleta rápida.
Senhas salvas
Credenciais armazenadas nos navegadores e em clientes de e-mail, FTP e VPN.
Cookies de sessão
Os tokens que mantêm o usuário conectado. Com eles, o atacante entra na conta sem senha e sem passar pela verificação em duas etapas.
Carteiras e dados financeiros
Arquivos de carteiras de criptoativos, extensões de carteira e dados de cartões salvos no navegador.
O roubo de cookies é o motivo pelo qual os infostealers se tornaram tão perigosos. A verificação em duas etapas é feita no momento do login; depois dele, o serviço confia no cookie de sessão. Quem copia esse cookie e o importa no próprio navegador assume a sessão já autenticada. Por isso, após uma infecção, apenas trocar a senha não resolve: as sessões ativas precisam ser encerradas em todos os serviços.
O conjunto de dados roubados de cada máquina é chamado de log e é vendido em mercados criminosos e canais de mensagens, muitas vezes por poucos dólares. Corretores de acesso inicial compram logs em busca de credenciais corporativas de VPN, de nuvem e de sistemas internos, e revendem esse acesso a afiliados de ransomware. Uma infecção em um computador pessoal, usado também para trabalho, pode assim se transformar meses depois em um ataque contra a empresa.
Boa parte dos logs com credenciais corporativas vem de computadores domésticos compartilhados com a família, onde jogos piratas e extensões duvidosas convivem com o navegador em que o funcionário acessa o e-mail da empresa. Restringir o acesso a sistemas corporativos a dispositivos gerenciados reduz muito esse risco.
Stalkerware é o software de monitoramento instalado no aparelho de uma pessoa, sem o seu consentimento, por alguém de seu convívio: parceiro, ex-parceiro ou familiar. Muitos desses produtos são vendidos abertamente como ferramentas de "controle parental" ou de "monitoramento de funcionários", mas se anunciam também como forma de vigiar um cônjuge. É uma tecnologia frequentemente associada à violência doméstica e ao controle coercitivo.
A instalação exige acesso físico ao aparelho e, em geral, o conhecimento da senha de desbloqueio. Depois de instalado, o aplicativo esconde o próprio ícone e envia a um painel on-line as mensagens, a localização, as fotos, o histórico de chamadas e, em alguns casos, gravações do microfone. Uma variante sem instalação usa o acesso à conta de nuvem da vítima: quem conhece a senha consegue ver fotos, localização e backups de mensagens a partir de qualquer computador.
Quando o aplicativo para de enviar dados, quem monitora percebe. Em situações de violência, isso pode aumentar o risco para a vítima. Antes de remover, o recomendado é buscar apoio especializado, montar um plano de segurança, usar um aparelho seguro para pedir ajuda e preservar evidências. A remoção é uma decisão da vítima, tomada no momento certo.
A instalação de programas de vigilância no aparelho de outra pessoa sem autorização pode configurar crimes previstos no Código Penal, como a invasão de dispositivo informático (art. 154-A, incluído pela Lei nº 12.737/2012) e a perseguição (art. 147-A, incluído pela Lei nº 14.132/2021). Em contextos de violência contra a mulher, a Lei Maria da Penha (Lei nº 11.340/2006) prevê medidas protetivas. O registro de ocorrência e o apoio de serviços especializados são caminhos importantes.
Spyware mercenário é o produzido por empresas privadas e vendido a governos e agências, oficialmente para investigação criminal e antiterrorismo. Investigações de laboratórios independentes, como o Citizen Lab da Universidade de Toronto e o Security Lab da Anistia Internacional, documentaram o uso dessas ferramentas contra jornalistas, defensores de direitos humanos, advogados e opositores políticos em diversos países.
O spyware mercenário usa vulnerabilidades desconhecidas pelos fabricantes, que valem milhões no mercado de exploits. Isso significa que um aparelho com todas as atualizações pode ser infectado. Alguns implantes não sobrevivem à reinicialização do aparelho, e os operadores reinfectam o alvo quando necessário. Como o custo de cada infecção é alto, os alvos são escolhidos a dedo: a maior parte das pessoas não precisa se preocupar com essa ameaça, mas quem trabalha com temas sensíveis precisa.
Fabricantes como Apple e Google enviam notificações específicas quando detectam indícios de ataque patrocinado por Estado contra uma conta. Quem recebe uma notificação dessas deve tratá-la como incidente real e buscar apoio de organizações especializadas, como a linha de ajuda da Access Now.
Alguns sintomas podem indicar spyware, mas nenhum deles é prova, e a ausência de sintomas também não é garantia. O spyware bem feito é projetado para não deixar sinais visíveis. Os sinais servem para decidir quando investigar, não para concluir.
Consumo anômalo
Bateria que se esgota mais rápido, aparelho quente em repouso e uso de dados móveis sem explicação.
Permissões fora de lugar
Aplicativos desconhecidos com acessibilidade, administrador do dispositivo, perfis de gerenciamento ou extensões com acesso a todos os sites.
Contas acessadas por terceiros
Alertas de novo login, sessões abertas em aparelhos desconhecidos e mensagens enviadas que o usuário não escreveu.
Há aplicativos que prometem detectar qualquer spyware e, na prática, apenas mostram alertas genéricos ou são eles mesmos maliciosos. Prefira as ferramentas de segurança do próprio sistema, soluções de fabricantes reconhecidos e, em casos graves, a análise por especialistas.
A defesa contra spyware depende de quem é o alvo provável. Os controles abaixo são cumulativos: cada perfil deve aplicar também os do perfil anterior.
| Controle | Ameaça mitigada |
|---|---|
| EDR em todas as estações, com bloqueio de infostealers conhecidos e alertas de acesso a armazenamentos de credenciais do navegador | Infostealers e keyloggers |
| Controle de aplicações e proibição de privilégio administrativo para usuários comuns | Instalação de cracks e programas não autorizados |
| Lista de extensões de navegador permitidas, aplicada por política | Extensões maliciosas |
| Acesso a sistemas corporativos apenas de dispositivos gerenciados | Credenciais roubadas de computadores pessoais |
| Autenticação resistente a phishing, como chaves de segurança e passkeys (FIDO2), e sessões curtas vinculadas ao dispositivo | Reuso de senhas e sequestro de sessão |
| Monitoramento de credenciais corporativas em vazamentos e logs de infostealers | Uso de credenciais roubadas por corretores de acesso |
Jornalistas, ativistas, advogados, executivos e autoridades devem considerar modos de proteção reforçada, como o Modo de Isolamento (Lockdown Mode) do iPhone, que desativa recursos frequentemente explorados em ataques sem clique. Reiniciar o aparelho diariamente dificulta implantes que não sobrevivem à reinicialização. Manter aplicativos de mensagem no mínimo necessário e desconfiar de links recebidos de desconhecidos, mesmo quando o assunto parece urgente e pessoal, também reduz a superfície de ataque.
A detecção de infostealers combina a telemetria do EDR, que registra processos lendo arquivos de senhas e cookies dos navegadores, com sinais de identidade, como logins de países ou redes incomuns, uso da mesma sessão a partir de dois lugares e criação de regras de encaminhamento no e-mail. Consultas de DNS para domínios recém-registrados e conexões a canais de mensagens usados como servidor de comando também são indícios úteis.
Uma revisão básica pode ser feita pelo próprio usuário:
Para suspeitas de spyware mercenário, o Mobile Verification Toolkit (MVT), ferramenta de código aberto do Security Lab da Anistia Internacional, procura indicadores de comprometimento conhecidos em backups e registros do aparelho. O uso exige conhecimento técnico, e a interpretação dos resultados deve ser feita por especialistas.
A resposta muda conforme o tipo de spyware e o perfil da vítima. Em todos os casos, vale uma regra: senhas trocadas em um aparelho ainda infectado são entregues novamente ao atacante. A limpeza do dispositivo, ou o uso de outro dispositivo confiável, vem antes da troca de credenciais.
A prioridade é a segurança da pessoa, não do aparelho. O caminho recomendado é procurar apoio especializado, montar um plano de segurança, documentar as evidências e só então decidir sobre a remoção, que pode ser feita por restauração de fábrica seguida da troca de todas as senhas, a partir de um aparelho que o agressor nunca teve em mãos.
Não é um caso para resolver sozinho. A pessoa deve contatar organizações com capacidade de análise forense, como a linha de ajuda de segurança digital da Access Now ou o Security Lab da Anistia Internacional, e, até a análise, usar outro aparelho para comunicações sensíveis. Uma restauração precipitada pode apagar as evidências necessárias para confirmar e documentar o ataque.
Quando o spyware expõe dados pessoais tratados por uma organização, como bases de clientes acessadas com credenciais roubadas, o caso é um incidente de segurança nos termos da LGPD e deve ser avaliado para comunicação à ANPD e aos titulares.
O spyware ocupa um espaço singular entre as ameaças digitais porque seu sucesso depende do silêncio. Do infostealer barato que alimenta o mercado de acessos corporativos ao implante de alto custo que invade um celular sem nenhum clique, o denominador comum é a captura de informação que a vítima acredita estar protegida. A criptografia das comunicações, a verificação em duas etapas e as senhas fortes continuam indispensáveis, mas todas pressupõem um dispositivo íntegro.
Por isso a defesa passa por três frentes: reduzir a chance de instalação, com software de origem confiável e sistemas atualizados; limitar o valor do que é roubado, com autenticação resistente a phishing e sessões curtas; e reagir corretamente quando a infecção ocorre, limpando o dispositivo antes de trocar credenciais e, no caso de pessoas em risco, colocando a segurança física à frente da técnica.
O checklist a seguir reúne os controles desta cartilha, separados entre organização e usuários, em itens verificáveis.
| Domínio | Requisito | Critério de conformidade | Status |
|---|---|---|---|
| 1. Endpoints | EDR ativo com detecção de infostealers e acesso a credenciais do navegador | Cobertura de 100% das estações | [ ] |
| 2. Software | Controle de aplicações e usuários sem privilégio administrativo | Instalação restrita a catálogo aprovado | [ ] |
| 3. Navegadores | Lista de extensões permitidas aplicada por política | Extensões fora da lista bloqueadas | [ ] |
| 4. Autenticação | Passkeys ou chaves de segurança para contas críticas | MFA resistente a phishing em contas administrativas | [ ] |
| 5. Sessões | Sessões curtas e procedimento de revogação em massa | Revogação testada em exercício | [ ] |
| 6. Dispositivos | Acesso corporativo apenas de dispositivos gerenciados | Política de acesso condicional ativa | [ ] |
| 7. Inteligência | Monitoramento de credenciais corporativas em vazamentos e logs | Alertas tratados com revogação imediata | [ ] |
| 8. Celulares | Atualizações automáticas, lojas oficiais e bloqueio de fontes desconhecidas | Verificado por gerenciamento de dispositivos móveis | [ ] |
| 9. Alto risco | Orientação e modos de proteção reforçada para pessoas expostas | Lista de pessoas de alto risco com orientação aplicada | [ ] |
| 10. Resposta | Procedimento para infostealer: isolar, revogar sessões, redefinir de dispositivo limpo e reinstalar | Procedimento documentado e conhecido pela equipe | [ ] |
Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra