Tendvane

← Todos os artigos

Security4 de agosto de 2026

Malware que troca o que copia: um script publicitário reescreveu silenciosamente endereços cripto em milhares de sites

Copia uma longa sequência de caracteres, cola-a numa caixa de pagamento e carrega em enviar. É esse o momento que um tipo particularmente dissimulado de malware espera - e um deles acabou de se desenrolar em grande escala.

O BleepingComputer e o The Hacker News noticiaram que a empresa de publicidade Adform teve um dos seus scripts de rastreio, o trackpoint-async.js, adulterado por volta de 26-27 de julho de 2026. O código da Adform está presente em muitos sites vulgares - o próprio relatório da empresa cita cerca de 1800 clientes empresariais - por isso a versão envenenada chegou a muitos visitantes comuns. O que fazia era engenhoso e discreto: vigiava a área de transferência a cada poucos segundos e, se detetasse um endereço de carteira Bitcoin, Ethereum ou TRON, trocava-o silenciosamente por um pertencente ao atacante. Também reescrevia endereços mostrados diretamente nas páginas web. Copiava a carteira de um amigo para lhe enviar dinheiro, e acabava por colar a do burlão. A parte inquietante: na altura, o investigador de segurança Kevin Beaumont descobriu que nenhum motor de antivírus no VirusTotal o detetava, porque o código malicioso estava alojado num site de confiança, não no seu PC.

Este truque de "sequestro da área de transferência" não se limita às criptomoedas nem a uma única empresa de publicidade - a mesma ideia pode alterar silenciosamente um número de conta bancária ou qualquer código longo que cole. O hábito que o derrota custa dois segundos: depois de colar algo importante, dê uma olhadela aos primeiros e aos últimos caracteres e confirme que coincidem com o que copiou. No caso de criptomoedas, envie primeiro um valor de teste minúsculo. A Adform diz ter removido o código no próprio dia; limpar os cookies do navegador elimina qualquer resquício.

O antivírus não consegue apanhar tudo, especialmente um script a correr num site legítimo, e é por isso que este hábito de verificar antes de colar é importante. O Tendvane não é um antivírus, mas a sua verificação de Segurança mostra extensões de navegador e programas de arranque inesperados - o tipo de resquícios que uma infeção que troca a área de transferência costuma deixar, caso alguma vez chegue à sua máquina.

Fontes

Transferir o Tendvane