
Pesquisadores do WatchGuard Threat Lab identificaram uma campanha global de ciberataques que usa contratos inteligentes na rede de testes Ethereum Sepolia, sites em WordPress e infraestrutura do Cloudflare para entregar um trojan de roubo de credenciais. A descoberta foi divulgada em setembro de 2026.
A operação tem como alvo exclusivo usuários em seis países de língua inglesa: Estados Unidos, Canadá, Reino Unido, Irlanda, Austrália e Nova Zelândia. O payload final é o NightshadeC2, também conhecido como CastleRAT, uma ferramenta de espionagem e roubo de credenciais associada ao operador de malware-as-a-service (MaaS) TAG-150, capaz de assumir o controle total de ambientes infectados.
Blockchain como escudo da campanha
A campanha combina duas técnicas para dificultar a detecção e a derrubada da infraestrutura maliciosa. A primeira é o ClickFix, uma forma de engenharia social que induz a vítima a executar comandos maliciosos. A segunda é o EtherHiding, método pelo qual a lógica criptografada de entrega do malware fica armazenada em smart contracts na rede Sepolia, tornando a infraestrutura resistente a ações tradicionais de remoção.
Leia também: Ferramentas sofisticadas, configurações vulneráveis
Para mascarar o tráfego malicioso, os operadores encadeiam múltiplas plataformas legítimas: sites comprometidos em WordPress, armazenamento em nuvem no Cloudflare R2, utilitários nativos em PowerShell e Python, e perfis da comunidade Steam. O uso de serviços amplamente reconhecidos dilui o tráfego da ameaça no fluxo normal de dados corporativos e residenciais.
Durante o monitoramento da infraestrutura, a equipe da WatchGuard identificou variações sucessivas nos padrões de identificador uniforme de recursos (URI), rotuladas como psc2, psc3 e psc4, o que reflete ajustes em tempo real feitos pelos criminosos para contornar assinaturas estáticas e bloqueios baseados em reputação de domínio.
Exclusão de países da CEI
Uma característica da campanha é a presença de uma rotina de verificação geográfica inversa no código do malware. Durante a inicialização, o script descriptografado em memória consulta a interface de programação de aplicações (API) GetUserDefaultUILanguage() do Windows. Se o sistema pertencer a um dos dez países da Comunidade dos Estados Independentes (CEI), como Rússia, Ucrânia ou Belarus, a execução é encerrada imediatamente e o malware se autodestrói.
Capacidades do NightshadeC2
Após percorrer a cadeia de infecção, o payload final, identificado como IntelSoftwareUpdaterVX, é implantado no sistema como um pacote Inno Setup que instala um ambiente Python 3.11 oculto. A partir daí, o NightshadeC2/CastleRAT opera como um trojan de acesso remoto (RAT) de alta capacidade.
Para garantir persistência, o malware cria uma tarefa agendada no Windows sob o nome IntelSoftwareUpdater e executa comandos via Windows Management Instrumentation (WMI) e PowerShell para mapear o ambiente infectado, extraindo o identificador global exclusivo (GUID) da máquina, o identificador do disco, o nome do host, o usuário, a versão do sistema operacional, a arquitetura do processador, os antivírus instalados e o domínio de rede.
A comunicação com o servidor de comando e controle (C2) se dá por pacotes DNS para contornar firewalls, com tráfego e payloads secundários criptografados por ChaCha20, RC4, Advanced Encryption Standard em modo Galois/Counter Mode (AES-GCM) e AES-256-CBC. O malware também consulta perfis da Steam Community como ponto de resolução oculto para obter a URL atualizada do servidor C2.
Para elevar privilégios sem acionar alertas, o CastleRAT abusa do executável legítimo ComputerDefaults.exe do Windows para duplicar acessos com permissões de administrador. Em seguida, um loader reflexivo altera as permissões de memória e executa o código malicioso diretamente na RAM, sem gravar arquivos no disco; técnica conhecida como fileless, o que contorna proteções tradicionais de antivírus.
Vigilância e roubo de credenciais
O NightshadeC2 realiza monitoramento contínuo do usuário por registro de digitação (keylogging), captura da área de transferência, capturas de tela periódicas e transmissão de vídeo em tempo real por meio de um driver virtual. Além disso, sequestra sessões ativas no Chrome e injeta código em memória para roubar cookies, senhas, dados de gerenciadores de credenciais e carteiras de criptomoedas.
O gerente de engenharia de vendas para a América Latina da WatchGuard, Renato Marchi, afirma que o uso de smart contracts em redes blockchain como a Ethereum mostra como os cibercriminosos estão migrando para infraestruturas descentralizadas para garantir que suas campanhas permaneçam ativas mesmo após ações de mitigação. Para ele, combater esse tipo de ameaça exige ir além do antivírus tradicional. É indispensável adotar estratégias de segurança baseadas em telemetria comportamental contínua e proteção avançada de endpoints, capazes de identificar a execução não autorizada de scripts antes que o payload final assuma o controle do ambiente.
Siga o IT Forum no LinkedIn e fique por dentro de todas as notícias!

