Uma campanha de malware analisada pelo Netskope Threat Labs combina duas formas de desviar criptomoedas: usa sessões já abertas no navegador para sacar saldos de corretoras e troca endereços copiados para transferências. Os pesquisadores estimaram cerca de US$ 100 mil recebidos pelas carteiras do esquema. Esse valor é uma estimativa conservadora, não um balanço completo das perdas.

A análise técnica da Netskope, também noticiada pelo Livecoins, identificou entre 350 e 430 vítimas a partir de transferências de carteiras individuais. A contagem não inclui usuários que tiveram dinheiro retirado de contas em corretoras. Por isso, não permite calcular o total de pessoas afetadas nem a perda média de cada uma.

Como o ataque usa a sessão do navegador

O pacote malicioso para Windows inicia o Chrome ou o Edge e aproveita sessões autenticadas. Na Binance, exibe uma solicitação falsa de autenticação de dois fatores enquanto executa ações na conta: desativa a lista de endereços autorizados para saque, converte ativos em bitcoin e solicita a transferência para o invasor. Segundo a Netskope, contas menores podem ser esvaziadas; em contas maiores, o código tenta retirar 90% do saldo.

O malware também altera a aparência das mensagens de confirmação exibidas no navegador, em serviços como Gmail e Outlook. Isso não demonstra que os provedores de e-mail tenham sido invadidos: a manipulação descrita ocorre no computador contaminado. Uma notificação aparentemente normal nessa mesma máquina, portanto, não confirma que a conta esteja segura.

A troca do endereço é um segundo mecanismo

O programa monitora a área de transferência. Quando encontra um endereço de carteira, pode substituí-lo pelo endereço do criminoso antes de o usuário colá-lo. Nesse caso, a transferência é autorizada pela vítima, mas o destino mudou. Já o saque da corretora aproveita o acesso à sessão da conta. São mecanismos distintos e exigem conferências diferentes.

O que conferir fora da máquina suspeita

  • Confira o destinatário completo em um canal independente e confiável; comparar apenas os primeiros e os últimos caracteres pode não detectar a troca.
  • Se houver suspeita de infecção, interrompa o uso desse computador para acessar contas e investigue ou remova o malware antes de voltar a operar. A Netskope alerta que bloquear apenas a comunicação com os operadores não desativa toda a funcionalidade do programa.
  • Revise sessões, configurações de saque e movimentações por um dispositivo confiável e procure os canais oficiais de suporte da plataforma. Uma tela de autenticação na máquina contaminada não prova que a ação solicitada seja legítima.

O que a investigação ainda não esclarece

Os pesquisadores não determinaram o canal inicial de distribuição do pacote. A presença de transações em setembro de 2026 indica movimentação nas carteiras observadas, mas não permite afirmar que toda transferência recebida tenha sido um novo roubo. A estimativa de US$ 100 mil considera a entrada inicial identificada e pode deixar de fora fluxos posteriores.

Para quem usa uma corretora e uma carteira própria, a lição prática desta análise é separar a conferência da conta da conferência do endereço. Autenticação de dois fatores e confirmação do destinatário continuam relevantes, mas a verificação feita inteiramente na mesma máquina comprometida pode ser manipulada.

Fontes

Conteúdo informativo e educativo. Não é recomendação de compra ou venda nem consultoria de investimentos. Criptoativos são voláteis e você pode perder todo o valor investido. Leia o aviso de risco.