Ameaças à sua cripto: trojans

Author logo
Patrick Dike-Ndulue
Post image

Quando se fala em malware no universo das criptomoedas, muita gente pensa em mineradores ocultos ou extorsionistas que exigem moedas para desbloquear o computador. Porém, existem outros tipos de aplicativos criados para roubar seus ativos ou sua seed phrase.

Malwares podem roubar ativos, descobrir frases mnemônicas ou até instalar firmware modificado em carteiras de hardware (em teoria). Vamos entender como eles funcionam e quais métodos usam para invadir seu dispositivo.

Como funcionam

Os invasores usam trojans para instalar malware sem serem detectados. Assim como o Cavalo de Troia, a chave da estratégia é se passar por algo útil e seguro — pode ser um aplicativo, um jogo ou um documento. Às vezes, o arquivo não contém nada malicioso no momento da infiltração. Só depois, de forma automática ou comandada pelo atacante, ele baixa o “payload”, responsável pelas ações maliciosas. Esses trojans são chamados de "downloaders". Existem também os “droppers”, que já vêm com aplicativos maliciosos embutidos e não baixam nada. Há muitos tipos de trojans, mas conhecer esses dois já é suficiente para nosso propósito. 

Como se espalham

Os atacantes costumam usar engenharia social e técnicas de phishing. Por exemplo, criam sites falsos de aplicativos conhecidos, hospedando kits de instalação infectados. Outro método é enviar e-mails fingindo ser do desenvolvedor, sugerindo instalar uma atualização ou baixar uma versão “corrigida”. Nesse caso, o aplicativo pode até funcionar normalmente, mas o malware também será instalado no computador ou smartphone.

Outro caminho é pelas lojas oficiais de aplicativos. Os invasores criam uma utilidade simples para Android, enviam para avaliação da loja e aguardam as instalações. Como ser aprovado nas lojas é difícil, o arquivo APK infectado costuma ser distribuído em plataformas alternativas.

Alguns trojans se espalham sozinhos. Por exemplo, o trojan Emotet acessa dados do Outlook nos computadores infectados e envia um arquivo ou link infectado para os contatos da agenda da vítima.

E as criptos?

Existem diversas situações em que trojans podem ser usados para roubar criptoativos. Alguns anos atrás, pesquisadores da Kaspersky Lab descobriram o trojan CryptoShuffler. O malware era simples: depois de instalado, monitorava a área de transferência do computador e, ao detectar algo que parecesse um endereço de carteira de Bitcoin, Ethereum, Zcash, Monero, Dash ou Dogecoin, substituía pelo endereço dos atacantes. Quando o CryptoShuffler foi identificado, os criminosos já tinham roubado US$ 140.000 (mais de meio milhão de dólares em valores atuais).

Veja um exemplo mais recente. Pesquisadores da ESET encontraram vários sites hospedando versões falsas e infectadas dos aplicativos Telegram e WhatsApp. Alguns trojans agiam como o CryptoShuffler, enquanto outros buscavam identificar seed phrases. Para isso, procuravam imagens em computadores e smartphones e usavam OCR para encontrar textos que se parecessem com seed phrases. O alvo eram usuários que tiraram prints ou fotos de papéis com a frase ao criar a carteira.

Trojans nem sempre roubam dados “diretamente” — podem fazer parte de ataques em várias etapas. Por exemplo, um trojan que infecta o smartphone pode detectar quando o aparelho se conecta à rede doméstica e tentar adivinhar a senha do roteador. Se conseguir, altera o servidor DNS para o endereço do atacante. Assim, a vítima pode ser facilmente direcionada para sites falsos de carteiras cripto em vez dos verdadeiros. 

Hackeando carteiras de hardware

Hackear uma carteira de hardware é algo possível apenas em teoria — nunca foi feito na prática. Saleem Rashid, que conseguiu hackear a Ledger Nano S, descreveu um possível plano de ataque: um trojan é instalado no computador e espera o usuário conectar a carteira. Em seguida, exibe um aviso pedindo atualização de firmware. Se o usuário aceitar, o malware instala um software modificado na carteira. 

É importante deixar claro que esse cenário é puramente hipotético e foi apresentado quando a Nano S era vulnerável a esse tipo de ataque. Desde então, várias atualizações de firmware corrigiram as falhas. Mesmo assim, não se pode descartar totalmente essa possibilidade, pois novas vulnerabilidades podem ser descobertas e exploradas antes de serem corrigidas pelo fabricante.

Como se proteger

É fundamental entender que existem muitos tipos de malware criados para roubar criptoativos. Um spyware, por exemplo, pode ser configurado para tirar prints assim que você acessa um site de serviço cripto. Se você criar uma nova carteira, os atacantes podem capturar uma imagem contendo a seed phrase.

Outro ponto preocupante é que, com o tempo, a barreira de entrada para novos “negócios” está diminuindo. Já existem malwares prontos para compra e customização conforme o interesse do comprador.

Veja algumas dicas para se proteger. Você provavelmente já ouviu falar delas, mas ainda são as melhores ferramentas que temos.

  • Instale um antivírus confiável (o Windows Security não é suficiente). Até uma versão gratuita já ajuda.
  • Não instale aplicativos baixados fora das lojas oficiais no smartphone. Se o site de um app conhecido sugerir baixar um arquivo APK, redobre a atenção.
  • Não use versões piratas de softwares pagos. Não há garantia de que o “repacker” não inseriu um trojan.
  • Não utilize smartphones “rooteados” ao lidar com cripto. Permissões de superusuário facilitam a instalação de malware.
  • Sempre instale atualizações (pelo menos as de segurança), mesmo que sejam incômodas. Elas corrigem falhas exploradas por trojans.
  • Nem precisa dizer: use carteiras frias confiáveis como a Tangem Wallet. Nossa carteira é certificada EAL6+ e não pode ser hackeada. E o dono não precisa se preocupar em ter a seed phrase roubada — a Tangem não utiliza seed phrase.
Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Analisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.