
Google alerta: hackers ligam para funcionários de gigantes financeiras para extorquir
Grupos de hackers usam ligações telefônicas para enganar funcionários de grandes firmas financeiras dos EUA, roubar dados sigilosos e exigir resgates em bitcoin, segundo pesquisadores de segurança do Google.
Por Redação tech & talk · Curadoria assistida por IA, revisão humana
Ligações falsas miram funcionários de grandes firmas financeiras
Pesquisadores de segurança do Google identificaram uma onda de ataques contra grandes empresas do setor financeiro dos Estados Unidos, nos quais hackers ligam diretamente para os celulares pessoais de funcionários se passando por colegas de trabalho ou equipe de suporte de TI. O objetivo é convencer as vítimas a inserir credenciais de acesso e códigos de autenticação multifator em sites falsificados, técnica conhecida como vishing (voice phishing).
Segundo o Google Threat Intelligence Group (GTIG), a campanha é atribuída a quatro grupos batizados de Falcon, Helix, Pink e Redact, possivelmente ligados a um coletivo maior identificado como UNC6671.

Foto: reprodução/cloud.google.com
Empresas de peso entre as vítimas
De acordo com apuração da Reuters, entre os alvos identificados estão nomes de peso do mercado financeiro e de private equity, como Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's e TPG. A reportagem aponta que ao menos 72 sites maliciosos foram criados como parte da campanha, muitos deles com subdomínios personalizados para imitar páginas internas de cada empresa visada.
Dados roubados e cobrança de resgate
Os criminosos têm buscado propriedade intelectual, código-fonte de softwares e dados confidenciais de clientes VIP das instituições comprometidas. Após o acesso inicial, os grupos costumam manter sites próprios para divulgar publicamente os ataques e ameaçar vazar as informações roubadas caso o resgate não seja pago — os valores exigidos variam entre 750 mil e 3 milhões de dólares. Uma carteira de criptomoedas associada à operação recebeu cerca de 10 milhões de dólares em bitcoin somente nos primeiros meses de 2026.
Técnica antiga, ainda eficaz
Especialistas ouvidos pela Reuters destacam que o uso de táticas relativamente simples, como ligações telefônicas, para violar empresas com programas de segurança sofisticados mostra que métodos antigos de engenharia social continuam entre os mais eficazes. Os grupos miram principalmente ambientes de nuvem baseados em Microsoft 365 e Okta, usando scripts em Python e PowerShell para exfiltrar dados de forma automatizada após obter acesso às contas. O Google recomenda que organizações do setor financeiro reforcem processos de verificação de identidade em chamadas internas.
Atualização (07/08, 00:50): Atualização (07/08/2026): O Google Threat Intelligence Group (GTIG) detalhou a operação e identificou quatro marcas de extorsão ligadas à mesma estrutura criminosa, batizada de UNC6671: Falcon, Helix, Pink e Redact. Segundo a empresa, os grupos usam vishing (phishing por voz) para se passar por equipes de suporte de TI, ligando para celulares pessoais de funcionários e conduzindo as vítimas a portais de login falsos que capturam credenciais e códigos de autenticação multifator.
De acordo com o levantamento do GTIG, uma carteira de bitcoin associada aos ataques recebeu cerca de US$ 10 milhões entre janeiro e maio de 2026. As exigências de resgate por vítima costumam variar entre US$ 750 mil e US$ 3 milhões, com reduções negociadas ao longo das conversas com os criminosos. O Google também apontou uma mudança recente no padrão de ataques: depois de mirar inicialmente empresas de investimento, private equity e finanças, os grupos passaram a priorizar instituições jurídicas e financeiras, em busca de dados sensíveis sobre fusões, aquisições e outras operações corporativas de alto valor.