Hack Alerta

Campanha de malware Needle Stealer se disfarça de assistente de trading com IA

Campanha de malware Needle Stealer se disfarça de assistente de trading com IA para roubar dados financeiros e credenciais de carteiras de criptomoedas.

Descoberta e escopo da campanha

Uma nova campanha de malware está enganando traders para baixar uma ferramenta de roubo de dados se passando pela popular plataforma financeira TradingView. Os atacantes criaram um site falso promovendo algo chamado TradingClaw, que descrevem como um assistente de trading impulsionado por IA. Uma vez que um visitante baixa e executa o que acredita ser uma ferramenta de trading útil, instala sem saber o Needle Stealer, um malware construído para colher silenciosamente informações sensíveis do dispositivo infectado.

A TradingView é uma plataforma amplamente utilizada e confiável entre traders de varejo, analistas e investidores para gráficos e análise de mercado. Essa confiança é exatamente o que os atacantes estão apostando. O site falso, operando no domínio tradingclaw[.]pro, imita de perto a aparência de um produto legítimo de trading com IA e é totalmente não relacionado à startup legítima tradingclaw[.]chat.

Os pesquisadores da Malwarebytes identificaram esta campanha durante a caça a ameaças de rotina, vinculando-a a um carregador de malware anteriormente documentado que agora está sendo usado para entregar um payload diferente e mais capaz. A descoberta revelou que os atacantes evoluíram sua abordagem, reutilizando um framework de infecção existente enquanto trocavam o Needle Stealer como estágio final.

Vetor e exploração técnica

Uma vez que um visitante no site falso TradingClaw decide prosseguir, ele é solicitado a baixar um arquivo ZIP que contém o primeiro estágio da cadeia de infecção. Aqui o ataque fica tecnicamente sofisticado. O arquivo compactado baixado contém arquivos configurados para uma técnica conhecida como DLL hijacking, onde o malware se disfarça como um arquivo de biblioteca legítimo que um programa Windows confiável é esperado para carregar automaticamente.

Quando aquele programa confiável é executado, ele carrega a biblioteca falsa em vez da real, e o código malicioso é executado sem que o usuário veja nada incomum. Nesta campanha específica, o processo Windows confiável sendo abusado é o RegAsm.exe, um componente .NET legítimo usado para registrar assemblies. O executável de primeiro estágio é executado, carrega um segundo DLL, e esse DLL usa uma técnica chamada process hollowing para injetar o Needle Stealer diretamente no processo RegAsm.exe.

Escondendo-se dentro de um processo de sistema confiável, o malware torna muito mais difícil para as ferramentas de segurança sinalizar a atividade como suspeita. O Needle Stealer em si é escrito em Golang e construído em uma estrutura modular, o que significa que diferentes componentes podem ser ligados ou desligados dependendo do que o atacante deseja atingir.

Impacto e alcance

A ameaça é séria para qualquer pessoa ativa em mercados financeiros ou trading de criptomoedas. O Needle Stealer é construído para puxar cookies do navegador, senhas salvas, sessões de login e credenciais de carteira de criptomoedas de máquinas infectadas. Ele também instala extensões de navegador maliciosas que dão aos atacantes controle contínuo sobre o navegador da vítima muito depois da infecção inicial.

O dano financeiro pode ser severo, pois o malware é especificamente projetado para esvaziar carteiras de criptomoedas e interceptar a atividade da conta em plataformas. Um módulo de extensão separado instala um complemento de navegador malicioso que se conecta a um servidor remoto, rastreia o usuário infectado com um ID único, intercepta o tráfego da web e pode até substituir downloads de arquivos legítimos por maliciosos.

Um spoofer de carteira de desktop atinge aplicativos como Ledger e Exodus, enquanto um spoofer de carteira de navegador vai atrás do MetaMask e Coinbase, incluindo tentativas de roubar seed phrases. O site falso TradingClaw também usa uma técnica de filtragem para evitar ser pego. Quando um mecanismo de busca ou scanner de segurança visita a página, o site redireciona para um site não relacionado e inofensivo.

Medidas de mitigação recomendadas

Usuários que negociam online ou gerenciam holdings de criptomoedas devem evitar baixar ferramentas de fontes não oficiais, independentemente de quão convincente o site pareça. Sempre verifique o software através de canais de desenvolvedor oficiais, mantenha as ferramentas de segurança de endpoint atualizadas e tenha cautela com qualquer plataforma que reivindique capacidades de trading aprimoradas por IA sem um histórico verificável.

Equipes de segurança devem monitorar a execução de processos como RegAsm.exe que não são comuns em seus ambientes e verificar a presença de extensões de navegador não autorizadas. A detecção de arquivos ZIP baixados de domínios suspeitos e a análise de tráfego de rede para comunicações com servidores C2 desconhecidos são essenciais para mitigar esta ameaça.

Perguntas frequentes

Qual é o principal vetor de infecção? O principal vetor é um site falso que se passa por um assistente de trading com IA, distribuindo um arquivo ZIP contendo o malware.

Como o malware se esconde? Ele usa DLL hijacking e process hollowing para se esconder dentro do processo legítimo RegAsm.exe.

Quais dados são roubados? Cookies do navegador, senhas, sessões de login e credenciais de carteiras de criptomoedas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.