O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Sim, Macs são infectados: uma breve história documentada do malware real para Mac

Sim, Macs são infectados: uma breve história documentada do malware real para Mac

O próprio marketing da Apple ajudou a construir esse mito por anos, e ele sempre foi falso. O macOS recebe menos malware do que o Windows porque tem uma fatia menor e mais fechada dos desktops — não porque seja imune. Dois casos documentados mostram exatamente o quão reais, e o quão silenciosas, as infecções em Mac podem ser.

KeRanger: o primeiro ransomware funcional para Mac

Em 4 de março de 2016, pesquisadores da Palo Alto Networks encontraram o KeRanger, código malicioso escondido dentro de um instalador oficial do Transmission, um cliente BitTorrent popular, depois que invasores comprometeram o próprio servidor de download do aplicativo.

O instalador carregava uma assinatura legítima de desenvolvedor Apple, o que o deixou passar direto pelo Gatekeeper, o ponto de verificação que o macOS usa para decidir se um aplicativo é seguro de abrir. Uma vez em execução, ele esperou três dias, depois criptografou os arquivos da vítima e exigiu um bitcoin — cerca de 400 dólares na época — para liberá-los. Mais de 7.000 usuários de Mac instalaram o aplicativo infectado antes que ele fosse descoberto.

Silver Sparrow: malware feito para um chip que a Apple tinha acabado de lançar

Em fevereiro de 2021, a equipe de detecção da Red Canary encontrou um novo grupo de malware que batizou de Silver Sparrow. A Malwarebytes o contou em 29.139 dispositivos Mac em 153 países — principalmente Estados Unidos, Reino Unido, Canadá, França e Alemanha.

O que o tornou notável: uma das versões incluía um binário compilado para rodar nativamente no novíssimo chip M1 da Apple, numa época em que quase nenhum malware mirava o Apple Silicon. Os pesquisadores o observaram por mais de uma semana e nunca o viram entregar uma carga final — ele simplesmente ficava ali, fazendo check-in, capaz de instalar o que quer que seus operadores escolhessem em seguida.

O que isso significa para você

  • Macs rodam malware de verdade, incluindo ransomware e ameaças feitas para os chips mais novos da Apple — isso não é hipótese.
  • Os dois casos acima entraram por um instalador confiável e assinado e por um download comprometido — não por um site obviamente suspeito.
  • Uma ameaça adormecida como o Silver Sparrow não faz nada de suspeito para um scanner de assinaturas enquanto espera; só o comportamento de rede — o check-in em horários programados — a entrega.

Onde FireAI e HisnLabs entram nessa história

A questão não é que Macs sejam inseguros — é que “é um Mac, não pega vírus” é exatamente a suposição que deixa algo como o Silver Sparrow ou o KeRanger passar despercebido; um firewall que mostra a você cada conexão de saída é o que pega o que um scanner por assinaturas deixou escapar.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes