Criminosos se passam por recrutadores no setor Web3, atraem candidatos com falsas entrevistas de emprego e os convencem a instalar um malware disfarçado de aplicativo de videoconferência.
Uma nova campanha de engenharia social voltada a profissionais do ecossistema Web3 foi identificada pela equipe de inteligência de ameaças da SlowMist. O esquema utiliza falsas oportunidades de emprego como isca para induzir vítimas a instalar um software malicioso capaz de roubar informações sensíveis dos dispositivos infectados.
Segundo a Stories by SlowMist on Medium, os atacantes se apresentam como recrutadores, entram em contato com candidatos interessados em vagas e, após uma troca inicial de mensagens, direcionam as vítimas ao site relay.lc. A plataforma se apresenta como um serviço legítimo de reuniões com inteligência artificial, oferecendo recursos como transcrição em tempo real, notas colaborativas e resumos automáticos.
Para quem está se preparando para uma entrevista remota, o pedido de instalação de um “aplicativo de reunião” não levanta suspeitas imediatas. O site disponibiliza links de download tanto para Windows quanto para macOS, reforçando a aparência de credibilidade.
O que acontece após a instalação
A diferença entre o que parece e o que realmente é o instalador só fica evidente após a extração dos arquivos. No macOS, a imagem de disco baixada não contém nenhum aplicativo legítimo. O executável malicioso fica escondido dentro de um diretório .back, que o Finder não exibe por padrão. Os usuários são instruídos a abrir o Terminal, arrastar o arquivo baixado para a janela e pressionar Enter — um procedimento que simula uma instalação manual e não gera desconfiança imediata.
No Windows, o instalador exibe uma barra de progresso com a mensagem “Updating” que avança lentamente até 80%, simulando uma atualização de software. Em segundo plano, porém, o código malicioso já está em execução, coletando dados do sistema da vítima.
Usuário é instruído a abrir o Terminal e executar o arquivo manualmente. O malware fica oculto em diretório invisível pelo Finder (.back), sem nenhum aplicativo legítimo na imagem de disco.
O instalador exibe uma falsa barra de progresso “Updating” enquanto executa o código malicioso em segundo plano, imitando uma atualização comum de software.
O site relay.lc imita plataformas legítimas de videoconferência com IA, descrições de recursos detalhadas e interface profissional para reduzir a desconfiança das vítimas.
A campanha mira especificamente profissionais do setor Web3 — desenvolvedores, pesquisadores e entusiastas — que costumam ter acesso a carteiras digitais e informações de alto valor.
Por que profissionais Web3 são o alvo?
Desenvolvedores e pesquisadores do ecossistema cripto frequentemente armazenam chaves privadas, seeds de carteiras e credenciais de exchanges nos próprios computadores. Um infostealer instalado nesse ambiente pode comprometer ativos digitais de forma irreversível — sem necessidade de nenhuma outra interação da vítima após a instalação.
Como se proteger desse tipo de golpe
A principal característica desse ataque é a exploração do contexto legítimo de uma entrevista de emprego. Candidatos estão naturalmente mais dispostos a seguir instruções de um suposto recrutador, o que reduz a barreira de desconfiança.
- ✔ Verifique a empresa: Antes de instalar qualquer software solicitado por um recrutador, pesquise a empresa e a plataforma indicada em fontes independentes.
- ✔ Desconfie do Terminal: Recrutadores legítimos raramente pedem que candidatos executem comandos manualmente no Terminal do sistema operacional.
- ✖ Nunca instale software de fontes desconhecidas: Mesmo que a interface pareça profissional, softwares solicitados por terceiros fora dos canais oficiais representam risco elevado.
- ✖ Não armazene seeds digitalmente: Chaves privadas e frases-semente nunca devem ser mantidas em texto simples no computador — especialmente em ambientes expostos à internet.
🔎 Fonte
As informações deste artigo são baseadas no relatório de inteligência de ameaças publicado pela SlowMist no Medium, disponível em slowmist.medium.com. A SlowMist é uma empresa especializada em segurança blockchain com atuação global.
A melhor forma de proteger ativos digitais contra esse tipo de ameaça é manter as chaves privadas em dispositivos offline. Leia também: como identificar golpes com criptomoedas.
Importante: não damos recomendação de investimento
Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.
Proteja suas criptomoedas de verdade
A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.
Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.
Leituras relacionadas
🎣 Phishing em cripto: como funciona e como evitarOs ataques de phishing no setor cripto evoluíram — veja as técnicas mais usadas e como se defender.
🛡️ Segurança digital para usuários de criptoPráticas essenciais para proteger suas contas, carteiras e dispositivos no dia a dia.
Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.
