Guia · 28 de julho de 2026 · 6 min de leitura
Ficheiros maliciosos no Discord: token grabbers e falsas betas
Um ficheiro deixado num canal continua a poder ser descarregado por todos até que um humano o denuncie. Este guia explica o que circula realmente, porque o antivírus do membro chega tarde, e como analisar cada anexo na origem.
Índice
O que circula mesmo em anexo
Quatro famílias cobrem a maior parte do que se vê passar nos servidores Discord:
- Token grabbers — roubam o token de sessão do Discord. De longe os mais espalhados, porque dão retorno imediato: uma conta roubada serve para roubar as seguintes.
- Infostealers — varrem mais largo: palavras-passe guardadas no navegador, cookies de sessão, carteiras de criptomoedas, ficheiros de configuração de jogos.
- Acessos remotos (RAT) — instalam uma porta traseira persistente. São eles que se encontram por detrás de uma máquina que «faz coisas sozinha» meses depois.
- Ransomware — mais raro no Discord, mas presente, muitas vezes disfarçado de programa de batota ou de gerador de chaves.
As embalagens, essas, são sempre as mesmas: beta privada de um jogo muito esperado, programa de batota, gerador de Nitro, «ferramenta de verificação», mod para um jogo popular, ou uma simples captura de ecrã renomeada. O que todos estes pretextos têm em comum é justificarem de antemão porque o antivírus se vai queixar: «é um falso positivo, desliga-o».
Qualquer instrução que peça para desligar o antivírus é, em si mesma, a prova de que não se deve abrir o ficheiro.
O token grabber, explicado de forma simples
Quando estás ligado ao Discord, a aplicação guarda na tua máquina um token de autenticação — uma cadeia longa de caracteres que prova a tua identidade em cada pedido. É esse token que evita reescrever a palavra-passe de cada vez.
Um token grabber é um pequeno programa cujo único trabalho é encontrar esse token entre os ficheiros locais e enviá-lo ao atacante, normalmente através de um webhook do Discord (o que torna o tráfego perfeitamente banal).
O que torna o ataque temível: o token contorna a palavra-passe e a dupla autenticação. O atacante não inicia sessão, repete a tua. Mudar a palavra-passe também não chega: enquanto as sessões ativas não forem revogadas, o token roubado continua válido.
O que o Discord filtra, e o que não filtra
O Discord bloqueia algumas extensões notoriamente perigosas no carregamento e retira os conteúdos denunciados pelos utilizadores. É útil, e é tudo: não é feita qualquer análise antivírus aos anexos publicados num servidor.
Na prática, um executável deixado num canal público continua a poder ser descarregado por todos os membros enquanto ninguém o denunciar — ou seja, de noite, várias horas. E um ficheiro retirado do lado do Discord fica muitas vezes acessível pela ligação direta na CDN.
Porque o antivírus do membro chega tarde
O antivírus instalado na máquina do membro é a última linha de defesa, não a primeira. Três razões para não contar com ele:
- Dispara depois do descarregamento, por vezes depois da execução. O ficheiro já chegou ao alvo.
- Os grabbers são muitas vezes novos: recompilados a cada campanha, ainda não têm assinatura conhecida.
- A vítima desliga-o ela própria, porque a mensagem que acompanhava lho pediu e o alerta parecia confirmar que «é mesmo uma batota».
O sítio certo para bloquear é, portanto, o servidor, antes de o ficheiro ficar visível.
Analisar os ficheiros na origem
É o papel do OriusGuard, o módulo de análise de ficheiros do OriusBot. Cada anexo passa por um funil: primeiro as verificações rápidas, as caras só se a dúvida persistir.
- Os arquivos são abertos. Um ZIP é extraído e cada ficheiro que contém é analisado individualmente. É isso que fecha a falha do «meti o executável num ZIP».
- Análise estática dos executáveis. Deteção de packer, medição de entropia (um ficheiro cifrado ou comprimido denuncia-se pela distribuição de bytes), presença de dados a mais depois do fim lógico do binário — três assinaturas clássicas de um programa que tenta não ser lido.
- Verificação de impressões. O resumo do ficheiro é comparado com uma base de programas maliciosos conhecidos, alimentada por fontes públicas de informação sobre ameaças.
- Impressões partilhadas entre servidores. Um ficheiro reconhecido como malicioso num servidor equipado é bloqueado de imediato em todos os outros. Um atacante que espalha a mesma carga por dez servidores só atinge um.
- Motor antivírus por assinaturas, opcional. O ClamAV pode ser ligado para uma passagem adicional.
Como nos restantes módulos de segurança do OriusBot, a análise corre na infraestrutura da Orius: os ficheiros do teu servidor não são enviados a nenhum serviço terceiro.
As ligações recebem o mesmo tratamento: redirecionamentos seguidos até ao destino real,
confronto com bases públicas de ameaças, e análise do conteúdo da página de chegada quando é
preciso. O comando /scan permite ainda mandar verificar um ficheiro a pedido, e
/analyser-lien um endereço.
As regras de canal a definir
As ferramentas não dispensam algumas decisões estruturais, gratuitas e imediatas:
- Um só canal permite anexos, se o servidor precisar deles. Em todo o resto, retira a permissão «Anexar ficheiros» ao cargo por omissão.
- Proíbe os executáveis explicitamente no regulamento, e fá-lo aplicar pelo bot em vez da boa vontade.
- Nada de anexos para as contas recentes. Um membro que chegou há dez minutos não tem razão para enviar um arquivo.
- Bloqueia as mensagens privadas entre membros do servidor: é aí que se distribuem os ficheiros que a moderação nunca vê.
- Regista os envios para poder reconstituir o fio depois: quem enviou o quê, quando, e quem o descarregou.
Depois de uma infeção
- Apaga a mensagem e bane quem a enviou, sem esperar confirmação: o debate faz-se depois.
- Avisa publicamente, com o nome exato do ficheiro, para que quem o descarregou se manifeste.
- Manda mudar as palavras-passe dos membros atingidos, ativa a dupla autenticação e, sobretudo, revoga todas as sessões do Discord — sem isso, o token roubado continua válido.
- Análise completa das máquinas envolvidas: um grabber vem frequentemente acompanhado de um acesso remoto persistente.
- Verifica os registos do servidor: uma conta comprometida que tinha permissões pode já ter agido. O guia anti-nuke cobre esse cenário.
Perguntas frequentes
O Discord analisa os ficheiros enviados?
O Discord bloqueia certos tipos de ficheiro e retira os conteúdos denunciados, mas não executa qualquer análise antivírus dos anexos publicados num servidor.
O que é um token grabber?
Um programa que procura o token de autenticação do Discord guardado no computador e o envia ao atacante. Esse token dá acesso completo à conta sem palavra-passe e sem acionar a dupla autenticação.
Um ficheiro ZIP é perigoso?
O arquivo é inofensivo, mas serve para esconder o conteúdo: a maioria dos filtros olha para a extensão do ficheiro enviado e pára aí. É preciso abrir o arquivo para analisar o que transporta.
Como saber se um ficheiro é um vírus antes de o abrir?
Sem ferramenta, não se pode: o ícone, o nome e o tamanho falsificam-se. As pistas fiáveis são contextuais — um desconhecido que insiste, uma beta que exige desligar o antivírus, um arquivo protegido por palavra-passe para impedir qualquer análise.
O que fazer depois de executar um token grabber?
Palavra-passe mudada, dupla autenticação ativada, terminar todas as sessões para invalidar o token, e depois análise completa da máquina.
Ler a seguir : Burlas no Discord, Anti-nuke: proteger o servidor, Checklist de segurança.
