Extensão maliciosa usa blockchain para roubar logins bancários
Uma campanha de malware conhecida como EtherHiding encontrou uma maneira incomum de dificultar o bloqueio de sua infraestrutura: esconder informações de comando e controle dentro de contratos inteligentes da rede Polygon. O objetivo dos criminosos é distribuir uma extensão de navegador capaz de funcionar como um trojan bancário, interceptando dados sensíveis de usuários.
A técnica modifica a forma tradicional de comunicação entre o malware e seus operadores. Em vez de carregar no próprio código uma lista de domínios ou endereços de servidores, a extensão consulta um contrato inteligente publicado na blockchain. A resposta contém, de forma criptografada, o endereço usado para receber instruções ou enviar informações roubadas.
Essa arquitetura torna a operação mais resistente a medidas convencionais de contenção. Caso um domínio seja identificado e bloqueado, os criminosos podem atualizar o destino armazenado no contrato com uma nova transação, geralmente de baixo custo. Assim, não precisam distribuir uma nova versão completa da extensão nem registrar imediatamente uma nova infraestrutura.
Malware mira bancos, corretoras e carteiras digitais
Segundo a análise dos pesquisadores, a extensão consegue atuar contra aproximadamente 479 sites ligados a instituições financeiras e plataformas de criptomoedas. O código malicioso tenta capturar nomes de usuário, senhas, códigos de autenticação em dois fatores e outras informações utilizadas durante o acesso às contas.
O alcance da ameaça não se limita ao conteúdo das páginas bancárias. A extensão também pode registrar tudo o que a vítima digita, fazer capturas de tela e gravar vídeos da atividade no computador. Além disso, procura dados armazenados em gerenciadores de senhas, carteiras digitais e ferramentas usadas para administrar ativos de criptomoedas.
Esse comportamento permite que os criminosos obtenham informações mesmo quando o usuário não conclui uma transferência. Tokens de sessão, códigos temporários, frases de recuperação e dados exibidos na tela podem ser suficientes para assumir uma conta ou realizar novas tentativas de fraude.
Falso CAPTCHA inicia a infecção
A distribuição ocorre por meio de sites legítimos que foram comprometidos. Até o momento da investigação, 31 páginas haviam sido identificadas com trechos de JavaScript injetados pelos invasores. Ao acessar uma dessas páginas, a vítima vê um CAPTCHA falso, projetado para parecer uma verificação comum de segurança.
Em vez de apenas solicitar a confirmação de que o visitante é humano, a página apresenta instruções para executar uma sequência de comandos no computador. O usuário é orientado a pressionar Windows + R, abrir a ferramenta de execução do sistema e colar ou digitar uma instrução fornecida pelo site.
O comando aciona o PowerShell, recurso legítimo do Windows utilizado pelos criminosos para baixar e executar scripts maliciosos. A estratégia faz parte de uma modalidade de engenharia social frequentemente chamada de ClickFix, na qual a própria vítima é levada a realizar etapas que iniciam a infecção.
O golpe se apoia na aparência de legitimidade da página. Como o usuário já visitou um site conhecido e vê uma interface semelhante à de um CAPTCHA real, tende a interpretar a instrução como uma exigência técnica do serviço. Entretanto, CAPTCHAs legítimos não pedem que visitantes executem comandos no PowerShell ou em qualquer terminal do sistema.
Não é necessário explorar uma falha no navegador
Um aspecto importante da campanha é que o ataque não depende, necessariamente, de uma vulnerabilidade no navegador, no sistema operacional ou no site acessado. O ponto decisivo é a manipulação psicológica da vítima para que ela execute voluntariamente um comando perigoso.
Isso também indica a principal medida de prevenção: não executar comandos copiados de páginas da internet, especialmente quando a solicitação aparece em um CAPTCHA, em uma janela de suporte ou em uma mensagem que promete corrigir um problema de acesso.
Mesmo que a instrução pareça simples, o comando pode baixar arquivos, alterar configurações, criar mecanismos de persistência e permitir o acesso remoto ao computador. O PowerShell é uma ferramenta administrativa legítima, mas seu uso por uma página desconhecida deve ser tratado como um forte sinal de comprometimento.
Blockchain dificulta a derrubada da operação
A campanha teria permanecido ativa desde novembro de 2025, e a infraestrutura continuava funcional em setembro de 2026. A permanência da operação está relacionada ao uso da blockchain como mecanismo de descoberta do servidor de controle.
Em um ataque convencional, a interrupção pode começar com a suspensão do domínio usado pelo malware, o bloqueio do endereço IP ou a retirada do servidor do ar. No EtherHiding, porém, a informação essencial fica registrada em uma rede distribuída. Retirar um site comprometido não elimina automaticamente o contrato inteligente nem impede que os operadores publiquem um novo endereço.
Isso não torna a ameaça impossível de combater, mas exige uma resposta mais ampla. Equipes de segurança precisam combinar análise de extensões, monitoramento de scripts injetados, investigação de transações suspeitas e identificação do comportamento do malware nos dispositivos infectados.
Como reconhecer o golpe
Alguns sinais podem ajudar a identificar a fraude antes que o comando seja executado:
– CAPTCHA que solicita o uso do PowerShell, Prompt de Comando ou janela “Executar”;
– pedido para pressionar atalhos do teclado e colar códigos;
– mensagens dizendo que é preciso “verificar o navegador” instalando componentes;
– instruções para desativar o antivírus ou copiar comandos;
– pop-ups que exigem permissões incomuns;
– extensão instalada fora das lojas oficiais ou sem uma justificativa clara.
A aparência de um site conhecido não é suficiente para garantir segurança. Páginas legítimas podem ser comprometidas temporariamente, e anúncios, scripts de terceiros ou plugins vulneráveis podem inserir conteúdo fraudulento em uma página confiável.
O que fazer se o comando já foi executado
Quem seguiu as instruções do falso CAPTCHA deve desconectar o computador da internet e evitar acessar bancos ou corretoras a partir dele. Em seguida, é recomendável realizar uma verificação completa com uma solução de segurança atualizada, revisar as extensões instaladas e remover itens desconhecidos.
As senhas devem ser alteradas usando outro dispositivo confiável. Também é importante encerrar sessões ativas, revogar tokens, conferir regras de encaminhamento de e-mail e revisar movimentações financeiras. Se houver carteiras de criptomoedas no computador, os ativos devem ser transferidos para um ambiente seguro, desde que a frase de recuperação não tenha sido exposta.
Empresas podem reduzir o impacto bloqueando a execução de scripts não autorizados, restringindo o uso do PowerShell, aplicando políticas de instalação de extensões e treinando funcionários para reconhecer o padrão ClickFix. A combinação de controles técnicos com conscientização é essencial, já que a campanha explora principalmente a confiança do usuário, e não uma falha de software.
