SeedHunter OkoBot a armadilha que converte a interface da carteira em roubo de sementes

Autor: Publicada 5 min de lectura 190 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Um novo quadro de malware identificado como OkoBot demonstrou, mais uma vez, que a maior fraqueza na segurança das criptomoedas não é o chip de uma carteira física, mas o sistema operacional que rodeia o usuário. Pesquisadores da Kaspersky descreveram em julho de 2026 um módulo específico, batizado SeedHunter, cuja finalidade é persuadir proprietários de carteiras físicas a escreverem sua frase de recuperação dentro do próprio software de desktop legítimo do fabricante, e assim roubar palavras como se fosse tratada de uma captura normal de tela ou um keylogger. O perigo não é que o dispositivo físico saia, mas a interface legítima do software se converte na janela que solicita e entrega a semente ao atacante.

A técnica é notável por sua sutileza: SeedHunter injeta código nas aplicações de desktop (Trezor Suite, Ledger Live ou variantes) e desenha uma página de "recuperação" dentro do cliente real que você instalou. Em alguns casos espera que o dispositivo seja conectado antes de mostrar a página, o que aumenta a ilusão de que o hardware está solicitando a frase. Quando a vítima escreve as 12, 18 ou 24 palavras, o módulo captura essa entrada e a exfiltra como JSON, deixando mesmo uma cópia cifrada num ficheiro temporário. A fraude aproveita a confiança no software oficial e o fato de muitos usuários já aceitarem escrever a frase no computador quando o processo parece vir da própria carteira.

SeedHunter OkoBot a armadilha que converte a interface da carteira em roubo de sementes
Imagem gerada com IA.

OkoBot não se limita a esse único truque: é uma plataforma modular com mais de vinte componentes que incluem downloaddores PowerShell (TookPS), túneis SSH inversos, roubo de credenciais do navegador, gravação em vídeo de janelas que coincidem com padrões (MetaMask, Tonkeeper), keyloggers e instalação de extensões Chromium maliciosas como Rilide. Os atacantes usaram vetores tão variados como repositórios troceados no GitHub que prometiam software empresarial e encravamento de clique (ClickFix) que executam o código malicioso. O compromisso pode tornar-se uma porta traseira persistente para controle remoto, exfiltração e implantação de novos módulos.

As implicações são claras: embora a carteira física continue funcionando e negue a chave privada, o acompanhante software e o sistema anfitrião podem enganar o usuário para entregar a semente. Por isso, a segurança de uma carteira de hardware não é avaliada apenas pela sua resistência física ou criptográfica, mas pela cadeia completa: o computador, atualizações, bibliotecas de terceiros e a higiene do usuário. O Kaspersky reportou vítimas em mais de 25 países, com concentrações no Brasil, Vietnã, Canadá, México e Türkiye, e apontou sinais de possível sobreposição com comunidades russashablantes sem atribuir conclusivamente a campanha a um ator conhecido.

Para usuários e administradores que queiram reduzir o risco, há medidas concretas e comprovavelmente. Em primeiro lugar, nunca introduzir a frase de recuperação em um computador ou no software de desktop a menos que o ecrã do dispositivo o solicite explicitamente e verificável; a regra prática é olhar sempre o ecrã físico da carteira antes de escrever qualquer palavra. Reinstalar a aplicação da carteira a partir da web oficial e validar assinaturas quando estiverem disponíveis ajuda a evitar binários troceados; além disso, manter o sistema operacional atualizado, ter EDR/antivírus ativado e restringir serviços de acesso remoto como RDP evita a escalada fácil do atacante.

Se suspeitar de uma infecção, existem artefatos que o Kaspersky tem apontado como indicadores úteis para a caça em endpoints: tarefas programadas com nomes suspeitos como "Apple Sync", arquivos em %PROGRAMDATA% como hwid.dat ou rotas como %PROGRAMDATA%\\HDVideo\\HDUtil.exe, presença de %USERPROFILE%\\.ssh\\go.bat, modificações do arquivo termsrv.dll, contas inesperadas no grupo Remote Desktop Users, túneis SSH salientes do endpoint e extensões maliciosas em Local Extension Settings que não aparecem na UI do navegador. Diante de uma evidência de compromisso, o prudente é isolar a máquina, coletar indicadores para resposta e considerar uma reinstalação completa do sistema operacional, porque os atacantes deixam portas difíceis de fechar completamente da própria equipe comprometida.

SeedHunter OkoBot a armadilha que converte a interface da carteira em roubo de sementes
Imagem gerada com IA.

Do ponto de vista operacional, as organizações devem auditar as fontes de software que seus empregados usam: os atacantes continuam a explorar a confiança no GitHub e outros repositórios para distribuir instaladores troceados. Os equipamentos de segurança devem alertar sobre comportamentos incomuns como processos que iniciam downloads por PowerShell, túneis SSH salientes e modificações do firewall ou do registro que silenciam alertas de segurança. A segmentação de rede e a restrição de portos salientes (por exemplo, bloquear SSH saliente a destinos não aprovados) limitam a capacidade do atacante para estabelecer canais persistentes.

Os fabricantes lembram a regra básica: a carteira física não pode filtrar sua semente por si mesmo. Ledger indica que a frase não sai do dispositivo, e Trezor destaca que o seu software não deve pedir a semente exceto em processos onde o ecrã do dispositivo o confirme. Se você vê uma página que lhe pede a semente sem confirmação física no ecrã do dispositivo, não escrever e desconecte imediatamente a equipe da rede. Links úteis para verificar práticas recomendadas e procedimentos oficiais estão disponíveis nas páginas dos fabricantes e em recursos de resposta a incidentes: você pode consultar a documentação de segurança do Trezor em https://trezor.io/security/ e guias de suporte de Ledger https://support.ledger.com/. Para um contexto técnico e busca de IoC, a equipe da Kaspersky mantém publicações e posts de blog em seu site geral https://www.kaspersky.com/.

Em resumo, SeedHunter e a plataforma OkoBot representam uma evolução natural das técnicas dos ladrões digitais: combinar engenharia social com injeção em processos legítimos converte qualquer app de desktop numa possível porta de entrada. A melhor defesa é evitar introduzir a semente no computador, reforçar a higiene do ambiente e agir rapidamente diante de qualquer indício de compromisso.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.