Entrevistas de emprego falsas estão sendo usadas novamente para violar equipes de criptomoedas. Em um caso documentado, um processo de recrutamento convincente da Web3 levou um usuário do Windows a instalar malware que roubou chaves privadas, dados do navegador e outras informações sensíveis. A operação começou com um contato de recrutador no LinkedIn, seguido por entrevistas no Calendly e uma avaliação técnica apresentada como uma planilha do Google.
Descoberta e escopo da campanha
Em vez de um documento inofensivo, a avaliação enviou o alvo para um aplicativo Microsoft ClickOnce assinado, um formato de implantação do Windows visto como confiável. Analistas da Have I Been Squatted identificaram a campanha após uma organização de criptomoedas ser comprometida em julho de 2026. A busca visível por emprego da vítima criou a abertura, mostrando como os atacantes podem adaptar uma isca em torno de mudanças reais de carreira.
Os analistas disseram que as chaves privadas foram comprometidas e os ativos foram removidos em seis cadeias em cerca de uma hora. Os atacantes consolidaram cerca de 22,6 Ether em uma carteira de staging, enquanto o malware expôs senhas, sessões de navegador ativas, tokens de nuvem, acesso ao controle de origem e segredos de implantação.
Vetor e exploração técnica
A avaliação falsa usou uma página do Google Apps Script que parecia um espaço de trabalho normal hospedado pelo Google. Ela coletou detalhes sobre o dispositivo e as extensões da carteira do navegador do visitante, depois exibiu um erro de conector que empurrou o alvo a instalar um suposto assistente de API do Google. O pacote assinado GapiUpdate.application abriu uma página real do Google Workspace dentro do WebView2, ajudando a atividade a se misturar a um processo de trabalho comum.
Ele então entrou em contato com a infraestrutura do atacante e baixou um arquivo compactado protegido por senha cujos três arquivos eram nomeados como imagens PNG, mas eram executáveis do Windows. Esses arquivos entregaram finalmente o NeedleStealer, um coletor de informações separado baseado em Rust, e um trojan de acesso remoto Go com capacidades de desktop virtual ocultas.
Impacto e alcance
A abordagem em camadas é importante porque um instalador com aparência confiável pode buscar payloads de substituição posteriormente, reduzindo a necessidade de assinar um novo aplicativo para cada mudança. O ramo NeedleStealer visou credenciais do navegador, sessões, carteiras, dados do Telegram e capturas de tela. O coletor Rust ampliou a exposição para gerenciadores de senhas, material de VPN e SSH, ferramentas de desenvolvedor e configuração de nuvem.
A campanha se encaixa em um padrão mais amplo no qual conversas de recrutamento se tornam a rota de entrega para malware. Ataques recentes de recrutadores falsos da Web3 mostram iscas semelhantes voltadas para profissionais de blockchain. O acesso remoto altera as prioridades de resposta a incidentes. Uma estação de trabalho de desenvolvedor comprometida deve ser tratada como uma exposição de todas as credenciais, sessões, chaves de carteira, tokens de nuvem, tokens de controle de origem e segredos de implantação alcançáveis a partir desse dispositivo.
Medidas de mitigação recomendadas
As equipes devem verificar recrutadores independentemente através de canais oficiais da empresa e lidar com software de entrevista ou código em um ambiente separado e descartável. As equipes de segurança devem caçar atividades ClickOnce vinculadas à origem listada, processos WebView2 inesperados, extração de arquivo compactado criptografado, executáveis disfarçados como arquivos PNG e tráfego de longa duração para o servidor RAT.
Eles devem isolar hosts suspeitos, girar senhas e tokens de acesso, invalidar sessões de navegador e mover quaisquer fundos de carteira usando sistemas limpos e chaves recém-geradas. A fonte adverte contra atribuir a intrusão a um único ator apenas pela isca. Ela observa sobreposições com um ecossistema mais amplo de tema Google Workspace, mas diz que as evidências suportam um relacionamento de campanha.
O que os CISOs devem fazer agora
Implementar políticas de verificação de identidade para recrutadores externos. Treinar funcionários para identificar golpes de emprego falsos. Monitorar atividades de ClickOnce e WebView2 em endpoints. Revogar credenciais de desenvolvedores em caso de suspeita. Isolar sistemas de desenvolvimento da rede principal. Realizar auditorias de segurança focadas em engenharia social.
Perguntas frequentes
Como o malware se disfarça? Usa arquivos PNG falsos e assinaturas digitais legítimas para enganar os usuários.
É necessário formatar? Sim, a remoção completa pode exigir reimplementação do sistema devido à persistência do RAT.
Quais são os IoCs principais? Arquivos GapiUpdate.application, gapidriver.com, e hashes SHA-256 dos payloads.