Pesquisadores de segurança detalharam uma campanha chamada EtherHiding, que esconde a infraestrutura de comando e controle dentro de contratos inteligentes na rede Polygon. A carga final é uma extensão de navegador que funciona como trojan bancário.
Em vez de trazer endereços fixos no próprio código, o malware consulta o contrato inteligente e recebe de lá o endereço criptografado do servidor de controle. Trocar esse destino custa uma transação barata na rede, e o bloqueio de domínios perde a eficácia.
A extensão intercepta credenciais e códigos de dois fatores em cerca de 479 sites de instituições financeiras e de criptomoedas. Também registra o que é digitado, captura imagens e vídeo da tela e vai atrás de gerenciadores de senhas e carteiras.
A entrada acontece por sites legítimos comprometidos. Foram identificados 31 deles, com JavaScript injetado que exibe um CAPTCHA falso à vítima.
A instrução do falso CAPTCHA é o ponto central do golpe: a página pede que o usuário use o atalho Windows mais R e execute um comando. Isso aciona o PowerShell, que baixa os scripts maliciosos, técnica conhecida como ClickFix.
Nenhuma falha de software é explorada nesse caminho. O ataque depende inteiramente de convencer a pessoa a rodar um comando na própria máquina, o que também significa que a orientação para nunca executar comandos vindos de uma página resolve o problema na origem.
A campanha está ativa desde novembro de 2025 e a infraestrutura seguia operacional em setembro de 2026. Como o endereço de controle vive na blockchain, derrubar a operação exige mais do que retirar um domínio do ar.



