As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo quadro de malware identificado como OkoBot demonstrou, mais uma vez, que a maior fraqueza na segurança das criptomoedas não é o chip de uma carteira física, mas o sistema operacional que rodeia o usuário. Pesquisadores da Kaspersky descreveram em julho de 2026 um módulo específico, batizado SeedHunter, cuja finalidade é persuadir proprietários de carteiras físicas a escreverem sua frase de recuperação dentro do próprio software de desktop legítimo do fabricante, e assim roubar palavras como se fosse tratada de uma captura normal de tela ou um keylogger. O perigo não é que o dispositivo físico saia, mas a interface legítima do software se converte na janela que solicita e entrega a semente ao atacante.
A técnica é notável por sua sutileza: SeedHunter injeta código nas aplicações de desktop (Trezor Suite, Ledger Live ou variantes) e desenha uma página de "recuperação" dentro do cliente real que você instalou. Em alguns casos espera que o dispositivo seja conectado antes de mostrar a página, o que aumenta a ilusão de que o hardware está solicitando a frase. Quando a vítima escreve as 12, 18 ou 24 palavras, o módulo captura essa entrada e a exfiltra como JSON, deixando mesmo uma cópia cifrada num ficheiro temporário. A fraude aproveita a confiança no software oficial e o fato de muitos usuários já aceitarem escrever a frase no computador quando o processo parece vir da própria carteira.

OkoBot não se limita a esse único truque: é uma plataforma modular com mais de vinte componentes que incluem downloaddores PowerShell (TookPS), túneis SSH inversos, roubo de credenciais do navegador, gravação em vídeo de janelas que coincidem com padrões (MetaMask, Tonkeeper), keyloggers e instalação de extensões Chromium maliciosas como Rilide. Os atacantes usaram vetores tão variados como repositórios troceados no GitHub que prometiam software empresarial e encravamento de clique (ClickFix) que executam o código malicioso. O compromisso pode tornar-se uma porta traseira persistente para controle remoto, exfiltração e implantação de novos módulos.
As implicações são claras: embora a carteira física continue funcionando e negue a chave privada, o acompanhante software e o sistema anfitrião podem enganar o usuário para entregar a semente. Por isso, a segurança de uma carteira de hardware não é avaliada apenas pela sua resistência física ou criptográfica, mas pela cadeia completa: o computador, atualizações, bibliotecas de terceiros e a higiene do usuário. O Kaspersky reportou vítimas em mais de 25 países, com concentrações no Brasil, Vietnã, Canadá, México e Türkiye, e apontou sinais de possível sobreposição com comunidades russashablantes sem atribuir conclusivamente a campanha a um ator conhecido.
Para usuários e administradores que queiram reduzir o risco, há medidas concretas e comprovavelmente. Em primeiro lugar, nunca introduzir a frase de recuperação em um computador ou no software de desktop a menos que o ecrã do dispositivo o solicite explicitamente e verificável; a regra prática é olhar sempre o ecrã físico da carteira antes de escrever qualquer palavra. Reinstalar a aplicação da carteira a partir da web oficial e validar assinaturas quando estiverem disponíveis ajuda a evitar binários troceados; além disso, manter o sistema operacional atualizado, ter EDR/antivírus ativado e restringir serviços de acesso remoto como RDP evita a escalada fácil do atacante.
Se suspeitar de uma infecção, existem artefatos que o Kaspersky tem apontado como indicadores úteis para a caça em endpoints: tarefas programadas com nomes suspeitos como "Apple Sync", arquivos em %PROGRAMDATA% como hwid.dat ou rotas como %PROGRAMDATA%\\HDVideo\\HDUtil.exe, presença de %USERPROFILE%\\.ssh\\go.bat, modificações do arquivo termsrv.dll, contas inesperadas no grupo Remote Desktop Users, túneis SSH salientes do endpoint e extensões maliciosas em Local Extension Settings que não aparecem na UI do navegador. Diante de uma evidência de compromisso, o prudente é isolar a máquina, coletar indicadores para resposta e considerar uma reinstalação completa do sistema operacional, porque os atacantes deixam portas difíceis de fechar completamente da própria equipe comprometida.

Do ponto de vista operacional, as organizações devem auditar as fontes de software que seus empregados usam: os atacantes continuam a explorar a confiança no GitHub e outros repositórios para distribuir instaladores troceados. Os equipamentos de segurança devem alertar sobre comportamentos incomuns como processos que iniciam downloads por PowerShell, túneis SSH salientes e modificações do firewall ou do registro que silenciam alertas de segurança. A segmentação de rede e a restrição de portos salientes (por exemplo, bloquear SSH saliente a destinos não aprovados) limitam a capacidade do atacante para estabelecer canais persistentes.
Os fabricantes lembram a regra básica: a carteira física não pode filtrar sua semente por si mesmo. Ledger indica que a frase não sai do dispositivo, e Trezor destaca que o seu software não deve pedir a semente exceto em processos onde o ecrã do dispositivo o confirme. Se você vê uma página que lhe pede a semente sem confirmação física no ecrã do dispositivo, não escrever e desconecte imediatamente a equipe da rede. Links úteis para verificar práticas recomendadas e procedimentos oficiais estão disponíveis nas páginas dos fabricantes e em recursos de resposta a incidentes: você pode consultar a documentação de segurança do Trezor em https://trezor.io/security/ e guias de suporte de Ledger https://support.ledger.com/. Para um contexto técnico e busca de IoC, a equipe da Kaspersky mantém publicações e posts de blog em seu site geral https://www.kaspersky.com/.
Em resumo, SeedHunter e a plataforma OkoBot representam uma evolução natural das técnicas dos ladrões digitais: combinar engenharia social com injeção em processos legítimos converte qualquer app de desktop numa possível porta de entrada. A melhor defesa é evitar introduzir a semente no computador, reforçar a higiene do ambiente e agir rapidamente diante de qualquer indício de compromisso.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...