1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


javascript a roubar dados de um teclado

Uma massiva campanha de publicidade maliciosa (malvertising), apelidada de SourTrade, está a utilizar técnicas avançadas de evasão para infetar investidores de criptomoedas e negociadores de ativos (traders). Em vez de descarregar um ficheiro nocivo já estruturado a partir da rede, a operação instrui os navegadores das vítimas a montarem o código malicioso diretamente na memória do computador.

Segundo um relatório partilhado pela empresa de segurança Confiant, o esquema recorre a páginas falsas que imitam plataformas legítimas como a TradingView, a Luno e a rede Solana. A ameaça, que se encontra ativa desde o final de 2024, já foi localizada em 25 idiomas e afeta utilizadores de 12 países, concentrando-se sobretudo na América Latina e na região da Ásia-Pacífico.

O navegador como linha de montagem local

Para garantir que apenas os alvos reais — investidores particulares — sejam infetados, a campanha SourTrade utiliza um sistema de filtragem rigoroso. Bots de segurança, ferramentas de análise (scanners) e investigadores são redirecionados de forma automática para páginas em branco, camuflando a atividade criminosa.

Quando um utilizador legítimo acede ao portal fraudulento e clica no botão de transferência, entra em ação uma biblioteca ReactJS que prepara o fluxo. O método destaca-se por transformar o próprio browser numa espécie de linha de montagem local. O processo decorre em duas etapas principais:

  • Registo do Service Worker: A página começa por registar um service worker que atua como gestor de transferências e constrói o ficheiro nocivo de forma incremental.

  • Ativação do Shared Worker: Em paralelo, é configurado um shared worker que funciona como o motor de processamento. Este módulo solicita à página uma resposta de configuração específica, cujos parâmetros numéricos de semente (seed) e tamanho são gerados de forma aleatória a cada sessão.

Ao rodar estes identificadores únicos, os atacantes asseguram que o executável final gerado no computador da vítima possui uma assinatura digital (hash) exclusiva, conseguindo assim contornar sistemas de segurança baseados em deteção estática. A resposta do servidor não transmite um programa completo, mas sim um modelo explicativo com as instruções necessárias para que o browser junte os bytes locais a uma versão limpa do executável Bun.

Fluxo de infeção e perigos do payload

Após a junção de todas as partes na memória da máquina, a página entrega o executável final ao service worker inicial, forçando uma transferência a partir da mesma origem (same-origin download). Para o sistema operativo e para o navegador, o utilizador está simplesmente a descarregar um ficheiro com origem no domínio visitado. Consequentemente, o Windows atribui a marcação de segurança padrão da web (Mark-of-the-Web), ignorando que os componentes subjacentes vieram de servidores externos.

Os investigadores detalham que a campanha SourTrade utilizava anteriormente o projeto de código aberto StreamSaver, alojado no GitHub, para entregar as ameaças. Contudo, desde abril que os cibercriminosos transitaram em exclusivo para o método de distribuição via ServiceWorker.

site malicioso usado na campanha

Embora o relatório da Confiant não identifique a natureza exata do vírus final desta vaga, os dados recolhidos coincidem com um alerta emitido pela Bitdefender em 2025. Nessa análise a uma campanha semelhante baseada em StreamSaver, descobriu-se que o código possui capacidades altamente intrusivas para quem utiliza soluções digitais:

  • Interceção e desvio de todo o tráfego de rede da vítima, agindo como um servidor proxy.

  • Extração e roubo de credenciais de acesso, palavras-passe e cookies guardados.

  • Registo de teclas premidas (keylogging) e captura contínua do ecrã do utilizador.

  • Roubo direto de dados de carteiras virtuais e fundos em criptomoedas.

  • Criação de mecanismos de persistência a longo prazo no sistema infetado.

Como o foco da campanha SourTrade se mantém direcionado para o ecossistema financeiro e criptográfico, os especialistas recomendam que os utilizadores evitem descarregar aplicações através de anúncios em redes sociais ou de resultados patrocinados em motores de busca. Qualquer ficheiro executável deve ser obtido unicamente a partir dos portais oficiais das respetivas marcas, sendo ainda prudente validar a assinatura digital e a identidade do editor do instalador antes de permitir a sua execução no computador.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech