Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Os cibercriminosos disfarçaram o malware como um agente de comércio de criptografia baseado em IA para roubar senhas de carteiras de navegadores.
Nesta campanha, sete extensões de carteira, incluindo MetaMask, carteira Coinbase e Phantomforam alvo. A HP revelou esta operação em seu relatório de segurança, datado 17 de setembro.
Os criminosos criaram um site promovendo software que supostamente usava inteligência artificial para negociar criptografia 24 horas por dia.
No entanto, os usuários que baixaram o agente comercial anunciado receberam malware conhecido como Needle Stealer.
Isto foi notado por HP entre Abril e junho de 2026. Os invasores tinham como alvo pessoas que pesquisavam on-line ferramentas de IA que pudessem ajudar a automatizar suas negociações de criptografia.
Após a instalação, foram procuradas as extensões de carteira criptográfica suportadas no navegador. O navegador então foi fechado, com a extensão genuína do navegador sendo removida e substituída por uma cópia maliciosa.
A substituição parecia a carteira que o usuário normalmente usa, mas não foi o caso. Quando as vítimas digitavam uma senha, a extensão falsa a enviava para um servidor controlado pelos invasores.
A senha roubada e as informações de identificação da carteira podem permitir que os criminosos tenham acesso à criptografia da vítima.
Os invasores tomaram medidas que fizeram o download parecer legítimo.
O pacote de instalação incluía software real assinado pela Microsoft. Como o Windows o leu como original, o download conseguiu passar nas verificações iniciais de segurança.
O programa confiável então abriu um arquivo malicioso colocado com ele, permitindo que o software de roubo de carteira começasse a ser executado em segundo plano.
A HP instruiu os usuários a não inserirem as senhas de suas carteiras ou fazerem pagamentos por meio de aplicativos de IA que eles não possam verificar.