O fabricante chinês de impressoras Procolored distribuiu malware que rouba Bitcoin ao lado de seus drivers oficiais, de acordo com relatos da mídia local.

A mídia chinesa Landian News relatou em 19 de maio que a empresa de impressoras com sede em Shenzhen, Procolored, tem distribuído malware que rouba Bitcoin (BTC) ao lado de drivers oficiais. A empresa supostamente usou drivers USB para distribuir drivers infectados por malware e fez o upload do software comprometido para armazenamento em nuvem para download global.

Até agora, 9,3 BTC no valor de mais de $953,000 foram roubados, de acordo com o relatório. A empresa de rastreamento de criptomoedas e conformidade Slow Mist explicou como o malware opera em uma postagem no X de 19 de maio:

“O driver oficial fornecido por esta impressora carrega um programa de backdoor. Ele irá sequestrar o endereço da carteira na área de transferência do usuário e substituí-lo pelo endereço do atacante.“

YouTuber sinaliza malware nos drivers da Procolored

A Landian News recomendou aos usuários que baixaram drivers de impressora Procolored nos últimos seis meses que “imediatamente realizem uma verificação completa do sistema usando software antivírus.” No entanto, dada a natureza imprevisível do software antivírus, um reset completo do sistema é sempre a melhor opção em caso de dúvida:

“Idealmente, você deve reinstalar seu sistema operacional e verificar minuciosamente arquivos antigos.“

O problema foi supostamente relatado pela primeira vez pelo YouTuber Cameron Coward, cujo antivírus detectou malware nos drivers enquanto testava uma impressora UV Procolored. O antivírus sinalizou o driver como contendo um worm e um vírus trojan chamado Foxif.

Empresa de cibersegurança confirma malware que rouba criptomoedas

Quando contatada, a Procolored negou as alegações e descartou a sinalização do antivírus nos drivers como um falso positivo. Coward recorreu ao Reddit, onde compartilhou o problema com profissionais de cibersegurança, atraindo a atenção da empresa de cibersegurança G-Data.

A investigação da G-Data descobriu que a maioria dos drivers da Procolored estava hospedada no serviço de hospedagem de arquivos MEGA, com uploads tão antigos quanto outubro de 2023. A análise desses arquivos confirmou que estavam comprometidos por duas peças distintas de malware: backdoor Win32.Backdoor.XRedRAT.A e um ladrão de criptomoedas projetado para substituir endereços na área de transferência por aqueles controlados pelo atacante.

A G-Data contatou a Procolored, com o fabricante de hardware afirmando que excluiu os drivers infectados de seu armazenamento em 8 de maio e reanalisou todos os arquivos. A Procolored atribuiu o malware a uma violação da cadeia de suprimentos, afirmando que os arquivos maliciosos foram introduzidos por meio de dispositivos USB infectados antes de serem carregados online.