A exfiltração de dados é a etapa em que dados que deveriam ter ficado em um computador vão parar em outro lugar. O MITRE ATT&CK, a base de conhecimento pública sobre o comportamento de atacantes mantida pela MITRE, dedica a ela uma tática própria, a TA0010, e a define em uma linha: “O adversário está tentando roubar dados.” Tudo o que vem antes, de um instalador falso a uma instrução envenenada dada a um agente de IA, importa para a vítima sobretudo por causa desse momento. Este artigo explica como a exfiltração funciona em um Mac, quais técnicas a MITRE cataloga, por que ela é difícil de perceber e quais sinais de rede ainda a denunciam.
Coletar, preparar, enviar
A exfiltração raramente é uma ação única. A MITRE descreve uma sequência. Primeiro os dados são coletados, por exemplo do Chaveiro, que, como observa a técnica T1555.001 do ATT&CK, “armazena nomes de contas, senhas, chaves privadas, certificados, dados sensíveis de aplicativos, dados de pagamento e notas seguras”. Em seguida, muitas vezes são reunidos em uma pasta local (T1074.001) e compactados ou criptografados (T1560); nas palavras da MITRE, “um adversário pode compactar e/ou criptografar os dados coletados antes da exfiltração”, o que os torna menores para enviar e mais difíceis de inspecionar na saída. Só então são enviados. Cada etapa acontece no Mac, mas só a última precisa atravessar a rede, e é por isso que a rede é onde a exfiltração fica visível de forma mais consistente.
As técnicas listadas pelo MITRE ATT&CK
A tática Exfiltration contém hoje nove técnicas. Elas diferem principalmente no canal usado, e várias têm subtécnicas para destinos específicos.
| ID | Técnica | O que significa na prática |
|---|---|---|
| T1041 | Exfiltration Over C2 Channel | Os dados saem pela mesma conexão que o atacante já usa para enviar comandos. |
| T1048 | Exfiltration Over Alternative Protocol | Um protocolo ou destino diferente do canal de comando, criptografado ou não (T1048.001 a .003). |
| T1567 | Exfiltration Over Web Service | Um serviço legítimo: repositório de código (.001), armazenamento em nuvem (.002), site de armazenamento de texto (.003), webhook (.004). |
| T1029 | Scheduled Transfer | Envio em horários definidos para se misturar à atividade normal. |
| T1030 | Data Transfer Size Limits | Envio em blocos de tamanho fixo para ficar abaixo dos limites de alerta. |
| T1020 | Automated Exfiltration | Envio automático assim que os dados são coletados; a T1020.001 cobre a duplicação de tráfego. |
| T1011 | Exfiltration Over Other Network Medium | Um meio diferente da conexão principal, como o Bluetooth (T1011.001). |
| T1052 | Exfiltration Over Physical Medium | Armazenamento removível, como um pendrive USB (T1052.001). |
| T1537 | Transfer Data to Cloud Account | Transferência de dados para outra conta no mesmo serviço de nuvem. |
Infostealers: a exfiltração como único objetivo
Em Macs pessoais, os programas mais comuns construídos em torno da exfiltração são os infostealers: softwares que coletam senhas, dados do navegador e arquivos e os enviam a um servidor. A entrada da MITRE para o Cuckoo Stealer (S1153), um programa para macOS com características de spyware e de infostealer, relatado pela Kandji e pela SentinelOne em 2024, mostra o padrão passo a passo. Ele coleta favoritos, cookies e histórico do Safari (T1217), copia arquivos do Chaveiro (T1555.001), pede a senha do usuário por meio de caixas de diálogo falsas do sistema (T1056.002), faz capturas de tela com o comando integrado screencapture (T1113), reúne os resultados localmente (T1074.001) e, por fim, envia informações do sistema e as senhas capturadas ao seu servidor de comando (T1041). A MITRE lista a mesma técnica de exfiltração para outras famílias de macOS, entre elas MacMa, XCSSET, ThiefQuest e LightSpy. Nosso artigo sobre o Atomic Stealer acompanha outro ladrão de dados para macOS em mais detalhe.
A etapa final é a única que precisa da internet, e costuma levar poucos segundos. Quando qualquer outra coisa no Mac começa a parecer estranha, os dados já foram embora, e é por isso que a detecção precisa observar as conexões de saída em vez de esperar por sintomas visíveis.
Por que é difícil de perceber
A descrição da MITRE para Exfiltration Over Web Service (T1567) explica bem a dificuldade. Serviços populares oferecem cobertura porque “os hosts de uma rede já se comunicam com eles antes do comprometimento”, “regras de firewall também podem já existir para permitir o tráfego para esses serviços” e esses provedores “costumam usar criptografia SSL/TLS, o que dá aos adversários um nível adicional de proteção”. Um envio a um serviço de armazenamento em nuvem conhecido por HTTPS parece, visto de fora, um backup. As transferências agendadas (T1029) e os blocos de tamanho fixo (T1030) vão além e imitam de propósito o ritmo do tráfego comum. Um firewall que filtra apenas conexões de entrada, como o integrado ao macOS, não tem nenhum papel aqui, já que todos os canais de exfiltração acima começam no Mac.
Agentes de IA: um novo caminho para o mesmo resultado
Os agentes de IA em um Mac, como assistentes de programação que leem arquivos, executam comandos e abrem conexões, acrescentam uma rota que dispensa qualquer ladrão de dados instalado. O OWASP Gen AI Security Project define a injeção indireta de prompt como o que acontece quando um modelo “aceita entradas de fontes externas, como sites ou arquivos”, e descreve um cenário de exfiltração: um usuário pede a um modelo que resuma uma página web cujas instruções ocultas o fazem inserir um link de imagem para um endereço externo, de modo que carregar a imagem leva a conversa privada até esse endereço. Um agente que também pode executar curl ou chamar um webhook transforma o mesmo truque em um envio de arquivo. Em termos do ATT&CK, o resultado continua sendo T1567 ou T1048; só o ponto de partida mudou, de um instalador para uma frase que o agente leu. A forma como o FireAI reconhece os próprios agentes é tratada em um artigo separado.
Os sinais que a denunciam
As orientações de detecção da MITRE para essas técnicas voltam sempre aos mesmos sinais de rede. Para a T1041, elas apontam processos que normalmente geram pouco tráfego, mas de repente enviam um grande volume, e conexões criptografadas “para destinos externos raros ou com proporções de bytes anormais”. Para a T1567, acrescentam processos que “normalmente não iniciam comunicações de rede e de repente fazem conexões HTTPS de saída com alta proporção de dados enviados em relação aos recebidos”. Para a T1030 e a T1029, sugerem procurar tamanhos de carga uniformes em intervalos regulares e tarefas LaunchAgent ou launchd que enviam ao mesmo destino de forma programada. Traduzido para um único Mac, quatro perguntas cobrem quase tudo: este app está falando com um destino que nunca usou antes; está enviando muito mais do que costuma enviar; está enviando muito mais do que recebe; e está fazendo isso em horários regulares?
Verificar manualmente com o nettop
O macOS inclui o nettop, que informa o uso de rede por processo. Com -P ele mostra uma linha por processo, -L 1 imprime uma única amostra em formato separado por vírgulas e -J limita as colunas. As contagens são totais desde o início de cada processo, então uma única execução mostra quem mais enviou dados, não quem está enviando agora; execute-o duas vezes com um minuto de intervalo e compare para ver a variação.
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...Um processo cujos bytes enviados são muito maiores que os recebidos, e do qual você não esperaria nenhum envio, merece uma análise mais atenta. Os limites são claros: o nettop não diz para onde os dados foram, não guarda histórico e não alerta você quando você não está olhando.
O que o FireAI sinaliza
O FireAI, o firewall no dispositivo desenvolvido pela HisnLabs, mede duas dessas perguntas continuamente e pergunta sobre uma terceira. A cada segundo, ele soma quantos dados o Mac envia para cada país. Um país é sinalizado como pico de envio quando recebeu pelo menos 5 MB nos últimos 10 segundos e pelo menos dez vezes o seu volume habitual: ele sobe ao topo da lista do mapa-múndi, em vermelho, com sua velocidade de envio, o ícone da barra de menus mostra uma seta e o código do país, e a tela Início muda de estado. Um pico continua sinalizado por um minuto depois de terminar, e um envio que simplesmente continua, como um backup, vira o novo normal após alguns minutos. O FireAI não bloqueia um pico por conta própria; ele mostra quais apps e destinos estão por trás dele para que você decida.
Para os agentes de IA, o Perfil de agente aprende, ao longo de três dias, para onde cada um dos 19 agentes que o FireAI reconhece normalmente se conecta. Depois disso, um destino inédito é sinalizado para revisão, assim como uma hora em que o agente enviou pelo menos quatro vezes o volume de sua hora mais movimentada até então, e nunca menos de 25 MB. No modo de segurança Perfil de agente, um destino novo fica bloqueado até você permiti-lo. Fora dos agentes, o aviso de conexão cobre destinos novos para todos os apps: na primeira vez que um app tenta alcançar algum lugar sem regra, o FireAI pausa essa conexão e pergunta. Tudo isso funciona apenas com metadados, nomes de host e contagens de bytes; o FireAI não lê o conteúdo das conexões.
Uma lista de verificação curta
- Saiba quais apps do seu Mac devem enviar dados, como os de backup, sincronização e videochamada, e trate os envios dos demais como perguntas a responder.
- Fique atento a destinos inéditos, especialmente no caso de ferramentas de linha de comando e agentes de IA.
- Compare os bytes enviados e recebidos por processo; uma proporção alta de envio em relação ao recebimento merece uma análise.
- Revise os LaunchAgents e os itens de início de sessão em busca de tarefas que você não reconhece, já que transferências agendadas precisam de algo que as agende.
- Dê aos agentes de IA apenas as pastas e os tokens de que precisam e mantenha seus destinos de rede em uma lista conhecida.
Onde FireAI e HisnLabs entram nessa história
A exfiltração precisa atravessar a rede, e é ali que o FireAI observa: destinos novos, envios por país e por agente, apenas no seu Mac. Experimente grátis por 17 dias.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
