top of page

TradingClaw Needle Stealer trasforma un falso agente di trading AI in una trappola per wallet

18 set
Tempo di lettura: 13 min

TradingClaw Needle Stealer ha trasformato un falso agente di trading AI in una via diretta verso sette wallet di criptovalute durante una campagna osservata nel 2026. Anziché automatizzare le operazioni di trading, il software scaricato sostituiva estensioni legittime del browser con copie convincenti progettate per catturare le password dei wallet.

HP ha identificato l'attività nella telemetria raccolta tra aprile e giugno 2026. Malwarebytes ha analizzato in modo indipendente la campagna sottostante ad aprile, collegandola al sito web dannoso tradingclaw[.]pro. Il sito non era collegato né a TradingView né a una startup legittima che utilizza un nome TradingClaw simile.

Il conflitto centrale non riguarda le prestazioni dell'AI rispetto al trading umano. Riguarda la promessa di un aiuto finanziario autonomo rispetto all'accesso che quella promessa chiede agli utenti di cedere. Agli aggressori non servivano né un nuovo modello di intelligenza artificiale né un exploit blockchain. Avevano bisogno che le vittime si fidassero abbastanza a lungo di un download a tema AI da eseguire malware Windows già noto.

TradingClaw Needle Stealer ha sostituito vere estensioni di wallet

La mossa decisiva non è stata la raccolta passiva di dati. Needle Stealer ha sostituito attivamente le interfacce dei wallet con versioni dannose di estensioni di cui gli utenti già si fidavano.

Il sito fraudolento TradingClaw pubblicizzava un assistente basato sull'AI per gli utenti di TradingView. Prometteva strategie personalizzate e trading continuo di criptovalute. I visitatori ricevevano un archivio ZIP contenente un eseguibile chiamato Trading Agent.exe e una libreria a collegamento dinamico associata.

Trading Agent.exe non era un programma di trading. I ricercatori lo hanno identificato come OLEView, una utility legittima firmata da Microsoft. Gli aggressori hanno inserito un file dannoso chiamato iviewers.dll accanto a quell'eseguibile affidabile.

Quando OLEView veniva avviato, Windows caricava la DLL vicina. Questo comportamento ha consentito il DLL side-loading, una tecnica di esecuzione in cui un'applicazione legittima carica codice controllato dall'aggressore. La tecnica permette di avviare attività dannose sotto la copertura di un programma riconosciuto.

La campagna ha poi decrittato un altro payload e lo ha iniettato in un processo Windows legittimo appena avviato. Questa tecnica, chiamata process hollowing, sostituisce il codice all'interno di un processo affidabile mantenendone l'aspetto esterno.

Il payload finale era Needle Stealer, un ladro di informazioni modulare scritto in Go. Malwarebytes ha rilevato che le sue capacità più ampie includevano la raccolta di dati del browser, sessioni di accesso, screenshot, file, informazioni di Telegram e materiale relativo ai wallet di criptovalute.

La funzione di sostituzione dei wallet rendeva questa campagna particolarmente pericolosa. HP ha riferito che il malware cercava nelle estensioni del browser installate sette obiettivi: Phantom, Trust Wallet, Atomic Wallet, Coinbase Wallet, OKX Wallet, MetaMask e Tonkeeper.

Dopo aver individuato un wallet supportato, il malware terminava il browser. Quindi estraeva una versione dannosa dell'estensione del wallet nella posizione dell'estensione esistente.

La sostituzione mostrava un'interfaccia realistica modellata sul wallet legittimo. Quando la vittima inseriva un identificativo del wallet e una password, la copia trasmetteva tali credenziali a un server controllato dall'aggressore.

Questa sequenza cambia il significato di una schermata di sblocco familiare. L'utente non stava più inserendo una password nell'estensione originariamente installata. L'interfaccia restava riconoscibile, ma il suo codice e la sua destinazione erano cambiati.

HP ha riassunto la campagna nelle sue conclusioni sulle minacce del Q2 di settembre 2026. L'azienda ha affermato che le vittime in cerca di automazione del portafoglio hanno invece scaricato malware capace di sostituire i wallet del browser.

Il rapporto non ha divulgato un numero confermato di vittime né il valore totale delle criptovalute sottratte. Non ha neppure stabilito quanti visitatori abbiano scaricato l'archivio. Queste lacune sono importanti perché la capacità tecnica non dimostra l'impatto finanziario della campagna.

L'evento confermato è più circoscritto, ma comunque grave. I ricercatori hanno osservato una catena di distribuzione funzionante che combinava un'esca di trading AI, software affidabile, tecniche furtive e sostituzioni di wallet finalizzate al furto di credenziali.

L'agente AI era l'esca, non l'innovazione tecnica

TradingClaw mostra come gli aggressori possano sfruttare il mercato degli agenti AI senza costruire essi stessi un agente autentico.

Il sito ha adottato il linguaggio della finanza autonoma. Offriva un bot che avrebbe dovuto seguire la strategia dell'utente e fare trading in modo continuo. Queste promesse rispecchiavano il crescente interesse per software in grado di pianificare e agire con una supervisione diretta minore.

Questa impostazione ha creato una scorciatoia utile per gli aggressori. Chi valuta un nuovo agente si aspetta già software non familiare, autorizzazioni estese, collegamenti ad account e attività continua. Comportamenti che potrebbero sembrare sospetti in una normale utility desktop possono apparire necessari per un prodotto di trading automatizzato.

Il prodotto falso prendeva di mira anche un contesto di alto valore. Un wallet del browser è vicino ad asset negoziabili, approvazioni di transazioni e credenziali dell'account. Comprometterne l'interfaccia di sblocco può offrire una strada più diretta verso i fondi rispetto al furto della password di un sito web non correlato.

Tuttavia, la campagna non richiedeva AI generativa per eseguire il furto. L'analisi di Needle Stealer descrive una catena di infezione convenzionale basata su ingegneria sociale, download dannosi, caricamento di DLL e manipolazione del browser.

Questa distinzione è importante sia per gli utenti sia per i difensori. Bloccare i prompt, ispezionare gli output dei modelli o applicare regole di governance dell'AI non impedirebbe a un utente di scaricare l'archivio. Il comportamento dannoso iniziava nella distribuzione del software e nell'esecuzione sull'endpoint.

L'etichetta di agente ha reso l'esca più efficace perché offriva una ragione plausibile per installare qualcosa di nuovo. Ha inoltre fornito al sito una narrativa che la pubblicità sui motori di ricerca e la manipolazione dei risultati di ricerca potevano amplificare.

Secondo resoconti basati sul briefing di HP, gli operatori hanno cercato di attirare visitatori attraverso risultati di ricerca avvelenati e annunci a pagamento. L'avvelenamento dei motori di ricerca colloca pagine ingannevoli nei luoghi in cui le persone si aspettano di scoprire e confrontare prodotti, anziché all'interno di messaggi palesemente non richiesti.

Questa modalità cambia la percezione della vittima. Chi fa clic su un allegato sospetto sa che l'interazione è stata avviata da un'altra parte. Chi cerca uno strumento di trading AI può percepire che il download risultante deriva da una scelta indipendente.

Il sito utilizzava anche una distribuzione selettiva. Malwarebytes ha osservato che alcuni visitatori vedevano il prodotto falso, mentre altri venivano reindirizzati a studypages[.]com. I motori di ricerca potevano quindi ricevere contenuti diversi rispetto ai visitatori presi di mira.

La presentazione selettiva può ridurre l'esposizione agli scanner automatizzati e ai ricercatori. Complica anche i semplici controlli reputazionali, perché un revisore potrebbe non ricevere in modo coerente la pagina dannosa.

Non si è trattato di un attacco condotto dalla piattaforma legittima TradingView. Malwarebytes ha separato esplicitamente il sito falso da TradingView e dalla startup legittima tradingclaw.chat. Questa precisazione impedisce a un dominio dannoso di trasferire la colpa a servizi con nomi simili.

La collisione dei nomi illustra anche un problema di verifica più ampio. Un nome di prodotto plausibile, un'interfaccia curata e riferimenti a piattaforme note non dimostrano la proprietà. I nuovi strumenti AI spesso non dispongono di una lunga storia operativa, indebolendo i segnali reputazionali su cui gli utenti normalmente fanno affidamento.

Questo non rende insicuro ogni piccolo prodotto AI. Significa che la novità non può essere considerata una prova di legittimità. Lo stesso ciclo di rilascio rapido che avvantaggia gli sviluppatori autentici offre anche agli aggressori una copertura per marchi, installer e richieste di autorizzazione non familiari.

Software Windows affidabile è diventato parte dell'inganno

Una firma valida stabiliva l'identità di un eseguibile, ma non convalidava i file collocati accanto a esso né il prodotto che distribuiva il pacchetto.

Il ribaltamento più importante della campagna riguardava OLEView, firmato da Microsoft. Utenti e controlli di sicurezza spesso considerano una firma digitale un forte segnale di affidabilità. In questo caso, il componente firmato ha aiutato ad avviare un vicino dannoso non firmato.

La distinzione è tecnica ma essenziale. La firma del codice può confermare che un determinato file provenga dal publisher dichiarato e non sia stato modificato dopo la firma. Non certifica ogni file contenuto nello stesso archivio.

Needle Stealer ha sfruttato il comportamento di caricamento delle librerie di Windows. Il programma firmato cercava una DLL di cui aveva bisogno e l'aggressore ha fornito un file dannoso con il nome e nella posizione previsti.

MITRE classifica questo comportamento come DLL side-loading. L'organizzazione osserva che gli aggressori collocano un'applicazione legittima accanto a un payload dannoso, consentendo al programma affidabile di eseguire codice ostile.

L'eseguibile affidabile è quindi diventato un componente di distribuzione senza essere modificato. Questa configurazione può complicare il rilevamento perché il processo visibile appartiene a un publisher legittimo.

HP ha riferito che OLEView ha aiutato l'archivio a superare il controllo reputazionale di Microsoft Defender SmartScreen. Tuttavia, questa scoperta non dovrebbe essere interpretata come prova che le firme aggirino automaticamente ogni difesa Windows attuale.

Microsoft spiega che i controlli reputazionali considerano sia la reputazione del publisher sia quella dell'hash del file. Anche i programmi appena firmati possono ricevere avvisi finché non costruiscono una cronologia positiva sufficiente.

Il comportamento dell'endpoint varia inoltre in base alla versione di Windows, alle policy e alle funzionalità di sicurezza abilitate. Smart App Control può sostituire alcuni comportamenti di SmartScreen su determinati sistemi Windows 11.

La lezione più ampia è che un singolo segnale positivo non può convalidare un'intera catena di installazione. Un eseguibile firmato, una connessione a un sito web cifrata, un design professionale o un'interfaccia di wallet familiare rispondono solo a una domanda circoscritta.

Questa campagna ha sovrapposto diversi segnali circoscritti. Il sito presentava un prodotto simile a un agente. L'archivio utilizzava un nome file plausibile. L'eseguibile portava la firma di Microsoft. Le estensioni sostitutive assomigliavano a wallet esistenti.

Ogni elemento riduceva l'attrito in una fase diversa. Nessuno dimostrava che il pacchetto provenisse dallo sviluppatore del prodotto dichiarato.

Una volta in esecuzione, il malware ha utilizzato un ulteriore livello di camuffamento. Il process hollowing ha inserito codice dannoso in un processo legittimo appena avviato. Questa tecnica ha spostato l'attenzione dal download originale verso un processo dall'aspetto ordinario.

La sostituzione del browser ha aggiunto l'ultimo livello. Un utente che tornava a MetaMask o Coinbase Wallet non vedeva necessariamente una nuova estensione che chiedeva fiducia. Il malware tentava di sostituire l'estensione familiare nella sua posizione esistente.

Questo rende il riconoscimento visivo una difesa inaffidabile. Un logo, un layout e una richiesta di password possono essere copiati. Gli utenti hanno bisogno della provenienza della distribuzione e di una verifica tecnica prima dell'installazione, non solo del riconoscimento dell'interfaccia dopo.

Le organizzazioni affrontano un problema aggiuntivo perché i wallet del browser possono risiedere su dispositivi che gestiscono anche email aziendali, documenti e credenziali. Le capacità documentate di Needle Stealer andavano oltre le informazioni sulle criptovalute.

Un'infezione riuscita potrebbe quindi oltrepassare i confini tra trading personale e accesso al luogo di lavoro. Sessioni del browser salvate, file, dati di messaggistica e screenshot possono tutti creare un'esposizione secondaria.

Questo spiega perché la campagna conta anche al di fuori dei circoli delle criptovalute. L’esca iniziale prendeva di mira gli utenti crypto, ma l’endpoint infetto conteneva una raccolta più ampia di informazioni di valore.

Il vero compromesso è tra accesso degli agenti e controllo verificabile

Un agente diventa più utile man mano che riceve più accesso, ma ogni connessione aggiuntiva aumenta il costo di fidarsi del software sbagliato.

Un assistente per il trading ha bisogno di informazioni di mercato e istruzioni per fornire analisi utili. Un prodotto più autonomo potrebbe anche richiedere accesso agli exchange, visibilità sui wallet, controllo del browser, credenziali API o l’autorizzazione a funzionare in modo continuo.

Queste capacità creano valore quando il software è autentico e soggetto a vincoli rigorosi. Diventano un canale di furto efficiente quando il prodotto è dannoso.

TradingClaw ha sfruttato questa tensione senza fornire l’agente promesso. Agli aggressori bastava l’aspettativa che un assistente automatizzato richiedesse installazione e contesto finanziario.

Questo rende la verifica di un agente diversa dalla normale verifica di un sito web. Un sito ingannevole può rubare una credenziale inviata dall’utente. Un agente installato può potenzialmente osservare file, sessioni del browser, contenuti degli appunti, applicazioni locali e attività future.

Il rischio cresce quando un utente combina attività sensibili su un unico dispositivo. Una macchina usata per email aziendali, wallet di criptovalute, credenziali per sviluppatori e strumenti AI sperimentali presenta diversi bersagli di valore dopo una sola compromissione.

HP ha consigliato agli utenti di tenere password dei wallet e flussi di pagamento lontani da applicazioni agente opache o non verificate. La raccomandazione riguarda i confini di accesso, anziché tentare di valutare se una strategia di trading pubblicizzata funzioni.

Le aziende possono applicare confini analoghi tramite browser gestiti. Google documenta i controlli delle estensioni che consentono agli amministratori di limitare le fonti di installazione, bloccare estensioni esterne e impedire estensioni con autorizzazioni inaccettabili.

Queste policy possono ridurre l’esposizione sui sistemi gestiti, ma non eliminano il problema. Il pacchetto TradingClaw manipolava file locali delle estensioni dopo l’esecuzione del codice. La prevenzione dipende quindi anche da controlli degli endpoint, policy applicative e isolamento.

Gli utenti non dovrebbero presumere che un wallet del browser resti affidabile dopo che un infostealer ha raggiunto il sistema operativo. Reinstallare una sola estensione potrebbe essere insufficiente se rimangono persistenza, sessioni rubate o payload aggiuntivi.

Il rapporto non conferma se Needle Stealer abbia aggirato la conferma delle transazioni dei wallet hardware. Il furto di credenziali dal browser e la compromissione delle chiavi hardware sono affermazioni diverse. Un wallet hardware connesso può comunque affrontare richieste di transazione ingannevoli, ma non era questo il meccanismo riportato nel caso in questione.

Allo stesso modo, la campagna non dovrebbe essere descritta come un agente AI che attacca una blockchain. Non vi sono prove di un modello autonomo che scelga bersagli, sfrutti smart contract o trasferisca fondi in modo indipendente.

Gli aggressori hanno usato il branding AI come ingegneria sociale. Il loro percorso tecnico prendeva di mira l’esecuzione su Windows e l’autenticazione dei wallet nel browser.

Questa descrizione più circoscritta rende più chiare le priorità difensive. Gli acquirenti dovrebbero verificare lo sviluppatore, il canale di distribuzione, l’identità di firma, il pacchetto di installazione, gli accessi richiesti e la documentazione di sicurezza disponibile.

Il posizionamento nei risultati di ricerca non può sostituire questi controlli. Annunci a pagamento e pagine ben posizionate possono indirizzare gli utenti verso domini dannosi. Il fatto che qualcuno abbia cercato attivamente uno strumento non rende affidabile il risultato.

Nemmeno una connessione HTTPS valida può dimostrare intenzioni oneste. La crittografia protegge il traffico tra browser e sito. Non certifica che l’operatore del sito sia legittimo.

I team di sicurezza dovrebbero considerare il software sperimentale basato su agenti come una decisione di accesso. La domanda rilevante non è semplicemente se il prodotto usi l’AI. È cosa possa raggiungere il software se la sua identità, il canale di aggiornamento o le dipendenze falliscono.

Questa valutazione dovrebbe includere file locali, profili browser, archivi password, estensioni wallet, chiavi API e sessioni autenticate. Dovrebbe inoltre coprire la rapidità con cui tali credenziali possono essere revocate.

Il punto scettico è altrettanto importante. La telemetria di HP e il reverse engineering di Malwarebytes stabiliscono il meccanismo della campagna, ma non la sua prevalenza complessiva.

Il rapporto di settembre descrive attività osservate durante un trimestre. Non dimostra che i falsi strumenti AI per il trading siano ormai un canale malware dominante. Dimostra che gli aggressori hanno reso operativo questo schema.

Questo è sufficiente per giustificare controlli senza esagerarne la portata. Una singola catena di infezione riproducibile può esporre una debolezza progettuale prima che siano disponibili conteggi affidabili delle vittime.

Cosa dovrebbero monitorare i difensori dopo la campagna TradingClaw

Il prossimo test è capire se questa resterà un’unica esca ben rifinita o diventerà uno schema di distribuzione riutilizzabile tra diverse categorie di agenti.

Il primo segnale è il riutilizzo della catena di distribuzione di Needle Stealer sotto nuovi nomi di prodotto. Malwarebytes ha riferito che anche altri malware, tra cui Amadey, GCleaner e CountLoader o DeepLoad, hanno distribuito Needle Stealer.

Un passaggio da un singolo dominio dannoso a più prodotti con branding AI rafforzerebbe l’idea che gli aggressori vedano la scoperta degli agenti come un canale di acquisizione ripetibile. Un riutilizzo isolato sosterrebbe un’interpretazione più circoscritta.

I difensori dovrebbero cercare archivi ZIP che abbinino eseguibili riconoscibili a file DLL inattesi. Dovrebbero inoltre monitorare i processi che caricano librerie da posizioni di download scrivibili dagli utenti.

Il secondo segnale è una più ampia sostituzione delle estensioni browser. La configurazione osservata supportava sette prodotti wallet, ma il design modulare di Needle Stealer consente agli operatori di modificare funzioni e bersagli.

Nuove copie dannose rivolte a gestori di password, strumenti di identità o estensioni aziendali amplierebbero la pressione oltre gli utenti crypto. Questo sviluppo mostrerebbe che la sostituzione dell’interfaccia sta diventando una strategia generale per il furto di credenziali.

Gli amministratori dovrebbero monitorare modifiche non pianificate alle directory delle estensioni, chiusure del browser seguite da modifiche alle estensioni e comparsa di estensioni al di fuori dei percorsi di distribuzione approvati.

Il terzo segnale riguarda la capacità di provider di ricerca, fornitori di browser e piattaforme endpoint di interrompere l’intera catena di acquisizione. Rimuovere un singolo dominio dannoso ha valore limitato se annunci e risultati avvelenati reindirizzano immediatamente gli utenti verso sostituti.

Una risposta significativa collegherebbe pubblicità ingannevole, download sospetti, abuso di binari firmati, sostituzione locale delle estensioni e traffico verso server di comando. Nessun singolo punto di controllo vede l’intera sequenza.

Il sistema di reputazione di Microsoft resta utile, ma il caso TradingClaw mostra perché la reputazione non può agire da sola. Le policy del browser aiutano, ma iniziano dopo che un utente ha raggiunto il dispositivo. L’isolamento dell’endpoint aiuta, ma solo se configurato prima dell’esecuzione.

Anche i provider di wallet hanno un ruolo. Gli utenti hanno bisogno di modi più chiari per verificare l’integrità delle estensioni e riconoscere sostituzioni inattese. Avvisi più forti sulle estensioni modificate localmente potrebbero ridurre la dipendenza dalla familiarità visiva.

Gli sviluppatori AI dovrebbero trattare l’impersonificazione come parte della sicurezza del prodotto. Pubblicare posizioni ufficiali di download, informazioni sulla firma, hash, domini di supporto e istruzioni di installazione chiare offre agli utenti elementi concreti da confrontare.

Gli sviluppatori più piccoli affrontano una versione più difficile di questo problema. Potrebbero non avere una reputazione consolidata pur lanciando software che necessita legittimamente di autorizzazioni insolite. Le pratiche di distribuzione trasparenti contano quindi di più, non di meno.

Per gli individui, l’azione immediata è separare la sperimentazione dall’accesso finanziario. Un agente non verificato non dovrebbe essere eseguito nello stesso profilo browser che contiene estensioni wallet attive o sessioni sensibili.

Chiunque abbia eseguito software da tradingclaw[.]pro dovrebbe considerare il dispositivo potenzialmente compromesso. Disconnetterlo può limitare le comunicazioni continue, ma la gestione dell’incidente dovrebbe avvenire da un dispositivo pulito.

Le credenziali dei wallet inserite dopo l’infezione dovrebbero essere considerate esposte. Gli utenti potrebbero dover spostare gli asset usando software affidabile, revocare le sessioni degli exchange, ruotare le password e rivedere altri account memorizzati nel browser.

Le organizzazioni dovrebbero coinvolgere i propri team di sicurezza prima di cancellare le prove. Modifiche al browser, archivi scaricati, attività dei processi e registri di rete possono aiutare a stabilire l’ambito dell’infezione.

Gli utenti dovrebbero inoltre distinguere tra rotazione della password e recupero del wallet. Cambiare la password di un wallet potrebbe non proteggere gli asset se un aggressore ha ottenuto una frase di recupero o una chiave privata.

La campagna confermata si concentrava sulla raccolta di identificativi e password dei wallet tramite estensioni sostitutive. Malwarebytes ha inoltre documentato capacità più ampie di spoofing dei wallet e raccolta di seed phrase nel pannello di controllo di Needle.

Questa capacità non dimostra che ogni vittima abbia perso una frase di recupero. Giustifica però la verifica che il sistema infetto ne abbia mai mostrata o memorizzata una.

La campagna TradingClaw Needle Stealer espone in definitiva una lacuna di verifica relativa al software basato su agenti. I nuovi strumenti chiedono agli utenti di agire rapidamente, installare componenti non familiari e collegare dati di valore prima che esista una reputazione.

Gli aggressori possono imitare questa esperienza a un costo relativamente basso. Non devono superare le prestazioni di un vero modello di trading. Devono apparire credibili fino alla prima esecuzione.

Prima di installare un agente AI con accesso ai conti finanziari, verifica il suo editore attraverso un canale affidabile separato. Conferma il dominio esatto per il download e l’identità di firma. Poi chiediti se la stessa attività possa essere svolta senza accesso al wallet.

Se questi controlli restano poco chiari, sospendi l’installazione. La domanda di sicurezza decisiva non è se un agente prometta operazioni migliori. È se tu possa dimostrare chi controlla il software prima che raggiunga browser, credenziali e fondi.

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page