WatchGuard identifica campanha que combina EtherHiding, ClickFix e smart contracts na Ethereum para distribuir trojan e roubar credenciais
Pesquisadores do WatchGuard Threat Lab identificaram uma campanha global de ciberataques que combina diferentes técnicas para ocultar a entrega do payload final, o NightshadeC2, também conhecido como CastleRAT. O malware é utilizado para espionagem e roubo de credenciais e pode assumir o controle de ambientes infectados.
A campanha combina técnicas de engenharia social, recursos de serviços legítimos e mecanismos de armazenamento descentralizado. Entre os elementos identificados estão a técnica ClickFix, o EtherHiding, contratos inteligentes hospedados na rede de testes Ethereum Sepolia, sites em WordPress, armazenamento em nuvem no Cloudflare R2 e ferramentas nativas como PowerShell e Python.
Direcionamento geográfico e engenharia social
Segundo a análise da WatchGuard, a campanha tem como alvo usuários localizados em seis países de língua inglesa: Estados Unidos, Canadá, Reino Unido, Irlanda, Austrália e Nova Zelândia.
Para chegar às vítimas, os operadores utilizam a técnica de engenharia social ClickFix em conjunto com o EtherHiding. Nesse modelo, a lógica criptografada utilizada para a entrega do malware é armazenada e recuperada diretamente de smart contracts hospedados na rede de testes Ethereum Sepolia.
De acordo com os pesquisadores, o uso dessa estrutura dificulta ações tradicionais de derrubada da infraestrutura utilizada pelos atacantes.
A cadeia de infecção também recorre a serviços e tecnologias legítimas. A operação envolve a manipulação de sites em WordPress, armazenamento no Cloudflare R2, utilização de PowerShell e Python e recursos da comunidade da Steam. A combinação desses componentes pode dificultar a distinção entre tráfego malicioso e atividades legítimas.
Alterações na infraestrutura de comunicação
Durante o monitoramento da infraestrutura associada à campanha, a equipe da WatchGuard identificou mudanças sucessivas nos padrões de comunicação. Foram observadas variações nos esquemas de URI, identificadas como psc2, psc3 e psc4.
Segundo a análise, as alterações refletem ajustes realizados pelos operadores para contornar assinaturas estáticas e mecanismos de bloqueio baseados na reputação de domínios.
Os pesquisadores também identificaram no código uma rotina de verificação geográfica inversa. De acordo com a WatchGuard, o malware interrompe sua execução e se autodestroi quando identifica que o sistema está localizado em países integrantes da Comunidade dos Estados Independentes (CEI).
NightshadeC2/CastleRAT
Após a execução da cadeia inicial de infecção, que combina ClickFix, EtherHiding por meio de smart contracts na rede Ethereum Sepolia, scripts em PowerShell e o download de pacotes pelo Cloudflare R2, o payload final, denominado IntelSoftwareUpdaterVX, é implantado no sistema.
O pacote utiliza o Inno Setup e instala um ambiente Python 3.11 oculto em um diretório.
O NightshadeC2/CastleRAT é classificado como um Trojan de Acesso Remoto (RAT) e, segundo a WatchGuard, está associado ao operador de Malware-as-a-Service (MaaS) identificado como TAG-150.
Entre os recursos identificados pelos pesquisadores estão:
- Evasão e checagem geográfica: durante a inicialização do script run.pyw, descriptografado em memória por meio de RC4, o malware consulta a API GetUserDefaultUILanguage() do Windows. Caso identifique que o sistema pertence a um dos 10 países da Comunidade dos Estados Independentes (CEI), como Rússia, Ucrânia ou Belarus, a execução é encerrada imediatamente.
- Persistência e reconhecimento do host: cria uma tarefa agendada no Windows com o nome IntelSoftwareUpdater para manter a persistência no sistema. Em seguida, utiliza WMI e PowerShell para coletar informações como GUID da máquina, ID do disco, hostname, usuário, versão do sistema operacional, arquitetura do processador, antivírus instalados e domínio da rede.
- Comunicação C2 e criptografia: o agente gera um hash do dispositivo, chamado device_hash, e estabelece comunicação de Comando e Controle (C2) utilizando pacotes DNS para contornar firewalls. O tráfego e os payloads secundários utilizam algoritmos como ChaCha20, RC4, AES-GCM e AES-256-CBC. O malware também consulta perfis da Steam Community como mecanismo de resolução de endereço, conhecido como dead-drop resolver, para obter a URL atualizada do servidor de C2.
- Elevação de privilégios e injeção de memória: o malware contorna os controles de conta de usuário (UAC) por meio do executável legítimo ComputerDefaults.exe, utilizado para interceptar eventos do sistema e duplicar acessos com permissões de administrador. Em seguida, utiliza um loader refletivo para alterar permissões de memória e executar código diretamente na RAM, sem salvar arquivos no disco, em uma técnica conhecida como fileless.
- Monitoramento e roubo de credenciais: o malware realiza registro de digitação (keylogging), captura a área de transferência, produz capturas de tela periódicas e transmite vídeo em tempo real por meio de um driver virtual. A campanha também busca sequestrar sessões ativas no Chrome e utiliza injeção de código em memória para roubar cookies, senhas, dados de gerenciadores de credenciais e carteiras de criptomoedas.
Para Renato Marchi, Sales Engineer Manager LATAM da WatchGuard, a utilização de smart contracts acrescenta uma camada de complexidade às estratégias de infraestrutura empregadas pelos operadores.

“O uso de smart contracts em redes blockchain como a Ethereum mostra como os cibercriminosos estão migrando para infraestruturas descentralizadas para garantir que suas campanhas permaneçam ativas mesmo após ações de mitigação“, destaca Renato Marchi, Sales Engineer Manager LATAM da WatchGuard. “Para as empresas, combater esse tipo de ameaça exige ir além do antivírus tradicional. É indispensável adotar estratégias de segurança baseadas em telemetria comportamental contínua e proteção avançada de endpoints, capazes de identificar a execução não autorizada de scripts antes que o payload final assuma o controle do ambiente.”
Sobre a WatchGuard Technologies
WatchGuard Technologies é uma líder global em cibersegurança unificada, desenvolvida especificamente para provedores de serviços gerenciados (MSPs). Há mais de 30 anos, a WatchGuard define como os MSPs entregam segurança em escala, inovando continuamente para se manter à frente de cada grande mudança no cenário de ameaças.
A plataforma de segurança unificada da WatchGuard, impulsionada por IA, oferece proteção de rede, endpoint e identidade alinhada ao modelo Zero Trust em uma única plataforma integrada, permitindo que MSPs reduzam a complexidade operacional, melhorem os resultados de segurança e cresçam seus negócios de forma mais eficiente.
Confiada por mais de 25.000 MSPs que protegem mais de 1,5 milhão de clientes em todo o mundo, a WatchGuard permite que seus parceiros entreguem resultados de segurança fortes e mensuráveis para clientes em escala global.
Quando exigir uma verificação extra do usuário com autenticação baseada em risco?
Fiesp e SENAI-SP sediam, pela primeira vez, Exercício Guardião Cibernético
Gartner aponta as principais tendências de tecnologia para governos
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










