Hack Alerta

Novo LTX Stealer: malware Node.js que exfiltra credenciais

LTX Stealer é um info‑stealer baseado em Node.js identificado em 2026. O instalador empacota o runtime Node.js, extrai chaves de navegadores Chromium e exfiltra senhas, cookies e carteiras. Pesquisadores recomendam bloquear IoCs, detectar binários grandes e monitorar acessos a "Local State".

Pesquisadores identificaram uma nova família de malware chamada "LTX Stealer" que utiliza uma arquitetura baseada em Node.js para roubar credenciais, cookies de navegadores e dados de carteiras de criptomoedas em máquinas Windows. A análise publicada descreve técnicas de empacotamento, obfuscação e uso de infraestrutura em nuvem para controlar o malware.

Como o ataque se inicia

O vetor inicial observado é um instalador Windows distribuído como um arquivo nomeado “Negro.exe”, construído com o framework legítimo Inno Setup. Ao executar, o instalador solta um payload volumoso (~271 MB) que contém o runtime Node.js empacotado com a aplicação maliciosa, estratégia usada para contornar algumas verificações de antivírus que ignoram arquivos muito grandes.

Capacidades técnicas

  • Extração de credenciais de navegadores Chromium (Chrome, Edge) usando acesso aos arquivos "Local State" para recuperar chaves que protegem senhas e cookies.
  • Busca por carteiras de criptomoedas e captura de screenshots.
  • Empacotamento do payload principal (updater.exe) como aplicação Node.js com o utilitário pkg, incluindo o runtime.
  • Compilação de código JavaScript em bytecode .jsc via Bytenode para dificultar engenharia reversa.

Infraestrutura e evasão

Os operadores utilizam serviços em nuvem comerciais — por exemplo, Supabase para autenticação e Cloudflare para ofuscação de localização do servidor de comando e controle — tornando a infraestrutura resiliente a intervenções. Os pesquisadores também indicam uso de domínios e endereços IP específicos (ex.: domínios como eqp.lol citados como indicadores) que devem ser bloqueados por políticas de rede.

Detecção e mitigação

As recomendações extraídas da análise incluem:

  • Bloquear indicadores conhecidos (domínios/IPs) em firewalls e EDR.
  • Monitorar criação de diretórios ocultos ou marcados como sistema em caminhos de usuário que imitam componentes legítimos (ex.: "Microsoft Updater").
  • Investigar executáveis não assinados e de tamanho anômalo (>100MB) que se comportam como aplicações Node.js.
  • Alerta para processos que acessam sequencialmente arquivos "Local State" e stores de credenciais, comportamento típico de info-stealers.

Observações e limitações

A matéria e a análise citada (Cyfirma) descrevem técnicas e indicadores observados, mas não indicam uma campanha com vítimas nomeadas ou extensão geográfica ampla. A análise técnica aponta para um aumento na sofisticação dos info-stealers que adotam empacotamento Node.js e bytecode para dificultar detecção e análise.

Organizações devem tratar a descoberta como alerta para fortalecer controles de endpoint, análise de binários grandes e monitoria de acesso a stores de credenciais em navegadores.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.