Pontos-chave a reter
Como explica Jimmy Su, diretor de segurança da Binance, no contexto deste artigo, as recentes revelações de que credenciais de usuários da Binance apareceram na dark web provêm de dispositivos infectados por softwares maliciosos, e não de uma intrusão nos sistemas da Binance.
O software malicioso (malware) do tipo InfoStealer (roubo de dados) é uma ameaça cada vez mais comum que visa as credenciais armazenadas nos navegadores em todos os setores, incluindo o de criptomoedas.
A Binance monitora ativamente tais incidentes, informa os usuários afetados e os ajuda a proteger suas contas, mas a vigilância do lado do usuário continua sendo essencial.

Nos últimos dias, surgiram alegações incriminando a Binance por um potencial vazamento de dados. Alega-se que isso se baseia na aparição de credenciais de usuários em fóruns da dark web. Queremos esclarecer que nossas investigações internas não mostram nenhuma indicação de comprometimento dos sistemas da Binance.
As credenciais em questão parecem vir de infecções por softwares maliciosos nos dispositivos individuais dos usuários. Essas credenciais foram, mais especificamente, coletadas por um ator conhecido que opera nos mercados da dark web e utiliza uma categoria de softwares maliciosos chamados InfoStealers para recuperar dados de navegadores comprometidos.
Este não é um caso isolado: nossa equipe de segurança monitora continuamente as fontes da dark web e as campanhas de softwares maliciosos para identificar ameaças potenciais para nossos usuários. Quando detectamos credenciais relacionadas a contas da Binance, agimos rapidamente: iniciamos a redefinição de senhas, a revogação de sessões ativas e apoiamos os usuários afetados para que recuperem sua conta.
Um grande desafio em cibersegurança
Embora as plataformas de criptomoedas sejam um alvo popular, a ameaça dos softwares maliciosos do tipo InfoStealer é muito mais ampla. De acordo com Kaspersky, mais de dois milhões de dados de cartões bancários foram divulgados no ano passado devido a essas campanhas de softwares maliciosos. Esse número só aumenta.
Os dados internos da Binance confirmam essa tendência. Nos últimos meses, identificamos um aumento significativo no número de usuários cujas credenciais ou dados de sessão parecem ter sido comprometidos por infecções por softwares InfoStealer. Essas infecções não se originam da Binance. Em vez disso, geralmente afetam dispositivos pessoais onde as credenciais estão armazenadas nos navegadores ou preenchidas automaticamente em sites.
O que são softwares do tipo InfoStealer?
Os softwares do tipo InfoStealer são uma categoria de softwares maliciosos (malware) projetados para extrair dados sensíveis de dispositivos infectados sem o conhecimento da vítima. Isso inclui senhas, cookies de sessão, detalhes de carteiras de criptomoedas e outras informações pessoais valiosas.
Essas ferramentas estão amplamente disponíveis através do modelo de software malicioso como um serviço. Mediante uma taxa de assinatura, os criminosos cibernéticos podem acessar plataformas de softwares maliciosos avançadas que oferecem painéis, atendimento ao cliente e exfiltração automática de dados para servidores de comando e controle. Uma vez roubados, os dados são vendidos em fóruns da dark web, canais do Telegram ou marketplaces privados.
Os danos causados por uma infecção via InfoStealer não se limitam a uma única conta comprometida. As credenciais comprometidas podem levar ao roubo de identidade, fraude financeira e acesso não autorizado a outros serviços, especialmente quando as credenciais são reutilizadas em várias plataformas.
Os softwares maliciosos do tipo InfoStealer são frequentemente distribuídos por meio de campanhas de phishing, anúncios maliciosos, softwares de cavalos de Tróia ou extensões de navegador falsas. Uma vez em um dispositivo, eles analisam as credenciais armazenadas e as transmitem ao hacker.
Aqui estão os vetores de distribuição mais comuns:
E-mails de phishing contendo anexos ou links maliciosos;
Downloads fraudulentos ou softwares provenientes de lojas de aplicativos não oficiais;
Mods de jogos e aplicativos pirateados compartilhados via Discord ou Telegram;
Extensões ou complementos maliciosos do navegador;
Sites da web comprometidos que silenciosamente instalam softwares maliciosos (downloads furtivos).
Uma vez ativados, os softwares InfoStealer podem extrair as senhas armazenadas no navegador, entradas de preenchimento automático, dados da área de transferência (incluindo endereços de carteiras de criptomoedas) e até mesmo tokens de sessão que permitem que os hackers assumam a identidade dos usuários sem conhecer suas credenciais de login.
Aqui estão alguns sinais que podem sugerir uma infecção por um software do tipo InfoStealer em seu dispositivo:
Notificações incomuns ou extensões aparecendo em seu navegador;
Alertas de login não autorizados ou atividade incomum na conta;
Alterações inesperadas nas configurações de segurança ou senhas;
Quedas repentinas no desempenho do sistema.
Os softwares mais procurados: os softwares InfoStealers populares direcionados ao Windows e MacOS
Nos últimos 90 dias, nossas análises destacaram várias variantes importantes de softwares maliciosos do tipo InfoStealer que visam tanto usuários do Windows quanto do MacOS. Para usuários do Windows, RedLine, LummaC2, Vidar e AsyncRAT estão entre os softwares mais prevalentes.
RedLine Stealer é conhecido por coletar credenciais de login e informações relacionadas a criptomoedas a partir dos navegadores.
LummaC2 é uma ameaça que está se tornando cada vez mais popular, que integrou técnicas para contornar as proteções modernas dos navegadores, como a criptografia relacionada a aplicativos, e agora é capaz de roubar cookies e detalhes de carteiras de criptomoedas em tempo real.
Vidar Stealer se concentra na exfiltração de dados de navegadores e aplicativos locais, com uma capacidade notável de recuperar as credenciais das carteiras de criptomoedas.
AsyncRAT permite que os hackers monitorem as vítimas remotamente, registrando as teclas digitadas, capturando telas e implantando cargas úteis adicionais. Criminosos cibernéticos recentemente reutilizaram o AsyncRAT para ataques relacionados a criptomoedas, coletando credenciais e dados do sistema de máquinas Windows comprometidas.
Atomic Stealer tornou-se uma ameaça significativa para usuários do MacOS. Esta ferramenta é capaz de extrair credenciais, dados de navegação e informações de carteiras de criptomoedas de dispositivos infectados. Distribuído por meio de canais de hackers como um serviço, Atomic Stealer aproveita o AppleScript nativo para coleta de dados, representando um risco substancial tanto para usuários individuais quanto para organizações que utilizam o MacOS. Poseidon e Banshee estão entre as outras variantes notáveis que visam o MacOS.
O contra-ataque da Binance
Como parte de nossos protocolos de segurança, nós:
Monitoramos os marketplaces e fóruns da dark web em busca de vazamentos de dados de usuários;
Alertamos os usuários afetados e iniciamos a redefinição de senhas;
Revogamos sessões comprometidas;
Oferecemos orientações claras sobre a proteção de dispositivos e a remoção de softwares maliciosos.
Nossa infraestrutura permanece segura, mas o roubo de credenciais a partir de dispositivos pessoais infectados é um risco externo que todos enfrentamos, o que aumenta mais do que nunca a importância de educar os usuários e promover a higiene cibernética.
Como se proteger de aplicativos falsos?
Primeiro, use ferramentas antivírus e anti-malware e faça análises regulares. Malwarebytes, Bitdefender, Kaspersky, McAfee, Norton, Avast e Windows Defender estão entre as ferramentas gratuitas renomadas. Para usuários do MacOS, é aconselhável usar a suíte de ferramentas anti-malware Objective-See, que inclui LuLu, KnockKnock, ReiKey, BlockBlock, RansomWhere? e OverSight.
Lembre-se de que as análises resumidas geralmente não funcionam corretamente, pois a maioria dos softwares maliciosos exclui automaticamente os arquivos da primeira etapa assim que a infecção inicial ocorre. Sempre faça uma análise completa do disco para garantir a proteção ideal.
Aqui estão algumas medidas práticas que você pode tomar para reduzir sua exposição a essa ameaça e a muitas outras ameaças cibernéticas:
Ative a autenticação de dois fatores (A2F) usando um aplicativo de autenticação ou uma chave de hardware.
Evite salvar senhas no seu navegador. Considere usar um gerenciador de senhas dedicado.
Baixe softwares e aplicativos somente de fontes oficiais.
Mantenha seu sistema operacional, navegador e todos os seus aplicativos atualizados.
Examine periodicamente os dispositivos autorizados em sua conta Binance e remova entradas desconhecidas.
Use a lista branca de endereços de saque para limitar os destinos possíveis dos fundos.
Evite usar redes WiFi públicas ou não seguras ao acessar contas sensíveis.
Use credenciais únicas para cada conta e atualize-as regularmente.
Acompanhe as atualizações de segurança e as melhores práticas da Binance e de outras fontes confiáveis.
Altere imediatamente as senhas, trave as contas e relate através dos canais de atendimento ao cliente da Binance se suspeitar de uma infecção por software malicioso.
Você pode descobrir nosso guia completo de segurança com 14 dicas para obter ideias adicionais sobre a proteção da sua conta.
Permanecer seguro em um contexto de ameaças em constante evolução
A crescente importância da ameaça do tipo InfoStealer é um lembrete da evolução e propagação de ciberataques. Embora a Binance continue a investir massivamente na segurança da plataforma e na monitorização da dark web, a proteção de seus fundos e dados pessoais também requer uma ação da sua parte.
Ao se manter informado, adotando hábitos de segurança e mantendo seus dispositivos livres de vírus, os usuários podem reduzir significativamente sua exposição a ameaças como softwares maliciosos do tipo InfoStealer.
Se você acredita que sua conta pode ter sido afetada, ou se notar uma atividade suspeita, entre em contato conosco por meio dos canais oficiais de atendimento ao cliente. A segurança é uma responsabilidade compartilhada e estamos aqui para ajudar.
