Extensão maliciosa usa blockchain para roubar login de bancos

Pesquisadores de segurança detalharam uma campanha chamada EtherHiding, que esconde a infraestrutura de comando e controle dentro de contratos inteligentes na rede Polygon. A carga final é uma extensão de navegador que funciona como trojan bancário.

Em vez de trazer endereços fixos no próprio código, o malware consulta o contrato inteligente e recebe de lá o endereço criptografado do servidor de controle. Trocar esse destino custa uma transação barata na rede, e o bloqueio de domínios perde a eficácia.

A extensão intercepta credenciais e códigos de dois fatores em cerca de 479 sites de instituições financeiras e de criptomoedas. Também registra o que é digitado, captura imagens e vídeo da tela e vai atrás de gerenciadores de senhas e carteiras.

A entrada acontece por sites legítimos comprometidos. Foram identificados 31 deles, com JavaScript injetado que exibe um CAPTCHA falso à vítima.

A instrução do falso CAPTCHA é o ponto central do golpe: a página pede que o usuário use o atalho Windows mais R e execute um comando. Isso aciona o PowerShell, que baixa os scripts maliciosos, técnica conhecida como ClickFix.

Nenhuma falha de software é explorada nesse caminho. O ataque depende inteiramente de convencer a pessoa a rodar um comando na própria máquina, o que também significa que a orientação para nunca executar comandos vindos de uma página resolve o problema na origem.

A campanha está ativa desde novembro de 2025 e a infraestrutura seguia operacional em setembro de 2026. Como o endereço de controle vive na blockchain, derrubar a operação exige mais do que retirar um domínio do ar.

Leia mais na mesma categoria:

CibercriminososNotícias