Sequestradores da área de transferência: o malware que troca o endereço que você colou

·5 min de leitura·Por SSP Editorial Team
Capa da SSP Academy: malware sequestrador da área de transferência

Sequestradores da área de transferência: o malware que troca o endereço que você colou

Ninguém digita um endereço cripto à mão. Você copia de uma exchange, de uma fatura ou de uma mensagem, cola na sua carteira e aperta enviar. É exatamente em torno desse hábito que uma família inteira de malware foi construída.

Um sequestrador da área de transferência — muitas vezes chamado de "clipper" — fica escondido em um computador ou celular infectado, observa o que você copia e, no momento em que vê algo que parece um endereço cripto, troca por um que pertence ao atacante. Você cola, envia, e os fundos vão para um lugar que você nunca pretendeu.

Como um clipper funciona

O acesso à área de transferência é um recurso normal. Muitos aplicativos legítimos leem a área de transferência, então um programa que faz isso não chama atenção.

Um clipper acrescenta um passo. Ele compara cada texto copiado com padrões: uma sequência que começa com bc1, 1 ou 3 pode ser Bitcoin, 0x seguido de 40 caracteres hexadecimais é um endereço EVM, e assim por diante. Quando há correspondência, ele coloca no lugar um endereço do atacante do mesmo tipo. Versões mais cuidadosas escolhem um substituto que compartilha os primeiros e os últimos caracteres com o seu, de modo que uma olhada rápida nas duas pontas parece certa.

A troca acontece no intervalo entre copiar e colar. Sua carteira recebe um endereço perfeitamente válido — só que o errado — e não tem como saber que ele já foi diferente.

Como você acaba infectado

Clippers raramente são a atração principal. Eles costumam vir junto com algo que você escolheu instalar:

  • Software crackeado e cheats de jogos. Ferramentas piratas são uma das rotas de distribuição mais comuns.
  • Aplicativos de carteira falsos e "robôs de trading". Software que promete vantagem é a isca perfeita justamente para quem movimenta cripto.
  • Extensões de navegador maliciosas. Uma extensão com permissão para ler páginas e a área de transferência pode fazer o mesmo trabalho de dentro do seu navegador.
  • Downloads armadilha. Instaladores falsos de aplicativos populares, distribuídos por anúncios em buscadores ou sites que imitam os originais.

Manter o sistema atualizado, instalar apenas de fontes oficiais e usar menos extensões reduzem as chances. Mas a suposição honesta é que qualquer computador de uso geral pode ser comprometido um dia — e é por isso que as defesas que mais importam não dependem de o computador estar limpo.

Como verificar um endereço direito

O hábito que derrota um clipper é comparar o endereço colado com a fonte — e conferir mais do que as pontas.

  • Compare também um trecho do meio. Endereços parecidos são gerados para coincidir no começo e no fim. Uma sequência de caracteres do meio é muito mais difícil de falsificar.
  • Confira depois de colar, não antes. A troca acontece ao colar. Olhar o que você copiou não prova nada.
  • Use a fonte original. Compare com o endereço exibido na página da exchange ou da fatura, não com uma cópia de uma cópia.
  • Envie primeiro um pequeno teste em pagamentos grandes ou para um destinatário novo, e confirme que chegou antes de enviar o restante.
  • Salve endereços confiáveis. Uma entrada do catálogo de endereços que você verificou uma vez não pode ser trocada no caminho pela área de transferência.

É a mesma disciplina que protege contra o envenenamento de endereços, em que atacantes semeiam seu histórico com endereços parecidos em vez de reescrever sua área de transferência. Nos dois casos, o atacante aposta que você vai conferir só os primeiros e os últimos caracteres.

Por que um segundo dispositivo importa

Um clipper no seu computador controla o que o seu computador mostra. Se a mesma máquina monta a transação e também pede que você a confirme, o malware consegue fazer as duas coisas baterem.

É aí que o design do SSP ajuda. Quando você envia pelo SSP Wallet, a transação só é concluída depois que o SSP Key a aprova no seu celular. O SSP Key decodifica a transação no próprio celular e mostra o destinatário e o valor a partir dessa decodificação — não a partir do que o seu computador afirma. Um clipper no computador pode mudar o que você cola, mas não pode mudar o que o seu celular lê da transação.

Então a verificação que conta é a do SSP Key: compare ali o endereço do destinatário com a fonte original antes de aprovar. É o momento para o qual o modelo de dois dispositivos foi construído, e a aprovação no segundo dispositivo é o que realmente impede uma transação quando algo deu errado antes.

Vale deixar o limite bem claro. O SSP Key mostra o endereço que a transação realmente paga — ele não tem como saber qual endereço você pretendia pagar. Se você aprovar sem comparar, um endereço trocado passa com a mesma validade que o correto.

Se acontecer

Uma transação confirmada não pode ser revertida. Se você descobrir que os fundos foram para um endereço trocado:

  1. Pare de usar o dispositivo infectado para qualquer coisa sensível e considere exposto tudo o que foi digitado ou copiado nele.
  2. Verifique se o dispositivo guardava chaves. Se sim, mova os fundos restantes para novas chaves criadas em um dispositivo limpo.
  3. Denuncie à exchange ou ao serviço que você estava pagando e guarde o ID da transação — às vezes os fundos roubados chegam a uma plataforma que pode congelá-los.
  4. Limpe ou reinstale o dispositivo antes de voltar a confiar nele.

O resumo honesto

Clippers não quebram a criptografia; eles exploram o copiar e colar. Eles vencem quando o endereço que você confere é o mesmo da tela que o malware controla, e quando você só dá uma olhada nas pontas.

Compare o endereço completo com a fonte original, confira um trecho do meio, teste pagamentos grandes e faça a comparação final em um dispositivo separado. Com o SSP, esse dispositivo é o SSP Key — use-o como a segunda olhada para a qual ele foi projetado. E quando o próprio formato do endereço não for familiar, vale saber como os formatos de endereço diferem antes de enviar.

Compartilhar este artigo

Artigos relacionados