CEVIU Logo
Voltar
Hackers usam narradores de IA no YouTube para espalhar malware que rouba endereços de carteiras cripto

Hackers usam narradores de IA no YouTube para espalhar malware que rouba endereços de carteiras cripto

Aprofundamento CEVIU

Aprofundamento

A campanha não é só mais um 'clipboard hijacker', é um caso clínico de como a IA virou ferramenta operacional do cibercrime profissional. Os narradores de voz sintética no YouTube não são efeito colateral: são o primeiro elo de uma cadeia de confiança fabricada. Eles dão credibilidade a vídeos que ensinam 'como usar bots sniper', enquanto o malware em Rust já está instalado em %APPDATA%\silke ou como LaunchAgent no macOS, com persistência autoreparável. A Check Point identificou que os atacantes usam até 15.500 endereços de carteira embutidos, cobrindo Bitcoin (bech32, legacy, P2SH), Ethereum, Tron, Cardano e Monero. Isso não é amadorismo: é logística de roubo em escala, com foco em conversão imediata de cópias-colas em transferências reais.

O hub de phishing no WordPress (@JoseCmanXD) é o centro nervoso. Ele não vende apenas um malware, vende uma ilusão de ecossistema: tutoriais com IA, comentários automatizados, estrelas infladas em seis contas GitHub que se estrelam mutuamente, reviews positivos em SourceForge com 97% de downloads vindos de Android (mesmo sem builds para Android). É a mesma lógica das campanhas anteriores da CEVIU, mas agora com IA gerando a fachada humana. Em 2025, o vishing superou o phishing por e-mail como vetor principal de acesso inicial. Aqui, o 'vishing' é visual e auditivo: um avatar falante no YouTube convence mais rápido do que um e-mail mal escrito.

O que mudou

Em comparação com a campanha de maio de 2026 que falsificava instaladores do Gemini CLI e Claude via SEO poisoning, essa nova onda trocou a busca orgânica por engajamento fabricado, views, comentários, estrelas. Antes, o ataque dependia de usuários digitarem errado; agora, ele atrai usuários que buscam 'ferramentas legítimas para trading'. Também evoluiu em relação ao repositório falso da OpenAI no Hugging Face (maio/2026): lá, o malware era ladrão de dados; aqui, é transacional, ataca no momento exato da cópia-colagem, quando a vítima já decidiu enviar fundos. E, pela primeira vez na série CEVIU, há evidência de uso direto de IA generativa não só para conteúdo, mas para construção de reputação cruzada: narrativas, avatares, comentários, reviews, stars, tudo orquestrado como um único sistema de desconfiança.

Por que isso importa

Esse tipo de ataque não é sobre explorar vulnerabilidades de software, é sobre explorar a confiança em sinais de reputação. Quando 40% dos roubos de cripto em 2026 envolvem engenharia social, e o volume de ambientes criminosos online cresceu 1.600% entre 2022 e 2024, a defesa precisa mudar de foco: não basta bloquear URLs suspeitas. É preciso monitorar substituições não autorizadas na área de transferência, validar assinaturas de binários antes da execução e tratar 'popularidade' como sinal de risco, não de segurança. Empresas que treinam equipes só contra phishing por e-mail estão deixando de lado o novo front: vídeos que parecem tutoriais, canais com 100 mil inscritos e comentários que dizem 'funcionou perfeitamente', todos gerados por IA.

Linha do tempo

  1. Ator publica postagem no BitcoinTalk intitulada 'BLACKHAT | Bitcoin Stealer | Advanced Builder | Tutorial | Clipper [Address Changer]+Re-Fud method'

  2. CEVIU reporta campanha com alertas falsos de vulnerabilidades do VS Code no GitHub

  3. CEVIU revela repositório falso da OpenAI no Hugging Face com malware em Rust

  4. CEVIU documenta campanha de SEO poisoning com instaladores falsos do Gemini CLI e Claude

  5. CEVIU identifica distribuição de malware via compartilhamento de conversas do ChatGPT (LLMShare)

  6. Check Point descobre campanha com narradores de IA no YouTube distribuindo clipboard hijacker em Rust

Perguntas frequentes

Como identificar se um vídeo no YouTube com narração de IA está promovendo malware?

Verifique se o canal tem poucos vídeos, mas muitos inscritos e views altíssimos em pouco tempo. Analise os comentários: são genéricos ('ótimo tutorial!'), repetitivos e sem perguntas reais. Confira se o vídeo leva a um site externo com domínio não relacionado ao tema, especialmente se for um WordPress com 'sniper bots' ou 'crash predictors'. Não confie em 'downloads seguros' listados em GitHub ou SourceForge sem validar assinatura digital.

Por que o malware foi escrito em Rust e não em Python ou JavaScript?

Rust oferece alta performance, baixa detecção por AVs e suporte nativo a cross-compilação, ideal para clipboard hijackers que precisam ser rápidos, discretos e funcionar em Windows e macOS. Além disso, Rust não depende de runtimes externos, dificultando a análise dinâmica. Campanhas recentes, como a do repositório falso da OpenAI no Hugging Face, já mostraram que Rust virou padrão entre novos atores de ameaça.

O que fazer se meu endereço de carteira foi substituído sem eu perceber?

Pare imediatamente qualquer transação. Verifique seu histórico de transferências nos últimos 24h, se houve saques para endereços desconhecidos, pode ser sinal de infecção. Limpe a área de transferência manualmente (copie um texto inócuo) e execute uma varredura com ferramentas especializadas em malware para cripto, como Malwarebytes ou ESET com módulo de proteção de carteiras. Não reinstale nenhum 'bot' ou 'tool' baixado de canais do YouTube.

Essa campanha afeta só usuários de criptomoedas?

Não. O modus operandi, usar IA para criar aparência de legitimidade em tutoriais, manipular métricas de engajamento e distribuir malware via plataformas confiáveis, é replicável para qualquer nicho: desenvolvedores (como nas campanhas com Ghidra e dnSpy), designers (ferramentas Figma falsas), ou até profissionais de saúde (softwares médicos simulados). O alvo atual é cripto, mas a estrutura é universal.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
19 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser