Como se livrar do ZigCryptoStealer Malware

Trojan

Também conhecido como: ZigCryptoStealer clipper

Nível de danos:

Faça uma verificação gratuita e verifique se o seu computador está infectado.

REMOVER AGORA

Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Que tipo de malware é o ZigCryptoStealer?

O ZigCryptoStealer é um malware de roubo de criptomoedas escrito na linguagem de programação Zig. Funciona como um clipper - monitoriza a área de transferência do Windows e, quando a vítima copia um endereço de carteira de criptomoedas, substitui-o discretamente por um endereço que pertence ao atacante. Os pagamentos que a vítima pensa estarem a ser enviados para uma corretora, um comerciante ou um amigo acabam antes na carteira dos cibercriminosos.

De acordo com investigação publicada pela Cisco Talos, o ZigCryptoStealer foi entregue como uma carga secundária num ataque de múltiplas fases que começa com um falso CAPTCHA da Google e um engodo ClickFix. A cadeia instala primeiro o stealer Amatera, que depois transfere o ZigCryptoStealer juntamente com um componente que desativa o software de segurança.

Deteções de malware ZigCryptoStealer no VirusTotal

Visão geral do ZigCryptoStealer

O ZigCryptoStealer monitoriza continuamente a área de transferência e reconhece vários formatos de endereços de criptomoedas. Quando deteta um, substitui o endereço copiado por um dos endereços incorporados no malware. Os endereços de carteira são longas sequências de caracteres aparentemente aleatórios, pelo que a maioria das pessoas cola-os sem verificar cada símbolo, e é exatamente disso que este tipo de malware depende.

Vale a pena notar que as transações de criptomoedas não podem ser revertidas. Uma vez enviados fundos para a carteira de criptomoedas errada, não há essencialmente forma de os recuperar, pelo que uma única colagem trocada pode custar à vítima uma quantia significativa de dinheiro.

Como o ZigCryptoStealer se esconde e comunica

O ZigCryptoStealer não é executado como um programa separado que seria fácil de detetar. O carregador que o distribui inicia uma cópia do processo legítimo do Windows Explorer (explorer.exe) num estado suspenso, coloca o código malicioso no seu interior e depois deixa-o continuar. No Gestor de Tarefas, parece simplesmente uma parte normal do Windows.

Em vez de manter o endereço do seu servidor de Comando e Controlo (C2) dentro do ficheiro, o ZigCryptoStealer lê-o a partir de um contrato inteligente na BNB Smart Chain, uma blockchain pública. O pedido é disfarçado como uma verificação rotineira de saldo de tokens, mas o contrato devolve na verdade um nome de domínio definido pelo operador.

Esta técnica, conhecida como EtherHiding, torna a infraestrutura difícil de derrubar, uma vez que os dados armazenados numa blockchain não podem ser simplesmente eliminados. A VMRay documentou anteriormente variantes do ZigCryptoStealer que utilizam contratos da BNB Smart Chain da mesma forma.

A Talos observou que o operador atualizou o contrato 39 vezes entre março e julho de 2026, alternando entre seis domínios C2 diferentes só em julho. As consultas DNS para o domínio mais recente vieram de 98 países, mais frequentemente dos Estados Unidos, Indonésia, Brasil, Índia e Egito, o que sugere que a campanha não se limita a uma única região.

Encerramento de software de segurança

O carregador que lança o ZigCryptoStealer também transporta um controlador do Windows legitimamente assinado mas vulnerável (DCRCVDrv.sys). Ele percorre a lista de processos em execução, compara-os com uma lista incorporada de produtos de deteção e resposta em endpoints (EDR) e outras ferramentas de segurança, e utiliza o controlador para encerrar forçosamente cada correspondência.

Como o controlador é executado com o mais elevado nível de privilégios do sistema, os programas de segurança têm dificuldade em proteger-se de serem encerrados desta forma. Esta abordagem é frequentemente designada por BYOVD (Bring Your Own Vulnerable Driver), e deixa o computador exposto ao ZigCryptoStealer e a tudo o mais que os atacantes decidam executar.

Outro malware distribuído no mesmo ataque

O ZigCryptoStealer raramente é a única ameaça num sistema infetado. Na cadeia analisada pela Talos, foi descarregado pelo stealer Amatera. Uma das versões do Amatera examinadas estava configurada para recolher dados de navegadores, dados do Telegram, Signal e WhatsApp, mais de 100 localizações de carteiras de ambiente de trabalho, e credenciais de gestores de palavras-passe, aplicações de autenticação, clientes FTP, software VPN e ferramentas de acesso remoto.

A mesma infeção pelo Amatera também descarregou uma ferramenta baseada em Go que transforma o computador da vítima num proxy. Isto permite que os atacantes encaminhem o seu próprio tráfego de internet através da ligação da vítima, ocultando a sua localização real. Numa cadeia paralela, o Amatera foi antes instruído a instalar uma cópia não autorizada do NetSupport Manager, uma ferramenta de acesso remoto que dá aos operadores o controlo sobre o PC.

Resumo da Ameaça:
Nome ZigCryptoStealer clipper
Tipo De Ameaça Clipper, Ladrão de criptomoedas, Trojan
Nomes De Deteção Avast (Win64:MalwareX-gen [Clip]), Combo Cleaner (Gen:Variant.ClipBanker.320), ESET-NOD32 (Win64/ClipBanker.JZ Trojan), Kaspersky (Trojan-Banker.Win32.ClipBanker.ajaa), Microsoft (Trojan:Win64/ClipBanker.MKA!MTB), Lista Completa De Deteções (VirusTotal)
Sintomas Os clippers são concebidos para se infiltrarem furtivamente no computador da vítima e permanecerem silenciosos, pelo que não são claramente visíveis quaisquer sintomas específicos numa máquina infetada.
Métodos De Distribuição Sites comprometidos, páginas de CAPTCHA falsas, engenharia social, ClickFix, stealer Amatera.
Danos Perda monetária através de criptomoedas roubadas, software de segurança desativado, infeções adicionais, credenciais roubadas, roubo de identidade.
Remoção do Malware (Windows)

Para eliminar possíveis infecções por malware, verifique o seu computador com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner.

Descarregar Combo Cleaner

O verificador gratuito verifica se o seu computador está infectado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Conclusão

O ZigCryptoStealer visa uma das poucas ações online que não podem ser desfeitas - enviar criptomoedas. Um único endereço trocado pode eliminar os fundos da vítima e, uma vez que chega juntamente com o stealer Amatera, uma ferramenta de proxy e um controlador que encerra o software de segurança, um computador infetado está provavelmente comprometido de várias formas ao mesmo tempo. Deve ser removido imediatamente. Mais exemplos de clippers são o Atlas, o Laplas e o Keona.

Como é que o ZigCryptoStealer se infiltrou no meu computador?

A Talos observou que a cadeia do ZigCryptoStealer começa em sites comprometidos. Um script malicioso injetado no site (conhecido como ClearFake) obtém código adicional da BNB Smart Chain e verifica se o visitante está a utilizar o Windows ou o macOS. Aos visitantes do Windows é depois apresentada uma caixa falsa ao estilo de CAPTCHA da Google, pedindo-lhes que concluam etapas de verificação.

A verificação falsa indica ao visitante que pressione Win+R, cole com Ctrl+V e pressione Enter. A página já colocou um comando malicioso na área de transferência, pelo que seguir estas etapas executa-o. Este é um engodo típico do ClickFix. O comando obtém um ficheiro DLL disfarçado (pf.ch) através de WebDAV e executa-o, o que lança o stealer Amatera na memória.

O Amatera contacta depois o seu servidor e recebe instruções para descarregar um arquivo ZIP. O arquivo contém um componente legítimo do Google Chrome (platform_experience_helper.exe) e um ficheiro malicioso Secur32.dll que o componente do Chrome carrega automaticamente, um truque chamado DLL side-loading. O DLL malicioso lança depois o ZigCryptoStealer e o controlador utilizado para encerrar o software de segurança.

Fora desta campanha, os cibercriminosos disseminam malware através de e-mails de phishing, páginas de descarga falsas, software pirateado e cracks, anúncios maliciosos, atualizações de software falsas e redes P2P. Os ficheiros maliciosos são geralmente executáveis (EXE, MSI), arquivos (ZIP, RAR), documentos, scripts ou ficheiros de atalho (LNK).

Como evitar a instalação de malware?

Nunca copie e cole comandos de um site para a caixa de diálogo Executar, PowerShell, Linha de Comandos ou Terminal. As verificações CAPTCHA reais nunca lhe pedem para fazer isto, pelo que deve tratar qualquer pedido deste tipo como um ataque. Tenha cuidado com e-mails e mensagens inesperados e não abra anexos ou hiperligações a menos que tenha a certeza de que são seguros. Descarregue software apenas de sites oficiais ou lojas de aplicações, e evite cracks, geradores de chaves e programas pirateados.

Ao enviar criptomoedas, compare sempre o endereço de carteira colado com o original, verificando mais do que apenas os primeiros e últimos caracteres. Mantenha o seu sistema operativo e aplicações atualizados, ignore anúncios e pop-ups suspeitos, e utilize software de segurança de confiança com verificações regulares. Se acredita que o seu computador já está infetado, recomendamos executar uma verificação com o Combo Cleaner Antivirus para Windows para eliminar automaticamente o malware infiltrado.

Página de CAPTCHA falsa da Google (ClickFix) utilizada para distribuir o ZigCryptoStealer (fonte: talosintelligence.com):

Página de CAPTCHA falsa do ZigCryptoStealer (fonte talosintelligence-com)

Remoção automática instantânea do malware:

A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware. Descarregue-a clicando no botão abaixo:

DESCARREGAR Combo Cleaner

Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias limitados para teste grátis disponível. O Combo Cleaner pertence e é operado por RCS LT, a empresa-mãe de PCRisk.

Menu rápido:

Como remover malware manualmente?

A remoção manual de malware é uma tarefa complicada - normalmente é melhor permitir que os programas antivírus ou antimalware o façam automaticamente. Para remover este malware, recomendamos a utilização do Combo Cleaner Antivirus para Windows.

Se pretender remover o malware manualmente, o primeiro passo é identificar o nome do malware que está a tentar remover. Aqui está um exemplo de um programa suspeito em execução no computador de um utilizador:

Processo de malware em execução no Gestor de Tarefas

Se verificou a lista de programas em execução no seu computador, por exemplo, utilizando o gestor de tarefas, e identificou um programa que parece suspeito, deve continuar com estes passos:

remoção manual de malware passo 1Descarregue um programa chamado Autoruns. Este programa mostra aplicações de arranque automático, o Registo e localizações do sistema de ficheiros:

Aspeto da aplicação Autoruns

remoção manual de malware passo 2Reinicie o seu computador em Modo de Segurança:

Utilizadores do Windows XP e Windows 7: Inicie o seu computador em Modo de Segurança. Clique em Iniciar, clique em Encerrar, clique em Reiniciar, clique em OK. Durante o processo de arranque do computador, pressione a tecla F8 no seu teclado várias vezes até ver o menu de Opções Avançadas do Windows, e depois selecione Modo de Segurança com Funções de Rede na lista.

Executar o Windows 7 ou Windows XP em Modo de Segurança com Funções de Rede

Vídeo que mostra como iniciar o Windows 7 em "Modo de Segurança com Funções de Rede":

Utilizadores do Windows 8: Inicie o Windows 8 em Modo de Segurança com Funções de Rede - Vá ao Ecrã Inicial do Windows 8, escreva Avançadas, nos resultados da pesquisa selecione Definições. Clique em Opções de arranque avançadas, na janela "Definições Gerais do PC" aberta, selecione Arranque avançado.

Clique no botão "Reiniciar agora". O seu computador irá agora reiniciar no "menu de opções de Arranque Avançado". Clique no botão "Resolução de problemas" e depois clique no botão "Opções avançadas". No ecrã de opções avançadas, clique em "Definições de arranque".

Clique no botão "Reiniciar". O seu PC irá reiniciar no ecrã de Definições de arranque. Pressione F5 para arrancar em Modo de Segurança com Funções de Rede.

Executar o Windows 8 em Modo de Segurança com Funções de Rede

Vídeo que mostra como iniciar o Windows 8 em "Modo de Segurança com Funções de Rede":

Utilizadores do Windows 10: Clique no logótipo do Windows e selecione o ícone de Energia. No menu aberto, clique em "Reiniciar" enquanto mantém pressionado o botão "Shift" no seu teclado. Na janela "escolher uma opção", clique em "Resolução de problemas" e depois selecione "Opções avançadas".

No menu de opções avançadas, selecione "Definições de Arranque" e clique no botão "Reiniciar". Na janela seguinte, deve clicar no botão "F5" no seu teclado. Isto irá reiniciar o seu sistema operativo em modo de segurança com funções de rede.

Executar o Windows 10 em Modo de Segurança com Funções de Rede

Vídeo que mostra como iniciar o Windows 10 em "Modo de Segurança com Funções de Rede":

remoção manual de malware passo 3Extraia o arquivo descarregado e execute o ficheiro Autoruns.exe.

Extrair o arquivo Autoruns.zip e executar a aplicação Autoruns.exe

remoção manual de malware passo 4Na aplicação Autoruns, clique em "Options" no topo e desmarque as opções "Hide Empty Locations" e "Hide Windows Entries". Após este procedimento, clique no ícone "Refresh".

Atualizar os resultados da aplicação Autoruns

remoção manual de malware passo 5Verifique a lista fornecida pela aplicação Autoruns e localize o ficheiro de malware que pretende eliminar.

Deve anotar o seu caminho completo e nome. Note que algum malware oculta os nomes dos processos sob nomes de processos legítimos do Windows. Nesta fase, é muito importante evitar remover ficheiros de sistema. Depois de localizar o programa suspeito que pretende remover, clique com o botão direito do rato sobre o seu nome e escolha "Delete".

Eliminar malware no Autoruns

Depois de remover o malware através da aplicação Autoruns (isto garante que o malware não será executado automaticamente no próximo arranque do sistema), deve procurar o nome do malware no seu computador. Certifique-se de ativar os ficheiros e pastas ocultos antes de continuar. Se encontrar o nome do ficheiro do malware, certifique-se de que o remove.

Procurar malware e eliminá-lo

Reinicie o seu computador em modo normal. Seguir estes passos deverá remover qualquer malware do seu computador. Note que a remoção manual de ameaças requer competências informáticas avançadas. Se não possui estas competências, deixe a remoção de malware para os programas antivírus e antimalware.

Estes passos podem não funcionar com infeções de malware avançadas. Como sempre, é melhor prevenir a infeção do que tentar remover o malware mais tarde. Para manter o seu computador seguro, instale as atualizações mais recentes do sistema operativo e utilize software antivírus. Para se certificar de que o seu computador está livre de infeções de malware, recomendamos que o verifique com o Combo Cleaner Antivirus para Windows.

Perguntas Frequentes (FAQ)

O meu computador está infetado com o malware ZigCryptoStealer, devo formatar o meu dispositivo de armazenamento para me livrar dele?

A formatação irá livrar-se do ZigCryptoStealer, mas também apaga todos os ficheiros na unidade. Na maioria dos casos, é melhor começar com uma verificação completa utilizando uma ferramenta de segurança de confiança como o Combo Cleaner e manter a formatação como último recurso.

Quais são os maiores problemas que o malware ZigCryptoStealer pode causar?

O principal risco é perder criptomoedas, uma vez que os fundos enviados para um endereço trocado não podem ser recuperados. O ZigCryptoStealer também chega com outro malware que rouba palavras-passe e dados de carteiras, transforma o PC num proxy e desativa o software de segurança, o que pode levar ao sequestro de contas, roubo de identidade e mais infeções.

Qual é o objetivo do malware ZigCryptoStealer?

O objetivo do ZigCryptoStealer é substituir os endereços de carteiras de criptomoedas copiados para a área de transferência por endereços controlados pelo atacante, para que a vítima envie sem saber os seus fundos para os cibercriminosos.

Como é que o malware ZigCryptoStealer se infiltrou no meu computador?

Na campanha documentada pela Cisco Talos, as vítimas visitaram um site comprometido que apresentava um CAPTCHA falso da Google. Seguir as suas instruções executava um comando oculto (um engodo ClickFix) que instalava o stealer Amatera, que depois descarregava o ZigCryptoStealer. Malware como este também é disseminado através de e-mails de phishing, sites de descarga falsos, software pirateado e anúncios maliciosos.

O Combo Cleaner irá proteger-me de malware?

Sim. O Combo Cleaner pode detetar e remover a maioria do malware conhecido, incluindo clippers como o ZigCryptoStealer. Uma vez que as ameaças avançadas podem esconder-se dentro de processos legítimos do Windows, recomenda-se a execução de uma verificação completa do sistema para que nada seja ignorado.

Partilhar:

facebook
X (Twitter)
linkedin
copiar link
Tomas Meskauskas

Tomas Meskauskas

Pesquisador especialista em segurança, analista profissional de malware

Sou um apaixonado por segurança e tecnologia de computadores. Tenho experiência de mais de 10 anos a trabalhar em diversas empresas relacionadas à resolução de problemas técnicas e segurança na Internet. Tenho trabalhado como autor e editor para PCrisk desde 2010. Siga-me no Twitter e no LinkedIn para manter-se informado sobre as mais recentes ameaças à segurança on-line.

▼ Mostrar comentários

O portal de segurança PCrisk é fornecido pela empresa RCS LT.

Pesquisadores de segurança uniram forças para ajudar a educar os utilizadores de computadores sobre as mais recentes ameaças à segurança online. Mais informações sobre a empresa RCS LT.

Os nossos guias de remoção de malware são gratuitos. Contudo, se quiser continuar a ajudar-nos, pode-nos enviar uma ajuda, sob a forma de doação.

Doar