Uma operação identificada pelo Netskope Threat Labs rouba criptomoedas de plataformas de negociação e desvia transferências de usuários, acumulando cerca de US$ 100 mil em endereços ligados ao esquema. Para ocultar a ação, o golpe exibe uma falsa verificação de segurança no navegador e adulterar os e-mails que confirmam a retirada de valores.
Na plataforma Binance, uma tela simulada imita a autenticação de dois fatores. Enquanto o usuário é distraído pela mensagem, o software malicioso desativa a lista de destinos autorizados para saques, converte os recursos em Bitcoin e transfere o saldo para os criminosos. A configuração do ataque prevê retirar 100% de contas menores e 90% das maiores.
“Essa é uma estimativa conservadora. Ela soma as transações recebidas pelos endereços de destino, com base nas cotações de mercado, e se limita à primeira etapa do percurso do dinheiro”, explica Vini Egerland, pesquisador do Netskope Threat Labs e autor da análise. Posteriormente, os valores são ocultados com tokens falsificados e transações misturadas.
A ocultação atinge também a caixa de entrada da vítima em serviços como Gmail, Outlook, Yahoo ou Proton. Ao identificar a mensagem de confirmação de saque, o malware modifica o assunto e o texto exibidos no computador comprometido para fazê-los parecer um aviso de rotina. Paralelamente, a ameaça monitora a área de transferência do Windows para trocar o endereço da carteira digitado pelo usuário.
Estimativas apontam entre 350 e 430 vítimas individuais, além dos afetados com saques diretos das contas em corretoras. A infecção ocorre por meio de arquivos compactados e explora sessões já abertas no Chrome ou Edge. A operação continuava ativa e recebendo movimentações financeiras no período da investigação, em setembro de 2026.
Para se proteger, o Netskope Threat Labs recomenda conferir saques por um canal separado, sem confiar unicamente nas notificações exibidas na tela do e-mail. Em caso de infecção, é indispensável realizar a remoção completa do código malicioso, já que o simples bloqueio de comunicação com os servidores criminosos mantém a ameaça ativa no equipamento.