Kaspersky identifica malware criado para roubar seed phrases
Este artigo está disponível nos seguintes idiomas:
Em julho de 2026, a Equipe Global de Pesquisa e Análise da Kaspersky publicou uma análise detalhada de um framework de malware chamado OkoBot. O framework está ativo há mais de um ano e continuava operando quando a Kaspersky divulgou o relatório. OkoBot é um kit de ferramentas com mais de 20 cargas maliciosas que infectam máquinas Windows, abrem um canal remoto oculto e, em seguida, instalam plugins especializados para tarefas específicas.
A Kaspersky documentou dois principais pontos de entrada do malware: um ataque de engenharia social chamado "ClickFix", e malware oculto em softwares baixados do GitHub. Um dos exemplos foi um pacote falso do SQL Server Management Studio que, na verdade, era o Audacity original com uma biblioteca maliciosa acoplada. Por aparecer no topo dos resultados de busca, parecia legítimo e conquistava a confiança do usuário.
Assim que o usuário executa o arquivo isca, um script PowerShell chamado TookPS instala um túnel SSH de volta para o invasor. Um bot automatizado coleta arquivos de carteira, cookies do navegador e credenciais, abrindo silenciosamente caminho para cargas mais pesadas.
Uma dessas cargas chamou nossa atenção. A Kaspersky a chama de SeedHunter, criada com um único objetivo: roubar frases de recuperação de usuários de hardware wallet. Lemos o relatório com atenção e, depois, conversamos com os responsáveis pela segurança da Tangem para uma pergunta direta: SeedHunter pode afetar a Tangem?
O que SeedHunter realmente faz
SeedHunter monitora continuamente a lista de processos em execução em um PC Windows infectado. Ele procura por três aplicativos específicos: Trezor Suite, Ledger Live e Ledger Wallet. Quando encontra algum deles rodando, injeta seu próprio código nesse processo.
Esses aplicativos de carteira desktop são construídos sobre o Electron, um framework que envolve uma página web dentro de um aplicativo desktop. SeedHunter se conecta às funções internas do Electron, permitindo reescrever o que o app exibe sem que o usuário perceba. A janela da própria carteira vira a tela do invasor.
O malware realiza varreduras periódicas nas portas USB, filtrando por Vendor ID e Product ID, e aguarda até que um dispositivo Trezor ou Ledger legítimo seja conectado. A Kaspersky constatou que o malware pode aguardar um sinal de "go" do servidor de comando ou agir imediatamente, dependendo de uma flag recebida.
Quando um dispositivo é conectado, o malware exibe uma página de phishing fixa dentro do app confiável, com layout diferente para cada marca de carteira. A página solicita ao usuário que digite sua seed phrase para "recuperar" ou "verificar" a carteira.
O usuário acredita estar digitando na própria carteira legítima, já que foi ele mesmo quem conectou o dispositivo. Quando a frase é inserida, o malware a captura, envia para um servidor de comando e também salva uma cópia local criptografada. Os fundos são então drenados conforme a vontade do atacante.
Outros plugins do OkoBot ampliam ainda mais o alcance. O OkoSpyware compila uma lista com mais de 100 aplicativos-alvo, incluindo carteiras como Exodus e gerenciadores de senhas como 1Password e KeePassXC, e grava vídeo das janelas usando uma cópia do FFmpeg, além de registrar cada tecla digitada.
Até mesmo carteiras em extensões de navegador são capturadas dessa forma; a telemetria da Kaspersky mostra que abas do MetaMask e Tonkeeper são sinalizadas e gravadas do mesmo jeito. Um módulo separado, o MC Keylogger, captura pressionamentos de teclas, conteúdo da área de transferência (incluindo imagens copiadas), detalhes de dispositivos USB conectados e faz capturas de tela a cada cinco minutos.
O cenário descrito pela Kaspersky é de vigilância total da máquina infectada, com uma armadilha feita sob medida para capturar seed phrases no centro de tudo.
Quando o atacante não tem nada para roubar
SeedHunter precisa de quatro condições separadas para ter sucesso. Em uma configuração padrão da Tangem, nenhuma delas está presente.
- Precisa de uma seed phrase para aplicar o golpe. Essa é a base de todo o ataque. No modelo padrão da Tangem, a chave privada é gerada dentro do elemento seguro certificado do cartão e nunca sai dele. Se o usuário não tem uma seed phrase, não há nada para uma página de phishing solicitar.
- Segundo, precisa de um app desktop para injetar código. O SeedHunter mira três processos Windows específicos, todos aplicativos desktop Electron. A Tangem não possui aplicativo desktop.
Terceiro, precisa detectar um dispositivo USB. O gatilho do malware é uma varredura USB pelos Vendor e Product IDs de hardwares de carteira conhecidos. Os cartões Tangem se comunicam com o celular via NFC, apenas por aproximação.
Quarto, precisa de um pretexto convincente. Usuários de Ledger e Trezor sabem que os fluxos de recuperação e verificação fazem parte dos apps, então um pedido pela frase parece normal. O fluxo padrão da Tangem nunca pede ao usuário para digitar uma frase de recuperação. Você apenas escaneia seu cartão/anel e insere sua biometria ou código de acesso. Um pedido por seed phrase seria um alerta imediato para quem usa Tangem.
Andrey Lazutkin, CTO da Tangem, vê a própria seed phrase como a fragilidade estrutural que esses ataques exploram.
"Quando as pessoas compram uma hardware wallet, esperam que o dispositivo proteja suas chaves privadas. Mas em muitas carteiras tradicionais, o dispositivo exibe primeiro a seed phrase para o usuário e transfere a responsabilidade para ele."
"A partir desse momento, o elo mais fraco não é mais a hardware wallet," continua ele. "É a seed phrase: um pedaço de papel, uma placa de metal, uma gaveta, um cofre, uma foto que nunca deveria ser tirada, ou uma frase que pode ser perdida, danificada, copiada, exposta ou roubada."
Ataques de phishing continuam mirando diretamente as seed phrases, pois, uma vez exposta, não importa o preço ou nível de segurança da hardware wallet.
O que protege o smartphone?
O modelo da Tangem, centrado no mobile e ancorado em hardware, contorna o OkoBot estruturalmente. No entanto, malware para celular é uma ameaça real. Por isso, perguntamos como o próprio app resiste às três técnicas centrais usadas pelo OkoBot: sobreposições falsas, keylogging e captura de tela.
Segundo Lazutkin, o app da Tangem executa uma pilha completa de proteções em tempo de execução.
- verificações de integridade em tempo de execução,
- anti-debugging,
- anti-emulação,
- detecção de root e jailbreak,
- armazenamento criptografado,
- comunicação segura,
- validação de certificado,
- proteção de WebView,
- proteção contra tapjacking,
- manuseio seguro de entrada.
Ele também acrescentou permissões minimizadas, revisão de código, auditorias e verificações automáticas de segurança. Três dessas defesas correspondem diretamente aos métodos do OkoBot (tapjacking, keylogging, captura de vídeo).
Proteção contra tapjacking é a resposta mobile à tela falsa do SeedHunter. No celular, o equivalente a sobrescrever a janela de um app é sobrepor uma camada invisível ou enganosa, fazendo o usuário pensar que está tocando em uma coisa quando, na verdade, autoriza outra. O app da Tangem verifica ativamente se há visualizações ocultas durante a interação, garantindo que nenhuma sobreposição invisível capture toques em áreas sensíveis do app. Qualquer tentativa de overlay é detectada e bloqueada.
Manuseio seguro de entrada é a resposta ao keylogger. Teclados personalizados são um vetor comum para capturar o que o usuário digita, então o app detecta o uso desses teclados ao inserir dados sensíveis. Também desativa autocomplete, correção ortográfica, salvamento de senha e texto preditivo em campos críticos, pois essas funções podem armazenar ou sugerir informações confidenciais e vazá-las depois.
Bloqueio de capturas de tela e gravação de tela responde à gravação de vídeo do OkoSpyware. Em qualquer parte do app que exiba dados sensíveis, capturas de tela e gravação são totalmente proibidas. A técnica usada pelo OkoSpyware para filmar janelas de carteiras no PC é barrada no nível do sistema operacional do celular.
Por trás de tudo isso está a verificação de integridade. O app verifica seu próprio código em tempo de execução para detectar adulterações e impedir a execução de versões potencialmente perigosas ou não autorizadas. Isso faz parte da disciplina chamada Runtime Application Self-Protection. A Tangem utiliza o DexProtector da Licel, mesma classe de proteção embarcada usada por grandes apps bancários e de pagamentos, e a primeira solução de proteção de software avaliada e aprovada pela EMVCo para Android e iOS.
O risco da cadeia de suprimentos
OkoBot se espalhou por meio de um repositório falso no GitHub, indexado por mecanismos de busca e que aparecia no topo dos resultados para buscas comuns de software. Usuários em busca de uma ferramenta legítima acabavam encontrando primeiro a versão maliciosa.
O ataque também envolveu uma dependência trojanizada. A Kaspersky rastreou a carga final até uma protobuf.dll maliciosa, incluída em uma ferramenta open-source, que parecia idêntica à biblioteca legítima, mas ao ser descriptografada, executava o despachante de plugins real por baixo dos panos.
Quando um programa aparentemente legítimo carregava a biblioteca, também carregava o malware. Esse tipo de ataque já afetou grandes projetos de software: ao contaminar uma dependência confiável, tudo que depende dela acaba herdando o problema.
Perguntamos a Anton Afanasyev, CISO da Tangem, como a Tangem protege sua cadeia de produção contra esse tipo de ameaça.
"Usamos uma combinação de medidas", disse ele. A primeira é reduzir a dependência de código externo nas partes mais críticas. "Fizemos fork ou reescrevemos algumas das bibliotecas externas necessárias, especialmente as mais críticas." Uma biblioteca mantida internamente não pode ser trocada silenciosamente por uma versão trojanizada, como pode acontecer com dependências públicas baixadas automaticamente.
A segunda camada é a disciplina de processo. "Temos um processo de desenvolvimento seguro, incluindo checagem de vulnerabilidades em todas as dependências, janela de atualização controlada, revisão de código e assim por diante." Ter uma janela de atualização controlada é fundamental: as dependências não são atualizadas automaticamente assim que uma nova versão é lançada — justamente quando um pacote comprometido pode causar danos. As atualizações são revisadas e aprovadas de forma deliberada.
Também perguntamos a Lazutkin sobre a possibilidade de uma atualização maliciosa ser distribuída não por dependência, mas pela loja oficial de apps, usando credenciais de desenvolvedor roubadas.
Para esse ataque ter sucesso, segundo ele, "um invasor precisaria comprometer nossas credenciais de desenvolvedor, burlar MFA e controles internos de acesso, passar pelo processo de aprovação de lançamento, injetar código malicioso no build oficial, passar pela revisão da Apple ou Google, manter a identidade oficial do app, evitar detecção de malware pelas plataformas e ainda passar despercebido pela nossa equipe, sistemas de monitoramento e pela comunidade open-source."
Campanha de monitoramento de ameaças
OkoBot posicionou um repositório falso nos resultados de busca e imitou marcas confiáveis para conquistar a confiança do usuário. Defender-se dessa estratégia de distribuição exige monitoramento constante. Perguntamos a Afanasyev como a Tangem detecta apps falsos, repositórios fraudulentos e páginas de phishing que imitam nossa marca.
"A Tangem monitora canais de inteligência de ameaças e notícias de segurança sobre famílias de malware e campanhas relevantes para seus usuários, e eu mesmo faço esse acompanhamento direto." No lado das falsificações e imitações, ele explica: "Monitoramos diversos recursos e lojas de apps Android não oficiais, incluindo o GitHub."
As remoções de phishing funcionam com dois insumos trabalhando juntos. "Nossos usuários reportam sites de phishing e contas falsas em redes sociais e mensageiros para nós", diz Afanasyev. O segundo insumo é confidencial. Quando um recurso de phishing é identificado, a Tangem coordena com partes responsáveis para remover o conteúdo.
Guardamos a pergunta mais direta para o final. Alguma família conhecida de stealer ou spyware já adicionou o app da Tangem à sua lista de alvos, como o OkoSpyware faz com MetaMask e Tonkeeper?
"Até agora, não temos conhecimento de nenhum malware mobile desse tipo", afirma Afanasyev. Ele destaca o único caso existente: no desktop, atacantes já rodaram campanhas incentivando usuários a baixar um falso "Tangem Desktop". "São vírus simples e convencionais que apenas abrem acesso remoto ao computador da vítima." Não é um stealer de seed phrase direcionado como o SeedHunter. Os atacantes recorrem a malwares genéricos de acesso remoto porque o ataque especializado não encontra alvo.
Resumo
SeedHunter é um ataque bem elaborado contra um design específico: um aplicativo de carteira desktop conectado a um dispositivo físico via USB que, em algum momento, exibe a seed phrase para o usuário.
A Tangem não foi projetada com nenhum desses três pontos. Por isso, o plugin mais sofisticado do framework chega até o usuário Tangem e não encontra nada para fazer. Ele procura por carteiras USB que não existem. Aguarda para injetar código em processos desktop que não estão rodando. Fica pronto para capturar uma frase que nunca foi escrita.
Esse resultado é consequência direta e previsível de uma filosofia de segurança que remove componentes em vez de adicioná-los, e que mantém o que realmente importa — a chave privada — selado dentro de um chip que nunca precisa confiar no computador com o qual se comunica.
Mas ainda existem responsabilidades reais para o usuário. Quem importa uma seed phrase externa para a Tangem e mantém uma cópia em papel reintroduz exatamente o elo fraco que o SeedHunter procura, e pode ser vítima de phishing dessa frase por outros meios.
Referências
- OkoBot: novo framework sofisticado de malware mira usuários de criptomoedas – Kaspersky Securelist, julho de 2026
- TookPS: a próxima onda – Kaspersky Securelist, abril de 2025
- OkoBot Malware Framework injeta phishing de seed phrase em apps Ledger e Trezor – The Hacker News, julho de 2026
- OkoBot malware mira usuários de carteiras de criptomoedas (software e hardware) – HackMag
- Por que a Tangem Wallet não precisa de tela – Blog Tangem
- Andrey Lazutkin, da Tangem, defende carteiras de hardware mais simples – Blog Tangem
- Como a Tangem Wallet faz backup das chaves privadas – Blog Tangem
- OWASP Mobile Application Security Testing Guide (MASTG)
- Runtime Application Self-Protection (RASP) – Wikipedia
- DexProtector da Licel – proteção de software avaliada pela EMVCo
- DexProtector – soluções avaliadas e aprovadas pela EMVCo – Licel
- Electron framework – documentação oficial
Andrey Lazutkin é Chief Technology Officer da Tangem. Anton Afanasyev é Chief Information Security Officer da Tangem.