Guia · 28 de julho de 2026 · 6 min de leitura

Ficheiros maliciosos no Discord: token grabbers e falsas betas

Um ficheiro deixado num canal continua a poder ser descarregado por todos até que um humano o denuncie. Este guia explica o que circula realmente, porque o antivírus do membro chega tarde, e como analisar cada anexo na origem.

Centro de segurança — no painel de administração do OriusBot.
Centro de segurança — no painel de administração do OriusBot.

O que circula mesmo em anexo

Quatro famílias cobrem a maior parte do que se vê passar nos servidores Discord:

As embalagens, essas, são sempre as mesmas: beta privada de um jogo muito esperado, programa de batota, gerador de Nitro, «ferramenta de verificação», mod para um jogo popular, ou uma simples captura de ecrã renomeada. O que todos estes pretextos têm em comum é justificarem de antemão porque o antivírus se vai queixar: «é um falso positivo, desliga-o».

Qualquer instrução que peça para desligar o antivírus é, em si mesma, a prova de que não se deve abrir o ficheiro.

O token grabber, explicado de forma simples

Quando estás ligado ao Discord, a aplicação guarda na tua máquina um token de autenticação — uma cadeia longa de caracteres que prova a tua identidade em cada pedido. É esse token que evita reescrever a palavra-passe de cada vez.

Um token grabber é um pequeno programa cujo único trabalho é encontrar esse token entre os ficheiros locais e enviá-lo ao atacante, normalmente através de um webhook do Discord (o que torna o tráfego perfeitamente banal).

O que torna o ataque temível: o token contorna a palavra-passe e a dupla autenticação. O atacante não inicia sessão, repete a tua. Mudar a palavra-passe também não chega: enquanto as sessões ativas não forem revogadas, o token roubado continua válido.

O que o Discord filtra, e o que não filtra

O Discord bloqueia algumas extensões notoriamente perigosas no carregamento e retira os conteúdos denunciados pelos utilizadores. É útil, e é tudo: não é feita qualquer análise antivírus aos anexos publicados num servidor.

Na prática, um executável deixado num canal público continua a poder ser descarregado por todos os membros enquanto ninguém o denunciar — ou seja, de noite, várias horas. E um ficheiro retirado do lado do Discord fica muitas vezes acessível pela ligação direta na CDN.

Porque o antivírus do membro chega tarde

O antivírus instalado na máquina do membro é a última linha de defesa, não a primeira. Três razões para não contar com ele:

O sítio certo para bloquear é, portanto, o servidor, antes de o ficheiro ficar visível.

Analisar os ficheiros na origem

É o papel do OriusGuard, o módulo de análise de ficheiros do OriusBot. Cada anexo passa por um funil: primeiro as verificações rápidas, as caras só se a dúvida persistir.

Como nos restantes módulos de segurança do OriusBot, a análise corre na infraestrutura da Orius: os ficheiros do teu servidor não são enviados a nenhum serviço terceiro.

As ligações recebem o mesmo tratamento: redirecionamentos seguidos até ao destino real, confronto com bases públicas de ameaças, e análise do conteúdo da página de chegada quando é preciso. O comando /scan permite ainda mandar verificar um ficheiro a pedido, e /analyser-lien um endereço.

As regras de canal a definir

As ferramentas não dispensam algumas decisões estruturais, gratuitas e imediatas:

  1. Um só canal permite anexos, se o servidor precisar deles. Em todo o resto, retira a permissão «Anexar ficheiros» ao cargo por omissão.
  2. Proíbe os executáveis explicitamente no regulamento, e fá-lo aplicar pelo bot em vez da boa vontade.
  3. Nada de anexos para as contas recentes. Um membro que chegou há dez minutos não tem razão para enviar um arquivo.
  4. Bloqueia as mensagens privadas entre membros do servidor: é aí que se distribuem os ficheiros que a moderação nunca vê.
  5. Regista os envios para poder reconstituir o fio depois: quem enviou o quê, quando, e quem o descarregou.

Depois de uma infeção

  1. Apaga a mensagem e bane quem a enviou, sem esperar confirmação: o debate faz-se depois.
  2. Avisa publicamente, com o nome exato do ficheiro, para que quem o descarregou se manifeste.
  3. Manda mudar as palavras-passe dos membros atingidos, ativa a dupla autenticação e, sobretudo, revoga todas as sessões do Discord — sem isso, o token roubado continua válido.
  4. Análise completa das máquinas envolvidas: um grabber vem frequentemente acompanhado de um acesso remoto persistente.
  5. Verifica os registos do servidor: uma conta comprometida que tinha permissões pode já ter agido. O guia anti-nuke cobre esse cenário.

Perguntas frequentes

O Discord analisa os ficheiros enviados?

O Discord bloqueia certos tipos de ficheiro e retira os conteúdos denunciados, mas não executa qualquer análise antivírus dos anexos publicados num servidor.

O que é um token grabber?

Um programa que procura o token de autenticação do Discord guardado no computador e o envia ao atacante. Esse token dá acesso completo à conta sem palavra-passe e sem acionar a dupla autenticação.

Um ficheiro ZIP é perigoso?

O arquivo é inofensivo, mas serve para esconder o conteúdo: a maioria dos filtros olha para a extensão do ficheiro enviado e pára aí. É preciso abrir o arquivo para analisar o que transporta.

Como saber se um ficheiro é um vírus antes de o abrir?

Sem ferramenta, não se pode: o ícone, o nome e o tamanho falsificam-se. As pistas fiáveis são contextuais — um desconhecido que insiste, uma beta que exige desligar o antivírus, um arquivo protegido por palavra-passe para impedir qualquer análise.

O que fazer depois de executar um token grabber?

Palavra-passe mudada, dupla autenticação ativada, terminar todas as sessões para invalidar o token, e depois análise completa da máquina.


Ler a seguir : Burlas no Discord, Anti-nuke: proteger o servidor, Checklist de segurança.