Microsoft alerta para malware que sequestra endereços de criptomoedas e se espalha por USB

A Microsoft emitiu um alerta de segurança sobre o malware Crypto Clipper, que rouba criptomoedas e se espalha via USB.

Alertas da Microsoft indicam que o Crypto Clipper substitui endereços de carteiras copiados por endereços de atacantes.
Destaques
  • O Crypto Clipper monitora a área de transferência a cada meio segundo para substituir endereços de carteiras de criptomoedas.
  • O malware se propaga por dispositivos USB através de arquivos .lnk que disfarçam documentos comuns.
  • A Microsoft recomenda desativar o AutoRun e monitorar a porta 9050 usada pelo Tor para mitigar o ataque.

A Microsoft emitiu um alerta de segurança sobre uma nova variante de malware projetada para roubar criptomoedas, apelidada de “Crypto Clipper”. A ameaça, em atividade desde fevereiro de 2026, tem como alvo usuários de sistemas Windows e se destaca por sua capacidade de se propagar por meio de dispositivos USB, além de utilizar a rede Tor para comunicação e controle remoto. O alerta serve como um lembrete crítico para investidores e usuários de criptomoedas verificarem minuciosamente os endereços de destino de suas transações.

Como funciona o Crypto Clipper que sequestra endereços de carteiras

O malware opera em duas frentes principais: um componente do tipo worm que garante sua propagação e um infostealer focado em coletar informações de carteiras digitais. Na prática, o clipper monitora a área de transferência do sistema a cada meio segundo em busca de endereços de criptomoedas, frases-semente (seed phrases) e chaves privadas. Quando o usuário copia um endereço de carteira para realizar uma transferência (CTRL+C), o malware substitui automaticamente o conteúdo colado (CTRL+V) por um endereço controlado pelo atacante. Além disso, é capaz de capturar screenshots da tela da vítima e enviá-los via Tor, dando aos criminosos visibilidade operacional sobre o dispositivo infectado.

O relatório da Microsoft destaca que o método de propagação é particularmente engenhoso. O malware é distribuído através de arquivos de atalho com extensão “.lnk” em dispositivos USB. Ao conectar o pen drive infectado, o arquivo .lnk examina a unidade em busca de documentos comuns (.doc, .xlsx, .pdf), oculta os arquivos originais e cria novos atalhos .lnk com os mesmos nomes. Quando o usuário tenta abrir um desses documentos, na verdade executa o payload do worm, sem perceber que está iniciando um malware. Para dificultar a detecção, a amostra ainda incorpora uma verificação anti-análise: consulta a classe WMI Win32_Process e encerra a execução caso o Gerenciador de Tarefas do Windows esteja aberto, atrasando a inspeção manual.

O que o investidor brasileiro precisa saber sobre esse ataque

Embora a técnica de “clipper” não seja nova, a variante identificada pela Microsoft chama a atenção por sua sofisticação e pelo uso do Tor para esconder o servidor de comando e controle, roteado através do endereço local 127.0.0.1:9050. Até o momento, não há relatos oficiais de perdas financeiras causadas por esse ataque específico, mas o alerta reforça a importância de práticas básicas de segurança para quem lida com criptomoedas no Brasil, especialmente diante do crescimento do mercado e da regulamentação em andamento pela CVM e Receita Federal.

Medidas de proteção recomendadas pela Microsoft

A própria Microsoft publicou uma série de recomendações para mitigar o risco desse tipo de malware. As principais orientações para usuários e administradores de sistemas são:

  • Desativar o recurso AutoRun/AutoPlay para todas as mídias removíveis, impedindo a execução automática de arquivos ao conectar um USB.
  • Bloquear a execução de arquivos .lnk a partir de unidades removíveis via Política de Grupo (GPO).
  • Restringir o uso de wscript.exe, cscript.exe e outros hosts de script desnecessários, sempre que possível.
  • Habilitar regras de Redução da Superfície de Ataque (Attack Surface Reduction) que foquem na execução de scripts ofuscados e comportamentos suspeitos de processos filhos.
  • Investigar cadeias de script que envolvam curl, PowerShell ou cmd.exe, especialmente se houver conexões de rede incomuns.
  • Monitorar a presença de proxy SOCKS5 local na porta 9050 (padrão do Tor).
  • Revisar comportamentos relacionados à área de transferência e captura de tela em dispositivos que manipulam fluxos financeiros sensíveis.

Para o usuário doméstico, a medida mais simples e eficaz continua sendo a verificação visual do endereço de destino antes de confirmar qualquer transação de criptomoeda. Mesmo que um clipper troque o endereço no momento da colagem, a conferência atenta pode evitar o envio de fundos para a carteira errada.

O que o investidor brasileiro deve acompanhar

Este alerta da Microsoft reforça a necessidade de manter sistemas operacionais e softwares de segurança sempre atualizados. Embora a ameaça seja global, investidores brasileiros que utilizam exchanges locais como Mercado Bitcoin, Foxbit e Binance, ou que gerenciam carteiras próprias (hardware ou software), devem redobrar a atenção com dispositivos USB de origem desconhecida. A prática de conferir cada caractere do endereço de destino — ou utilizar códigos QR e confirmação por múltiplos fatores — é uma barreira simples, mas eficaz, contra esse tipo de ataque. No contexto regulatório brasileiro, a Receita Federal já exige a declaração de criptomoedas, mas a segurança operacional continua sendo responsabilidade de cada usuário. Manter-se informado sobre novas variantes de malware e seguir as recomendações de segurança de fontes oficiais é o melhor caminho para proteger o patrimônio digital.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.