Alerta de Segurança: Falso CAPTCHA do Cloudflare Disfarça WallStealer e Minerador de Criptomoedas
Aprofundamento CEVIU
Aprofundamento
A ameaça recém-identificada engana vítimas com um falso CAPTCHA do Cloudflare, uma tática clássica de engenharia social que ganha complexidade. Em vez de uma simples verificação, a página maliciosa copia um comando PowerShell para a área de transferência do usuário, instruindo-o a colá-lo e executá-lo no Windows. Isso inicia a instalação de dois malwares distintos: o WallStealer, focado no roubo de credenciais e dados sensíveis, e o minerador de criptomoedas XMRig.
O WallStealer se destaca pela sofisticação na comunicação com seu servidor de comando e controle (C2). Ele utiliza perfis pré-definidos do Steam como um “dead-drop resolver”, lendo seus nomes de persona para encontrar o C2, em vez de domínios fixos. Isso dificulta a detecção por firewalls e sistemas de segurança tradicionais. Já o XMRig é implantado no diretório C:\ProgramData\NVDisplay, um local comum para arquivos legítimos de drivers de vídeo, o que ajuda na sua discrição e persistência.
O que mudou
Nossa cobertura anterior já detalhava os ataques conhecidos como “ClickFix”, que utilizam páginas CAPTCHA falsas e comandos PowerShell para instalar infostealers e cryptominers. Artigos como “Novo Ataque ClickFix Visa Carteiras de Criptomoedas e Mais de 25 Navegadores com Infostealer”, de 23 de fevereiro de 2026, e “Novo Ataque ClickFix Emprega Malware Node.js via Tor para Roubar Criptomoedas”, de 9 de abril de 2026, mostravam a base dessa tática. A novidade desta campanha é a técnica de evasão do WallStealer, que usa perfis de Steam como método de localização de seu C2, algo não visto com essa especificidade nas campanhas anteriores.
Embora o uso de Steam em ataques para espalhar cryptominers XMRig já tenha sido noticiado pelo CEVIU em 27 de julho de 2026, com o título “Ataques 'ClickFix' no Steam Espalham Cryptominers XMRig”, a atual campanha evolui ao integrar essa plataforma como um sistema de catálogo de endereços para o infostealer WallStealer. Isso indica uma sofisticação maior na infraestrutura e na resiliência do malware, dificultando a rastreabilidade e a neutralização de suas operações.
Por que isso importa
Este ataque representa um nível elevado de ameaça pela sua engenharia social e evasão. Ao mascarar a instalação de malware por trás de uma página de verificação de segurança amplamente reconhecida, como o Cloudflare, os criminosos exploram a confiança e a familiaridade do usuário. A execução do comando PowerShell via área de transferência adiciona outra camada de discrição, contornando algumas defesas baseadas em download direto.
A técnica de C2 do WallStealer, utilizando perfis do Steam, é um divisor de águas na furtividade dos infostealers. Isso impede que defensores simplesmente bloqueiem um domínio fixo, forçando uma análise mais profunda e proativa da comunicação de rede. Para as empresas, significa que a vigilância sobre comportamentos incomuns de usuários e o monitoramento rigoroso de endpoints são mais críticos do que nunca para proteger dados valiosos e evitar o uso indevido de recursos computacionais para mineração.
Linha do tempo
Novo Ataque ClickFix Visa Carteiras de Criptomoedas e Mais de 25 Navegadores com Infostealer
Novo Ataque ClickFix Emprega Malware Node.js via Tor para Roubar Criptomoedas
Ataques 'ClickFix' no Steam Espalham Cryptominers XMRig
Alerta de Segurança: Falso CAPTCHA do Cloudflare Disfarça WallStealer e Minerador de Criptomoedas
Perguntas frequentes
O que é WallStealer e o que ele rouba?
WallStealer é um malware tipo infostealer, projetado para roubar dados sensíveis. Ele coleta credenciais de navegadores, informações de cartão de crédito, e dados de aplicativos de comunicação como Telegram e Discord, além de perfis Steam e carteiras de criptomoedas, representando um risco significativo à privacidade e segurança financeira.
Como o WallStealer usa perfis do Steam para se comunicar?
O WallStealer emprega uma técnica inovadora chamada “dead-drop resolver”. Ele lê nomes de perfis Steam pré-definidos para descobrir o endereço de seu servidor de comando e controle (C2). Este método dificulta a detecção e bloqueio por sistemas de segurança que dependem de listas de domínios ou IPs maliciosos conhecidos.
O que são ataques 'ClickFix'?
Ataques 'ClickFix' são campanhas maliciosas que enganam usuários para que executem comandos arbitrários, geralmente PowerShell, em seus sistemas. Frequentemente, eles usam iscas como CAPTCHAs falsos ou supostas soluções para problemas técnicos, levando a vítima a instalar malware sob um pretexto de legitimidade.
Como posso me proteger contra este tipo de ameaça?
Sempre verifique a autenticidade de páginas de verificação e evite colar e executar comandos PowerShell desconhecidos no Executar do Windows. Mantenha seu sistema operacional e softwares atualizados, use uma solução antivírus confiável e monitore atividades incomuns, como a criação de novos executáveis em diretórios temporários ou acessos estranhos a perfis Steam.
Fontes
- ctrlaltintel.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 14 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

