Os autores de golpes de sextorsão estão a aproveitar-se das fugas de dados do ShinyHunters

| 27 de julho de 2026
Um jovem sentou-se com a cabeça apoiada numa mão e segurando um telemóvel na outra.

Os autores de esquemas de sextorsão estão a utilizar endereços de e-mail provenientes de dados divulgados pelo grupo de hackers ShinyHunters para conferir alguma credibilidade às suas tentativas pouco convincentes de fazer crer às pessoas que possuem informações embaraçosas sobre elas.

Os e-mails de sextorsão são mensagens em que o burlão alega ter-te gravado através da tua câmara web enquanto assistias a pornografia e agora exige um pagamento. Já existem há anos e continuam a evoluir com pequenas alterações na formulação e detalhes técnicos falsos.

Nesta campanha, os burlões fazem-se passar por ShinyHunters. O que não mudou é a verdade fundamental: não há malware, nem gravações, nem provas credíveis por trás da ameaça. Apesar de ter visto inúmeras versões destes e-mails ao longo dos anos, ainda não encontrei nenhuma que fosse corroborada pelas provas que o remetente alegava ter.

O BleepingComputer relata que as fugas de dados do ShinyHunters estão a alimentar um esquema de extorsão sexual por e-mail no valor de 2 000 dólares e partilhou o seguinte exemplo:

Exemplo de e-mail de sextorsão enviado pelos ShinyHunters

«Assunto: Informações sobre a sua segurança online»

Olá,

Somos o grupo de hackers ShinyHunters.
Há alguns meses, conseguimos aceder aos vossos dispositivos e começámos a monitorizar as vossas atividades online.

O que aconteceu:
Conseguimos aceder à base de dados do Amtrak.com, onde tens uma conta, e acedemos facilmente ao teu e-mail.
Não foste muito cuidadoso com os links que abriste.
Uma semana depois, instalámos um exploit nos teus dispositivos, incluindo o teu telemóvel, o que nos deu acesso ao teu microfone,
câmara, teclado e todos os teus dados.
Temos as tuas fotos, o teu histórico de navegação, as tuas conversas e a tua lista de contactos.

Entre outras coisas, descobrimos que visitas frequentemente sites para adultos e vês vídeos explícitos.
Conseguimos gravar-te e criámos vídeos em que te dás prazer.
Com apenas alguns cliques, podemos partilhar estes vídeos com os teus amigos,
colegas e família, ou até torná-los públicos.

Proposta:
Envie-nos 2000 dólares em Bitcoin para a seguinte carteira:
xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx

Vamos apagar tudo imediatamente.
Tem 48 horas a partir do momento em que abrir este e-mail.
Assim que o pagamento for recebido, iremos remover o malware dos seus dispositivos.”

O BleepingComputer afirma ter constatado que foram utilizados dados provenientes das violações de segurança da Amtrak, Hallmark, ADT, Substack, Betterment, CarGurus, Panera Bread e McGraw Hill para visar vítimas nesta campanha de e-mails de sextorsão.

Uma faculdade comunitária da Califórnia também emitiu um aviso depois de constatar que a campanha tinha como alvo pessoas afetadas pela violação de dados da Canvas.


Digitalização da pegada digital

Confirmaram que os endereços de e-mail visados já tinham aparecido anteriormente em dados divulgados pelos ShinyHunters. Contactaram também o grupo, que negou estar por trás dos e-mails de sextorsão.

O aumento do valor exigido para 2 000 dólares pode sugerir que os burlões pagaram a alguém pelas listas de e-mail. No entanto, é mais provável que tenham simplesmente descarregado os dados que vazaram depois de os ShinyHunters os terem publicado, na sequência de tentativas falhadas de extorsão.

Uma verificação rápida do endereço Bitcoin utilizado no e-mail revela que não há atividade.

Relatório da blockchain sobre o endereço Bitcoin do burlão
Não há atividade no endereço de Bitcoin deles

Vamos manter as coisas assim. Com um pouco de sorte, estes habitantes das masmorras acabarão por desistir de tentar assustar as pessoas para lhes tirar o dinheiro que ganharam com tanto esforço.

Como reagir a e-mails de sextorsão

Alguns e-mails de sextorsão estão mal redigidos, mas muitos foram aperfeiçoados por IA e parecem convincentes. Independentemente do seu aspeto profissional, devem ser tratados da mesma forma: como ameaças infundadas destinadas a assustar as vítimas para que paguem.

  • Em primeiro lugar, nunca responda a e-mails deste tipo. Responderconfirma que alguém está efetivamente a ler as mensagens enviadas para esse endereço e pode incentivar novas tentativas de burla.
  • Não te deixes levar pela pressa. Os burlõescontam com o facto de que não vais dedicar tempo a refletir sobre a situação e, consequentemente, acabas por cometer erros. Pede conselho se não tiveres a certeza.
  • Um anexo não constitui prova.A maioria dos e-mails de sextorsão não contém qualquer tipo de prova, e os anexos são frequentemente utilizados para distribuir malware ou para tornar as ameaças mais convincentes.
  • Se o e-mail incluir uma palavra-passeque já tenha utilizado anteriormente, altere-a imediatamente em todos os locais onde ainda esteja a ser utilizada. Em seguida, ative a autenticação de dois fatores (2FA) sempre que possível. Se tiver dificuldade em controlar as suas palavras-passe, considere a utilização de umgestor de palavras-passe.
  • Apaga a mensagem, denuncia-a como spam e segue em frente.

Dica profissional: Malwarebytes Guard identificou este e-mail pelo que ele realmente é: sextorsão. Este programa consegue identificar esquemas fraudulentos e aconselhá-lo sobre como proceder.

O Scam Guard identifica este e-mail como uma tentativa de extorsão sexual

Embora estes e-mails de sextorsão sejam quase sempre blefes, se estiver preocupado com a espionagem através da webcam,Malwarebytes Monitoringpode alertá-lo quando houver aplicações a tentar aceder à sua câmara.



Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.