Pesquisadores identificaram uma nova família de malware chamada "LTX Stealer" que utiliza uma arquitetura baseada em Node.js para roubar credenciais, cookies de navegadores e dados de carteiras de criptomoedas em máquinas Windows. A análise publicada descreve técnicas de empacotamento, obfuscação e uso de infraestrutura em nuvem para controlar o malware.
Como o ataque se inicia
O vetor inicial observado é um instalador Windows distribuído como um arquivo nomeado “Negro.exe”, construído com o framework legítimo Inno Setup. Ao executar, o instalador solta um payload volumoso (~271 MB) que contém o runtime Node.js empacotado com a aplicação maliciosa, estratégia usada para contornar algumas verificações de antivírus que ignoram arquivos muito grandes.
Capacidades técnicas
- Extração de credenciais de navegadores Chromium (Chrome, Edge) usando acesso aos arquivos "Local State" para recuperar chaves que protegem senhas e cookies.
- Busca por carteiras de criptomoedas e captura de screenshots.
- Empacotamento do payload principal (updater.exe) como aplicação Node.js com o utilitário
pkg, incluindo o runtime. - Compilação de código JavaScript em bytecode
.jscvia Bytenode para dificultar engenharia reversa.
Infraestrutura e evasão
Os operadores utilizam serviços em nuvem comerciais — por exemplo, Supabase para autenticação e Cloudflare para ofuscação de localização do servidor de comando e controle — tornando a infraestrutura resiliente a intervenções. Os pesquisadores também indicam uso de domínios e endereços IP específicos (ex.: domínios como eqp.lol citados como indicadores) que devem ser bloqueados por políticas de rede.
Detecção e mitigação
As recomendações extraídas da análise incluem:
- Bloquear indicadores conhecidos (domínios/IPs) em firewalls e EDR.
- Monitorar criação de diretórios ocultos ou marcados como sistema em caminhos de usuário que imitam componentes legítimos (ex.: "Microsoft Updater").
- Investigar executáveis não assinados e de tamanho anômalo (>100MB) que se comportam como aplicações Node.js.
- Alerta para processos que acessam sequencialmente arquivos "Local State" e stores de credenciais, comportamento típico de info-stealers.
Observações e limitações
A matéria e a análise citada (Cyfirma) descrevem técnicas e indicadores observados, mas não indicam uma campanha com vítimas nomeadas ou extensão geográfica ampla. A análise técnica aponta para um aumento na sofisticação dos info-stealers que adotam empacotamento Node.js e bytecode para dificultar detecção e análise.
Organizações devem tratar a descoberta como alerta para fortalecer controles de endpoint, análise de binários grandes e monitoria de acesso a stores de credenciais em navegadores.