Os sites falsos populares oferecem aplicações gratuitas, mas na verdade tomam conta dos PCs.

| 11 de agosto de 2026
Logótipo da CNN no ecrã do celular

Um site criado para se parecer quase exatamente com a página inicial da CNN está a incentivar os visitantes a descarregar "a nova aplicação da CNN". Mas não se trata da aplicação da CNN e não tem qualquer relação com a estação.

A campanha não se limita à CNN. Utiliza também instaladores falsos do Stremio e do Avast alojados em sites semelhantes e igualmente convincentes, todos com o objetivo de atingir o público. Windows Os instaladores fazem parte da mesma campanha para enganar as pessoas e levá-las a instalar software de gestão remota legítimo que já está ligado à conta do atacante.

Em vez de descarregar o software esperado, as vítimas instalam o O&O Syspectr, uma ferramenta legítima de administração remota com assinatura digital, utilizada pelas equipas de TI para gerir computadores. Nas mãos erradas, esta ferramenta pode dar a um atacante acesso remoto ao computador da vítima, permitindo-lhe executar comandos, instalar software adicional ou explorar ficheiros e dados. Os esquemas da CNN, Avast e Stremio direcionam todos para a mesma conta do Syspectr.

Outro site semelhante utiliza um jogo falso de mineração de criptomoedas para o browser em vez de uma marca de confiança, mas fornece o mesmo software a partir de uma conta Syspectr diferente.

Eis o que descobrimos, porque é que o seu antivírus não tem qualquer razão para o bloquear e a única verificação de 10 segundos que o teria detectado sempre.

Como é a página falsa da CNN?

O site copia a página inicial real da CNN com tanta fidelidade que a maioria das pessoas nem notaria a diferença. Exibe manchetes atuais, o mesmo layout e até uma etiqueta vermelha de "Atualizações ao Vivo" numa notícia real. Quase imediatamente, um pop-up interrompe a visualização: "Receba as últimas notícias em primeira mão na nova aplicação da CNN — é ao vivo e gratuita", com um botão vermelho de Download logo abaixo.

Site falso da CNN, direcionando os visitantes para descarregar uma ferramenta de acesso remoto real e assinada, chamada O&O Syspectr.

O ficheiro associado a esse botão chama-se CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe—o mesmo instalador Syspectr que aparece com uma marca diferente noutros locais, incluindo o ID da conta incorporado no nome do ficheiro.

O mesmo truque, imitando outras marcas.

Um site semelhante em avast-premium[.]shop imita fielmente a página de download real do Avast, incluindo o logótipo, as avaliações e um botão azul "Download gratuito" para "Avast One". O ficheiro subjacente chama-se AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Site falso da Avast, que encaminha os visitantes para descarregar uma ferramenta de acesso remoto legítima e assinada, chamada O&O Syspectr.

Outro site malicioso, stremiotv[.]online, copia o Stremio, uma aplicação legítima de central de media. O ficheiro que ele obriga os visitantes a descarregar chama-se Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe.

Site falso da Stremio, direcionando os visitantes para descarregar uma ferramenta de acesso remoto legítima e assinada, chamada O&O Syspectr.

Ambos têm o mesmo ID de conta que se encontra no instalador da CNN.

Ao fazerem-se passar por marcas de confiança, os atacantes enganam os visitantes para que instalem a ferramenta legítima de acesso remoto O&O Syspectr, que concede aos atacantes acesso remoto aos computadores das vítimas.

Um tipo diferente de isco

Nem toda a isca precisa de uma marca fiável, no entanto. 

syncminer[.]xyz Em vez disso, inventa o seu próprio chamariz: um jogo de navegador "minerador ocioso" que exibe um saldo de criptomoeda a aumentar lentamente, com um botão "Descarregar Plugin de Mineração" que promete pagamentos mais rápidos. O mesmo site funciona também em idleminer[.]pro Com o mesmo layout, o mesmo jogo e o mesmo download.

Ambos distribuem o mesmo ficheiro, denominado oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe de forma direta, apresentando o seu próprio ID de conta, diferente dos engodos da CNN, Avast e Stremio que vimos.

O site Idleminer RPG direciona os visitantes para descarregar uma ferramenta de acesso remoto real e assinada, chamada O&O Syspectr.

Não é um malware, pelo que o antivírus pode não o detetar.

Cada um destes ficheiros é um software real, com assinatura digital, da O&O Software GmbH, uma empresa alemã legítima. O Syspectr é vendido abertamente aos departamentos de TI e oferece ao operador o controlo remoto do ambiente de trabalho e o acesso à linha de comandos com privilégios de administrador em qualquer máquina em que esteja instalado.

É por isso que o software antivírus pode não conseguir impedi-lo. O antivírus foi concebido para detetar software malicioso, não para sinalizar uma ferramenta comercial legítima e assinada apenas por causa da forma como chegou ao computador. O atacante só precisa de convencer as vítimas a instalar uma ferramenta legítima de gestão remota que já esteja ligada à conta do atacante.

A verificação de 10 segundos que entrega tudo.

Em Windows Para abrir qualquer instalador como este, clique com o botão direito do rato, escolha Propriedades e abra o separador Detalhes . Dois campos — Descrição do ficheiro e Nome do produto — identificam todos os instaladores que examinámos como O&O Syspectr , juntamente com um aviso de direitos de autor da O&O Software GmbH.

O nome do ficheiro pode ser alterado por qualquer pessoa que o distribua, mas estes detalhes incorporados provêm do próprio software assinado. Alterá-los invalidaria a assinatura digital, revelando assim o que o instalador realmente é.

Windows Ecrã de propriedades do aplicativo

Windows Ecrã de propriedades do aplicativo

Como sabemos que estes estão ligados?

Cada instalador do Syspectr inclui o ID da conta de quem o gerou, incorporado diretamente no nome do ficheiro. Os ficheiros com as marcas CNN, Avast e Stremio têm exatamente o mesmo ID de conta , demonstrando que foram criados a partir de uma única conta Syspectr e simplesmente reescritos para atrair novos clientes.

O instalador do Syspectr distribuído através do falso jogo de mineração de criptomoedas tem um ID de conta diferente, sugerindo que ou um segundo operador está a utilizar o mesmo esquema, ou o mesmo grupo está a operar sob outra conta.

O que esta ferramenta pode realmente fazer

O Syspectr foi concebido para permitir que os administradores de TI gerenciem computadores remotamente. Dependendo do plano de subscrição, isto pode incluir a visualização de informações do sistema, a monitorização de processos e serviços em execução, a gestão do Microsoft Defender e a restrição de dispositivos USB.

Os planos pagos acrescentam as características mais importantes para os atacantes. Permitem que um operador controle remotamente o computador da vítima, navegue pelos ficheiros, execute comandos, instale software adicional e faça alterações no sistema como se estivesse sentado em frente a este. Os planos superiores acrescentam ferramentas para gerir um grande número de dispositivos e, em hardware compatível, permitem até o acesso remoto quando necessário. Windows Não arranca.

Estas funcionalidades de controlo remoto não estão disponíveis em contas gratuitas do Syspectr. Exigem uma assinatura. Premium assinatura ou superior.

Resposta da O&O Software

A O&O respondeu rapidamente. Em poucos dias, a empresa desativou o acesso ao Ambiente de Trabalho Remoto e à Consola Remota para as contas gratuitas da Syspectr, restringindo ambos apenas aos planos pagos.

A O&O identificou e suspendeu as contas abusivas, bloqueando também a adição de novos dispositivos. A análise da O&O revelou que os atacantes utilizavam exclusivamente a Consola Remota, e não a Área de Trabalho Remota. A empresa afirma que continuará a monitorizar este padrão e reforçará as restrições, se necessário.

É uma resposta sólida e a O&O sabe claramente como o abuso está a acontecer. Nem todos os fornecedores agem de forma tão rápida ou eficaz quando os seus softwares são utilizados ​​indevidamente.

Como se proteger

  • Transfira o software apenas do site oficial do fornecedor. Os resultados de pesquisa e os anúncios podem levar a versões falsas convincentes.
  • Antes de executar qualquer instalador sobre o qual tenha dúvidas, Windows Pode clicar com o botão direito do rato, abrir Propriedades > Detalhes e verificar os campos Descrição do ficheiro e Nome do produto .
  • Se encontrar o O&O Syspectr instalado e não o tiver configurado, desinstale-o através de Definições > Aplicações e execute uma verificação completa de antivírus .
  • Se tiver executado um instalador como este recentemente, altere as palavras-passe de tudo o que acedeu nessa máquina posteriormente, a partir de uma máquina limpa.
  • Proteja-se enquanto navega na internet. Malwarebytes Browser Guard bloqueia páginas fraudulentas e similares conhecidas antes mesmo de aceder às mesmas.

Lembra-te

Os sites de download falsos nem sempre distribuem malware. Por vezes, distribuem software legítimo que foi modificado para fins maliciosos por quem o distribui. Por isso, é importante descarregar software do fornecedor original e, se algo parecer suspeito, verificar o que o instalador realmente contém antes de o executar.

Indicadores de compromisso (IOCs)

ID da conta 4693fd-d903-4791-8f58-975261c93ca2:

  • app.cnn-news[.]net → CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe
  • avast-premium[.]shop → AVAST_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe
  • stremiotv[.]online → Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe

ID da conta  9158bf2a-ff25-4290-b96c-2dc5eb310391:

  • syncminer[.]xyz → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe
  • idleminer[.]pro → oo-syspectr-setup9158bf2a-ff25-4290-b96c-2dc5eb310391.exe

Impedir as ameaças antes que causem qualquer dano.

Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →

Sobre o autor

Apaixonado por soluções antivírus, Stefan tem estado envolvido em testes de malware e controlo de qualidade de produtos AV desde muito cedo. Como parte da equipa Malwarebytes , Stefan dedica-se a proteger os clientes e a garantir a sua segurança.