{"id":426563,"date":"2026-06-22T09:32:14","date_gmt":"2026-06-22T09:32:14","guid":{"rendered":"https:\/\/www.europesays.com\/pt\/426563\/"},"modified":"2026-06-22T09:32:14","modified_gmt":"2026-06-22T09:32:14","slug":"cryptobandits-usa-usb-para-atacar-carteiras-cripto","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pt\/426563\/","title":{"rendered":"CryptoBandits usa USB para atacar carteiras cripto"},"content":{"rendered":"<p>A Microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/06\/17\/crypto-clipper-uses-tor-worm-like-propagation-for-persistence-control\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"Microsoft\">alertou<\/a> que o malware CryptoBandits.A, ativo desde fevereiro de 2026, mira <a href=\"https:\/\/webitcoin.com.br\/?s=carteiras+de+criptomoedas\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\">carteiras de criptomoedas<\/a> por meio de arquivos de atalho maliciosos do Windows em dispositivos USB. A amea\u00e7a combina propaga\u00e7\u00e3o por m\u00eddia remov\u00edvel, roubo de segredos de carteira, troca de endere\u00e7os copiados e comunica\u00e7\u00e3o com servidores de comando e controle pela rede Tor.<\/p>\n<p>Al\u00e9m disso, o malware monitora a \u00e1rea de transfer\u00eancia aproximadamente a cada 500 milissegundos. Assim, ele tenta identificar frases-semente, chaves privadas e endere\u00e7os de carteiras. Em um computador Windows comprometido, o invasor pode trocar o endere\u00e7o copiado pelo usu\u00e1rio, capturar dados de recupera\u00e7\u00e3o e enviar capturas de tela com contexto da carteira.<\/p>\n<p>Atalhos em USB simulam arquivos comunsCryptoBandits oculta documentos e cria c\u00f3pias falsas<\/p>\n<p>Segundo a Microsoft, o acesso inicial ocorre por arquivos .lnk maliciosos, inclusive atalhos distribu\u00eddos em unidades USB. Em seguida, o malware executa um componente de worm, procura arquivos como .doc, .xlsx e .pdf, oculta os originais e cria novos atalhos com os mesmos nomes.<\/p>\n<p>Dessa forma, o usu\u00e1rio acredita que abriu um documento normal armazenado no pendrive. No entanto, ele inicia a carga maliciosa. A Microsoft associa esse comportamento \u00e0 <a href=\"https:\/\/attack.mitre.org\/techniques\/T1091\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MITRE ATT&amp;CK\">replica\u00e7\u00e3o<\/a> por m\u00eddia remov\u00edvel, descrita pelo MITRE ATT&amp;CK. No contexto de autocust\u00f3dia, o impacto \u00e9 direto. Afinal, o mesmo computador usado para assinar transa\u00e7\u00f5es passa a integrar a superf\u00edcie de ataque.<\/p>\n<p>Depois da execu\u00e7\u00e3o do atalho, o malware deposita cargas em JavaScript ofuscado em C:UsersPublicDocuments. Tamb\u00e9m cria tarefas agendadas para persist\u00eancia e mant\u00e9m uma delas dedicada a se espalhar para novas unidades USB conectadas. Ao mesmo tempo, outra tarefa executa as fun\u00e7\u00f5es de roubo de dados. Assim, abrir um arquivo em um pendrive compartilhado pode comprometer o dispositivo antes mesmo de qualquer software de carteira ser iniciado.<\/p>\n<p>\u00c1rea de transfer\u00eancia vira alvo centralMalware busca frases-semente, chaves e endere\u00e7os<\/p>\n<p>A an\u00e1lise mostra por que um clipper \u00e9 especialmente perigoso em cen\u00e1rios de autocust\u00f3dia. Ap\u00f3s se registrar no servidor de comando e controle, o CryptoBandits entra em um ciclo cont\u00ednuo de verifica\u00e7\u00e3o da \u00e1rea de transfer\u00eancia. O intervalo fica em torno de meio segundo. A busca inclui frases-semente BIP39 de 12 ou 24 palavras, chaves WIF de Bitcoin, chaves de Ethereum e endere\u00e7os de criptomoedas.<\/p>\n<p>Se encontrar uma frase-semente ou chave privada, o CryptoBandits pode salvar o material localmente e exfiltr\u00e1-lo por meio da rede Tor. Al\u00e9m disso, se detectar um endere\u00e7o de criptomoeda copiado, o malware pode substitu\u00ed-lo por um endere\u00e7o controlado pelo criminoso. Em alguns formatos, a troca tenta manter semelhan\u00e7a visual suficiente para passar por uma checagem apressada.<\/p>\n<p>Esse m\u00e9todo inclui coincid\u00eancia dos primeiros caracteres em endere\u00e7os de Bitcoin, Tron ou Monero. Tamb\u00e9m inclui a altera\u00e7\u00e3o de apenas um caractere final em certos endere\u00e7os Bech32 de Bitcoin.<\/p>\n<p>A pr\u00f3pria Microsoft j\u00e1 havia tratado a substitui\u00e7\u00e3o de endere\u00e7os na \u00e1rea de transfer\u00eancia como um problema recorrente de roubo de carteiras. Em 17 de maio de 2022, a empresa <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/05\/17\/in-hot-pursuit-of-cryware-defending-hot-wallets-from-attacks\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"Microsoft\">descreveu<\/a> t\u00e9cnicas de intercepta\u00e7\u00e3o de dados de carteira antes da conclus\u00e3o da transa\u00e7\u00e3o. No caso do CryptoBandits.A, esse padr\u00e3o aparece combinado com propaga\u00e7\u00e3o via USB e tr\u00e1fego de comando roteado pela rede Tor.<\/p>\n<p>Da mesma forma, a <a href=\"https:\/\/support.metamask.io\/start\/user-guide-secret-recovery-phrase-password-and-private-keys\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MetaMask\">MetaMask<\/a> trata frases-semente e chaves privadas como segredos de controle da carteira. Ademais, a carteira <a href=\"https:\/\/support.metamask.io\/manage-crypto\/move-crypto\/send\/how-to-send-tokens-from-your-metamask-wallet\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MetaMask\">orienta<\/a> os usu\u00e1rios a verificar endere\u00e7os de destino antes de confirmar envios de tokens. O CryptoBandits ataca exatamente esses dois pontos.<\/p>\n<tr>Comportamento observadoRisco de cust\u00f3diaResposta pr\u00e1tica<\/tr>\n<tr>\n<td>Arquivos de atalho USB maliciosos<\/td>\n<td>Uma a\u00e7\u00e3o comum de abrir arquivo pode iniciar o worm.<\/td>\n<td>Desativar AutoRun ou AutoPlay quando poss\u00edvel e bloquear a execu\u00e7\u00e3o de .lnk a partir de unidades remov\u00edveis.<\/td>\n<\/tr>\n<tr>\n<td>Monitoramento da \u00e1rea de transfer\u00eancia e troca de endere\u00e7os<\/td>\n<td>O endere\u00e7o do destinat\u00e1rio pode ser alterado antes do envio.<\/td>\n<td>Verificar o destino completo em uma tela confi\u00e1vel e n\u00e3o depender apenas do conte\u00fado copiado.<\/td>\n<\/tr>\n<tr>\n<td>Extra\u00e7\u00e3o de frases-semente e chaves privadas<\/td>\n<td>Segredos de controle da carteira podem sair do dispositivo antes de qualquer movimenta\u00e7\u00e3o onchain.<\/td>\n<td>Manter o material de recupera\u00e7\u00e3o fora de m\u00e1quinas conectadas \u00e0 rede e tratar a exposi\u00e7\u00e3o como evento de rota\u00e7\u00e3o da carteira.<\/td>\n<\/tr>\n<tr>\n<td>Envio de capturas de tela<\/td>\n<td>O invasor pode visualizar contexto da carteira, saldos e fluxos de recupera\u00e7\u00e3o.<\/td>\n<td>Evitar exibir material sens\u00edvel de carteiras em m\u00e1quinas de uso geral.<\/td>\n<\/tr>\n<tr>\n<td>Tr\u00e1fego de comando pela Tor via localhost:9050<\/td>\n<td>O bloqueio por destino se torna mais dif\u00edcil com o uso de proxy local.<\/td>\n<td>Investigar cadeias de script para rede, uso de curl e comportamento de proxy SOCKS5 local.<\/td>\n<\/tr>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter wp-image-542906\" src=\"https:\/\/www.europesays.com\/pt\/wp-content\/uploads\/2026\/06\/ig_0f321632e9a89931016a3574e7db2c8191862baabd9eccf3d7-819x1024-1.png\" alt=\"Infogr\u00e1fico mostrando o fluxo do CryptoBandits.A da execu\u00e7\u00e3o por atalho USB at\u00e9 o monitoramento da \u00e1rea de transfer\u00eancia, roubo de segredos da carteira, comando e controle por Tor e controles recomendados no endpoint\" width=\"720\" height=\"900\"\/>Infogr\u00e1fico mostra o fluxo do CryptoBandits.A, da execu\u00e7\u00e3o por atalho USB ao comando e controle pela rede Tor.Carteiras de hardware reduzem, mas n\u00e3o zeram o riscoComputador infectado continua vulner\u00e1vel<\/p>\n<p>A Microsoft destaca que a prote\u00e7\u00e3o por hardware segue entre as defesas mais fortes para isolar chaves privadas. Ainda assim, ela n\u00e3o torna confi\u00e1vel a \u00e1rea de transfer\u00eancia de um computador comprometido. Se o usu\u00e1rio copia um endere\u00e7o de dep\u00f3sito de exchange, de pagamento ou de transfer\u00eancia em uma m\u00e1quina infectada, o malware pode alterar esse valor antes da colagem.<\/p>\n<p>Se a confer\u00eancia ocorrer apenas com alguns caracteres iniciais ou finais, um endere\u00e7o adulterado para parecer semelhante pode passar despercebido. Al\u00e9m disso, o problema se torna mais grave no caso das frases-semente. Uma frase de recupera\u00e7\u00e3o digitada ou copiada em um computador Windows comprometido representa risco de comprometimento remoto da carteira. Segundo a Microsoft, o malware consegue identificar frases no padr\u00e3o BIP39 e envi\u00e1-las ao servidor de comando e controle.<\/p>\n<p>Por isso, usu\u00e1rios individuais e equipes que movimentam fundos devem tratar o comportamento do endpoint como parte do processo de cust\u00f3dia. Um dispositivo usado para consultar saldos, preparar transfer\u00eancias, fazer ponte de ativos ou retirar recursos de uma exchange precisa ter perfil de risco diferente. Ele n\u00e3o deve seguir o mesmo padr\u00e3o de uma esta\u00e7\u00e3o de trabalho que abre arquivos de m\u00eddias remov\u00edveis desconhecidas. Nesse sentido, a separa\u00e7\u00e3o de fun\u00e7\u00f5es continua sendo a medida mais \u00fatil.<\/p>\n<p>Detec\u00e7\u00e3o depende de comportamento suspeitoMicrosoft cita sinais t\u00e9cnicos e mitiga\u00e7\u00e3o<\/p>\n<p>As orienta\u00e7\u00f5es da Microsoft para mitiga\u00e7\u00e3o s\u00e3o centradas em comportamento. A empresa recomenda desativar AutoRun e AutoPlay para m\u00eddias remov\u00edveis. Tamb\u00e9m recomenda bloquear a execu\u00e7\u00e3o de .lnk a partir dessas unidades por meio de Group Policy quando poss\u00edvel. Al\u00e9m disso, orienta restringir o uso desnecess\u00e1rio de mecanismos de script, como wscript.exe e cscript.exe. A revis\u00e3o de regras de redu\u00e7\u00e3o de superf\u00edcie de ataque tamb\u00e9m entra nas recomenda\u00e7\u00f5es, sobretudo contra scripts ofuscados e cadeias suspeitas de processos filhos.<\/p>\n<p>Para equipes de seguran\u00e7a, os sinais mais fortes incluem mecanismos de script iniciando ferramentas como curl, cmd.exe, PowerShell ou execut\u00e1veis inesperados. Al\u00e9m disso, a Microsoft cita atividade de proxy SOCKS5 local em localhost:9050, comportamentos ligados \u00e0 \u00e1rea de transfer\u00eancia e uso de PowerShell para captura de tela em dispositivos que lidam com fluxos financeiros sens\u00edveis.<\/p>\n<p>Esses ind\u00edcios se alinham a t\u00e9cnicas conhecidas do MITRE ATT&amp;CK para <a href=\"https:\/\/attack.mitre.org\/techniques\/T1115\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MITRE ATT&amp;CK\">coleta<\/a> de \u00e1rea de transfer\u00eancia, uso de <a href=\"https:\/\/attack.mitre.org\/techniques\/T1090\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MITRE ATT&amp;CK\">proxy<\/a> em comando e controle e persist\u00eancia por <a href=\"https:\/\/attack.mitre.org\/techniques\/T1053\/005\/\" rel=\"nofollow noopener\" target=\"_blank\" class=\"external\" title=\"MITRE ATT&amp;CK\">tarefas agendadas<\/a>.<\/p>\n<p>Por fim, a Microsoft Defender indica capacidade de detec\u00e7\u00e3o para o CryptoBandits, incluindo a identifica\u00e7\u00e3o Trojan:Win32\/CryptoBandits.A e outras detec\u00e7\u00f5es associadas a JavaScript. A cobertura EDR tamb\u00e9m abrange processos suspeitos em JavaScript, exfiltra\u00e7\u00e3o com curl e atividade do Agendador de Tarefas. O relat\u00f3rio n\u00e3o informa n\u00famero de v\u00edtimas, valores confirmados de roubo, distribui\u00e7\u00e3o geogr\u00e1fica nem atribui\u00e7\u00e3o formal a um grupo espec\u00edfico. Ainda assim, a empresa afirma que o comportamento observado j\u00e1 basta para mostrar que um fluxo de carteira pode ser comprometido antes mesmo de a transa\u00e7\u00e3o chegar \u00e0 blockchain.<\/p>\n<p>*Este artigo \u00e9 para fins informativos. N\u00e3o visa aconselhamento de investimento, financeiro, jur\u00eddico, tribut\u00e1rio ou outro qualquer.<\/p>\n<p>\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014\u2014<\/p>\n<p>Acesse o canal <strong>Webitcoin<\/strong> no <strong><a style=\"color: #008000\" href=\"https:\/\/whatsapp.com\/channel\/0029Va5WfthC1FuEtX9iyg2M\" target=\"_blank\" rel=\"noopener nofollow\">WhatsApp<\/a><\/strong><\/p>\n<p>Lembre de ativar as notifica\u00e7\u00f5es para n\u00e3o perder nada!<\/p>\n<p>Acompanhe nossas not\u00edcias tamb\u00e9m pelo nosso <a href=\"https:\/\/www.instagram.com\/webitcoin\/\" target=\"_blank\" rel=\"noopener nofollow\"><strong>Instagram<\/strong><\/a><\/p>\n<p>\u00a0<\/p>\n<p><script async src=\"\/\/www.instagram.com\/embed.js\"><\/script><\/p>\n","protected":false},"excerpt":{"rendered":"A Microsoft alertou que o malware CryptoBandits.A, ativo desde fevereiro de 2026, mira carteiras de criptomoedas por meio&hellip;\n","protected":false},"author":2,"featured_media":426564,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[84],"tags":[53993,15062,13222,109,107,108,21065,32,33,105,103,104,106,110,53996],"class_list":["post-426563","post","type-post","status-publish","format-standard","has-post-thumbnail","category-ciencia-e-tecnologia","tag-ativos-digitais","tag-bitcoin","tag-blockchain","tag-ciencia","tag-ciencia-e-tecnologia","tag-cienciaetecnologia","tag-criptomoedas","tag-portugal","tag-pt","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-technology","tag-tecnologia","tag-webitcoin"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pt\/116793072300031192","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/426563","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/comments?post=426563"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/426563\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media\/426564"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media?parent=426563"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/categories?post=426563"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/tags?post=426563"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}