Descoberta e Escopo da Campanha
Um novo malware de roubo de dados, denominado BoryptGrab, tem se espalhado silenciosamente em sistemas Windows através de uma rede de repositórios falsos do GitHub. A campanha, ativa desde pelo menos abril de 2025, utiliza manipulação de mecanismos de busca para fazer esses repositórios maliciosos parecerem legítimos, atraindo vítimas que procuram ferramentas gratuitas.
Os analistas da Trend Micro identificaram a campanha ao rastrear arquivos ZIP suspeitos circulando na natureza, mapeando a cadeia de infecção até páginas hospedadas no GitHub. O ator de ameaça configurou mais de cem repositórios públicos, cada um se passando por uma página de download gratuita para ferramentas como cheats de jogos, software crackeado e aplicativos de produtividade. Esses repositórios usam palavras-chave otimizadas para SEO nos arquivos README para aparecerem no topo dos resultados de busca.
Mecanismo de Infecção e Payloads
Quando um usuário clica em um link de download, ele é redirecionado através de uma série de URLs codificadas em base64 e criptografadas com AES antes de chegar a uma página de download falsa que gera e entrega um arquivo ZIP malicioso. Dentro do ZIP, o dropper pode assumir várias formas. Em uma variante comum, um executável legítimo carrega um arquivo libcurl.dll malicioso que decodifica um payload embutido usando operações XOR e AES-CBC.
Em outra variante, um script VBS usa comandos PowerShell ofuscados para baixar o payload e adicionar exclusões do Windows Defender para evitar detecção. O BoryptGrab verifica ambientes de máquina virtual para evitar análise em sandboxes e usa código de bypass de criptografia de aplicativos Chrome para extrair credenciais protegidas.
Impacto e Dados Roubar
O malware coleta credenciais e cookies de navegadores como Chrome, Firefox, Edge, Opera, Brave e Yandex. Ele também ataca mais de 30 aplicativos de carteira de criptomoedas de desktop e extensões de navegador, incluindo Exodus, Electrum, Ledger Live, Atomic e Trezor Suite. Além disso, captura screenshots, arquivos do Telegram, tokens do Discord e informações do sistema.
Uma adição preocupante é o TunnesshClient, um backdoor entregue como executável PyInstaller que cria um túnel SSH reverso. Isso permite que o atacante execute comandos de shell remotos, navegue e transfira arquivos da máquina da vítima e use o sistema comprometido como proxy SOCKS5. Comentários em russo no código e IPs associados à Rússia sugerem a origem do ator de ameaça.
Recomendações de Segurança
Os usuários devem baixar software apenas de fontes oficiais verificadas e evitar downloads de ferramentas gratuitas de repositórios GitHub desconhecidos. Equipes de segurança devem monitorar tarefas agendadas inesperadas, mudanças repentinas nas exclusões do Windows Defender e tráfego de saída incomum para servidores desconhecidos. Manter as ferramentas de segurança de endpoint atualizadas e verificar downloads de software reduz significativamente a exposição.