O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

A nova onda de malware ladrão de senhas mirando o Mac

A nova onda de malware ladrão de senhas mirando o Mac

Por anos, malware feito especificamente para rodar no macOS e roubar credenciais era raro o bastante para chamar atenção por si só. Isso mudou a partir de 2023, quando uma categoria amplamente chamada de “infostealer” — malware cujo único propósito, nas palavras da própria Apple, é roubar dados — virou algo corriqueiro.

Esses programas não são sofisticados no sentido técnico — eles não precisam de uma falha de dia zero. Normalmente chegam como uma cópia pirata de um software pago, um aviso falso de atualização ou um download promovido por anúncios maliciosos em buscadores, e, uma vez abertos, simplesmente pedem que o usuário digite a senha de login do Mac em uma caixa de diálogo do sistema com aparência normal — o que muitas vezes é tudo de que precisam.

O que eles levam de verdade

Com essa senha em mãos, essa classe de malware copia senhas salvas no navegador, dados de preenchimento automático, arquivos de carteiras de criptomoedas e cookies de login, empacota tudo e envia para um servidor controlado pelo atacante em um único upload — geralmente segundos depois de ser executado.

Por que o Gatekeeper sozinho não impede isso

As defesas embutidas da Apple — Gatekeeper, notarização e XProtect — foram projetadas para bloquear malware conhecido e código não assinado, e a Apple já disse claramente que a abordagem baseada em assinaturas do XProtect ainda pode deixar passar variantes novas ou modificadas. Um infostealer recém-reempacotado, distribuído por uma página de download falsa e convincente, pode escapar dessa primeira camada simplesmente por ainda não bater com nenhuma assinatura conhecida.

  • O objetivo desse malware é roubar informações, não danificar seu Mac — então muitas vezes não há travamentos nem lentidão para notar.
  • Ele quase sempre chega disfarçado de algo que você mesmo foi procurar: uma versão “grátis” de um software pago, um codec, uma atualização “obrigatória”.
  • A única coisa que ele não consegue evitar é enviar seus dados para algum lugar — uma conexão de saída, logo após a instalação, para um servidor com o qual o aplicativo não tem nenhum motivo legítimo para falar.

Onde FireAI e HisnLabs entram nessa história

Um malware ladrão de senhas como esse tem um único trabalho: enviar em silêncio o que copiou para outro lugar. Essa única conexão de saída, logo após um download suspeito, é exatamente o momento que um firewall em nível de rede foi feito para pegar.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes