Spyware Graphite: WhatsApp e os Ataques Zero-Click

6 de fevereiro de 2025

Spyware Graphite: WhatsApp e os Ataques Zero-Click

Pesquisadores identificaram uma campanha de espionagem que explorou vulnerabilidades no WhatsApp, permitindo a instalação do spyware “Graphite” sem necessidade de interação do usuário. Desenvolvido pela Paragon Solutions, empresa israelense de segurança cibernética, o spyware foi utilizado contra jornalistas, ativistas e figuras políticas em mais de 20 países.

O Que É o Spyware Graphite?

O Graphite é um spyware avançado projetado para capturar dados sensíveis de dispositivos infectados. A infecção ocorre através de arquivos PDF maliciosos enviados via WhatsApp. O exploit aproveita falhas de zero-click, que não exigem que o usuário execute nenhuma ação para que o dispositivo seja comprometido. Esse ataque permitiu que invasores tivessem acesso a mensagens, registros de chamadas, localização em tempo real e até mesmo ativação remota do microfone e câmera.

Casos Identificados na Itália

Entre os alvos conhecidos estão Francesco Cancellato, editor-chefe do Fanpage.it, e Luca Casarini, fundador da ONG Mediterranea Saving Humans. Ambos são críticos da política de imigração do governo italiano. Além disso, fontes indicam que políticos, membros de organizações não governamentais e jornalistas foram alvo do spyware.

O Envolvimento do Governo Italiano

O governo italiano negou envolvimento na operação de vigilância e determinou que a Agência Nacional de Cibersegurança (ACN) conduzisse uma investigação aprofundada. A repercussão do caso fez com que a Paragon Solutions encerrasse seu contrato com o governo italiano, alegando que sua tecnologia foi utilizada de maneira indevida.

O Mercado de Spyware e a Vigilância Digital

A utilização de ferramentas de espionagem por governos levanta sérias questões éticas e legais. Empresas de cibersegurança alertam que ferramentas desse tipo podem ser facilmente desviadas para operações ilegais de vigilância. O caso do Graphite se assemelha a episódios anteriores envolvendo spyware como o Pegasus, da NSO Group, que também foi utilizado para espionar jornalistas e opositores políticos.

Como Se Proteger?

    • Mantenha seus aplicativos atualizados: Como ataques zero-click não exigem ação do usuário, a melhor defesa é garantir que o WhatsApp e outros aplicativos estejam sempre na versão mais recente para corrigir vulnerabilidades exploráveis.
    • Use autenticação de dois fatores: Adicione uma camada extra de proteção para evitar acessos não autorizados.
    • Monitore atividades suspeitas: Utilize ferramentas de segurança para identificar possíveis invasões em seu dispositivo.

A espionagem digital continua sendo uma ameaça crescente, e este caso reforça a necessidade de maior transparência e regulamentação no uso de spyware por governos e empresas privadas. Além disso, indivíduos e organizações devem adotar medidas preventivas para mitigar os riscos associados a ataques sofisticados como os de zero-click.

Para se manter atualizado sobre as últimas tendências em tecnologia e segurança da informação, não deixe de visitar o blog da Virtuaworks. Onde você encontrará artigos aprofundados, dicas e novidades que ajudarão a preparar sua organização para o futuro digital.

Artigos Relacionados

Benefícios do acompanhamento pós pentest

Benefícios do acompanhamento pós pentest

by | jun 2, 2026 | CyberSecurity | 0 Comments

O relatório do pentest costuma receber muita atenção nos primeiros dias. Depois, a operação volta ao ritmo normal, as demandas se acumulam e parte das correções perde...

Como detectar falhas em APIs na prática

Como detectar falhas em APIs na prática

by | maio 31, 2026 | CyberSecurity | 0 Comments

Uma API raramente falha de forma barulhenta no início. Na maioria dos casos, o problema aparece como um detalhe aparentemente pequeno: um endpoint que expõe dados além...

Guia de remediação de vulnerabilidades

Guia de remediação de vulnerabilidades

by | maio 30, 2026 | CyberSecurity | 0 Comments

Um ambiente com dezenas ou centenas de achados não sofre, necessariamente, do problema de falta de correção. Na prática, o problema costuma ser outro: corrigir na ordem...

Como priorizar correção de vulnerabilidades

Como priorizar correção de vulnerabilidades

by | maio 27, 2026 | CyberSecurity | 0 Comments

Quando a fila de achados cresce, o erro mais comum não é deixar uma vulnerabilidade sem correção. É tratar tudo como se tivesse a mesma urgência. Na prática, entender...

Pentest ou bug bounty: qual faz mais sentido?

Pentest ou bug bounty: qual faz mais sentido?

by | maio 27, 2026 | CyberSecurity | 0 Comments

Escolher entre pentest ou bug bounty costuma parecer uma decisão simples até o momento em que a empresa precisa justificar orçamento, prazo, escopo e resultado...

Pentest de infraestrutura: risco real, não suposição

Pentest de infraestrutura: risco real, não suposição

by | maio 25, 2026 | CyberSecurity | 0 Comments

Um firewall ativo, um antivírus atualizado e políticas internas publicadas não bastam para afirmar que a infraestrutura está segura. Em muitos ambientes corporativos, o...

Segurança mobile corporativa sem achismo

Segurança mobile corporativa sem achismo

by | maio 25, 2026 | CyberSecurity | 0 Comments

Um aplicativo corporativo vulnerável no celular de um colaborador pode abrir caminho para vazamento de dados, fraude, acesso indevido a APIs e interrupção operacional....

Guia de remediação pós pentest na prática

Guia de remediação pós pentest na prática

by | maio 23, 2026 | CyberSecurity | 0 Comments

Receber um relatório técnico cheio de achados críticos pode parecer o fim de um ciclo. Na prática, é o início da etapa que mais muda o risco da empresa: a execução. Um...

Red Team: quando faz sentido para sua empresa

Red Team: quando faz sentido para sua empresa

by | maio 23, 2026 | CyberSecurity | 0 Comments

Uma empresa pode ter firewall, MFA, EDR, SIEM, políticas internas e ainda assim manter caminhos reais de ataque abertos. É exatamente nesse ponto que um red team se...

0 Comentários

0 comentários

Enviar um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *