Hack Alerta

Golpe de entrevista falsa usa ClickOnce assinado para implantar NeedleStealer e RAT no setor Web3

Golpe de entrevista falsa usa ClickOnce assinado para implantar NeedleStealer e RAT no setor Web3. Campanha visa profissionais de blockchain com iscas de emprego.

Entrevistas de emprego falsas estão sendo usadas novamente para violar equipes de criptomoedas. Em um caso documentado, um processo de recrutamento convincente da Web3 levou um usuário do Windows a instalar malware que roubou chaves privadas, dados do navegador e outras informações sensíveis. A operação começou com um contato de recrutador no LinkedIn, seguido por entrevistas no Calendly e uma avaliação técnica apresentada como uma planilha do Google.

Descoberta e escopo da campanha

Em vez de um documento inofensivo, a avaliação enviou o alvo para um aplicativo Microsoft ClickOnce assinado, um formato de implantação do Windows visto como confiável. Analistas da Have I Been Squatted identificaram a campanha após uma organização de criptomoedas ser comprometida em julho de 2026. A busca visível por emprego da vítima criou a abertura, mostrando como os atacantes podem adaptar uma isca em torno de mudanças reais de carreira.

Os analistas disseram que as chaves privadas foram comprometidas e os ativos foram removidos em seis cadeias em cerca de uma hora. Os atacantes consolidaram cerca de 22,6 Ether em uma carteira de staging, enquanto o malware expôs senhas, sessões de navegador ativas, tokens de nuvem, acesso ao controle de origem e segredos de implantação.

Vetor e exploração técnica

A avaliação falsa usou uma página do Google Apps Script que parecia um espaço de trabalho normal hospedado pelo Google. Ela coletou detalhes sobre o dispositivo e as extensões da carteira do navegador do visitante, depois exibiu um erro de conector que empurrou o alvo a instalar um suposto assistente de API do Google. O pacote assinado GapiUpdate.application abriu uma página real do Google Workspace dentro do WebView2, ajudando a atividade a se misturar a um processo de trabalho comum.

Ele então entrou em contato com a infraestrutura do atacante e baixou um arquivo compactado protegido por senha cujos três arquivos eram nomeados como imagens PNG, mas eram executáveis do Windows. Esses arquivos entregaram finalmente o NeedleStealer, um coletor de informações separado baseado em Rust, e um trojan de acesso remoto Go com capacidades de desktop virtual ocultas.

Impacto e alcance

A abordagem em camadas é importante porque um instalador com aparência confiável pode buscar payloads de substituição posteriormente, reduzindo a necessidade de assinar um novo aplicativo para cada mudança. O ramo NeedleStealer visou credenciais do navegador, sessões, carteiras, dados do Telegram e capturas de tela. O coletor Rust ampliou a exposição para gerenciadores de senhas, material de VPN e SSH, ferramentas de desenvolvedor e configuração de nuvem.

A campanha se encaixa em um padrão mais amplo no qual conversas de recrutamento se tornam a rota de entrega para malware. Ataques recentes de recrutadores falsos da Web3 mostram iscas semelhantes voltadas para profissionais de blockchain. O acesso remoto altera as prioridades de resposta a incidentes. Uma estação de trabalho de desenvolvedor comprometida deve ser tratada como uma exposição de todas as credenciais, sessões, chaves de carteira, tokens de nuvem, tokens de controle de origem e segredos de implantação alcançáveis a partir desse dispositivo.

Medidas de mitigação recomendadas

As equipes devem verificar recrutadores independentemente através de canais oficiais da empresa e lidar com software de entrevista ou código em um ambiente separado e descartável. As equipes de segurança devem caçar atividades ClickOnce vinculadas à origem listada, processos WebView2 inesperados, extração de arquivo compactado criptografado, executáveis disfarçados como arquivos PNG e tráfego de longa duração para o servidor RAT.

Eles devem isolar hosts suspeitos, girar senhas e tokens de acesso, invalidar sessões de navegador e mover quaisquer fundos de carteira usando sistemas limpos e chaves recém-geradas. A fonte adverte contra atribuir a intrusão a um único ator apenas pela isca. Ela observa sobreposições com um ecossistema mais amplo de tema Google Workspace, mas diz que as evidências suportam um relacionamento de campanha.

O que os CISOs devem fazer agora

Implementar políticas de verificação de identidade para recrutadores externos. Treinar funcionários para identificar golpes de emprego falsos. Monitorar atividades de ClickOnce e WebView2 em endpoints. Revogar credenciais de desenvolvedores em caso de suspeita. Isolar sistemas de desenvolvimento da rede principal. Realizar auditorias de segurança focadas em engenharia social.

Perguntas frequentes

Como o malware se disfarça? Usa arquivos PNG falsos e assinaturas digitais legítimas para enganar os usuários.

É necessário formatar? Sim, a remoção completa pode exigir reimplementação do sistema devido à persistência do RAT.

Quais são os IoCs principais? Arquivos GapiUpdate.application, gapidriver.com, e hashes SHA-256 dos payloads.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.