Notícias sobre segurança e IA

Um ladrão de senhas para Mac esconde suas ordens em convites do calendário do iCloud · Por FireAI Security & Research Team · Publicado

O MacSync agora esconde seus comandos em um calendário público do iCloud. Veja como ele chega a um Mac, e como identificá-lo

Uma nova variante do MacSync lê suas ordens em um evento público do calendário do iCloud, rouba senhas e carteiras e instala um Finder falso. O que os usuários de Mac devem fazer.

Illustration: a calendar with one red day hiding a command, next to the words “A stealer hiding in your calendar.”

Uma nova versão do MacSync, um ladrão de informações feito para macOS, agora busca as próximas instruções na descrição de um evento público do calendário do iCloud, informou o BleepingComputer em 24 de setembro, citando uma pesquisa da Kaspersky. É um truque esperto: para qualquer coisa que esteja observando a rede, o Mac está apenas conversando com a Apple.

O que é o MacSync

O MacSync é escrito em Swift e apareceu pela primeira vez em abril de 2025. Segundo a Kaspersky, as primeiras versões derivavam da família de ladrões AMOS antes de ganharem módulos próprios. Ele chega às vítimas por engenharia social: páginas no estilo ClickFix que convencem as pessoas a colar um comando no Terminal, falsas ferramentas do Homebrew e de análise de espaço em disco, e software apresentado como gratuito, crackeado ou novinho em folha. Nesta campanha, ele também se passou por uma carteira de cripto chamada Toria, com site próprio e divulgação em redes sociais.

Como funciona o truque do calendário, em palavras simples

No mais complexo dos dois métodos de entrega que a Kaspersky encontrou, um pequeno programa de download lê um evento público do calendário do iCloud e entrega o texto dele ao zsh, o shell de comandos do Mac. A maior parte desse texto é lixo que gera erros, mas os comandos colocados depois da linha DESCRIPTION do evento são executados. Eles baixam do iCloud um arquivo compactado com um pacote de app que funciona como dropper, que por sua vez baixa o ladrão propriamente dito.

A parte do roubo quase não mudou: histórico do navegador, cookies e senhas salvas, extensões e dados de apps de carteiras de cripto, dados do Telegram, o arquivo das Chaves (Keychain), informações do sistema e segredos de desenvolvedor, como arquivos de configuração de SSH, AWS, Kubernetes, Git e do shell.

O que é novo é um backdoor escrito em Objective-C que se disfarça de Finder. O instalador faz com que ele volte a iniciar depois de cada reinício por meio de um LaunchAgent, de alterações no arquivo .zshrc e de hooks globais do Git, e ele encerra os processos de notificação do macOS para que os alertas não cheguem ao usuário. O backdoor pode executar AppleScript enviado pelos operadores, instalar uma extensão de navegador ou trocar um app de carteira Ledger instalado por um adulterado, e enviar arquivos e detalhes do sistema ao seu servidor de comando. A Kaspersky deduziu essas ações a partir de nomes de comandos e mensagens de status; um comando, live_browser, baixa um componente cuja finalidade ela não conseguiu determinar.

Isso afeta você?

Só se você executá-lo. O MacSync não invade sozinho: todos os caminhos descritos no relatório começam com uma pessoa colando um comando, abrindo um download de um site não confiável ou digitando uma senha de administrador quando solicitada. Isso é uma boa notícia, porque significa que bons hábitos o detêm.

O que fazer hoje

  • Nunca cole no Terminal um comando vindo de uma página web, de um “CAPTCHA”, de um chat ou de um vídeo. Nenhum site legítimo precisa que você faça isso para provar que é humano ou para corrigir um erro.
  • Baixe apps, incluindo carteiras de cripto, só do site do próprio desenvolvedor ou da App Store, e desconfie de arquivos DMG de sites a que você chegou por anúncios ou redes sociais.
  • Trate um pedido inesperado de senha de administrador como um sinal de parada, não como uma formalidade.
  • Verifique em Ajustes do Sistema › Geral › Itens de Início e Extensões, e na pasta LaunchAgents da sua Biblioteca, se há algo que você não reconhece.
  • Se você usa Git, execute git config --global core.hooksPath no Terminal: normalmente não aparece nada. Um caminho que você não definiu merece ser investigado.
  • Mantenha o macOS atualizado para que as proteções embutidas da Apple tenham as assinaturas mais recentes.

Onde o FireAI entra, e onde não entra

Um ladrão só é útil para o operador quando envia o que encontrou. Esse momento é uma conexão de rede, e é para esse momento que o FireAI foi feito:

  • Na primeira vez que um app que você nunca aprovou, como uma “carteira” que você acabou de instalar ou um dropper escondido em um pacote de app, tenta chegar à internet, o FireAI pergunta a você, diz o nome do app e mostra para onde ele está indo no mapa-múndi.
  • No modo Paranoico, apps não assinados são bloqueados, e até as ferramentas de linha de comando da própria Apple, como as que um comando colado no Terminal usa para baixar arquivos, precisam ser aprovadas como qualquer outro app.
  • O Clipboard Armor acrescenta um sinal de alerta em Investigar quando a primeira conexão de um app acontece segundos depois de a sua área de transferência mudar, o rastro que um truque do tipo “copie este comando” deixa.
  • A IA do próprio FireAI explica cada conexão no seu Mac, então “o Finder está se conectando a um servidor em um país de que você nunca ouviu falar” aparece como o sinal de alerta que é.

Limites, com honestidade: um firewall não remove um ladrão, e um código a que você já deu a sua senha de administrador pode tentar interferir em qualquer ferramenta de segurança da máquina. A força do FireAI está no momento antes de os dados saírem. Se você suspeitar de uma infecção, desconecte, troque as suas senhas a partir de outro aparelho e leve o Mac para ser verificado.

Quer ver quais apps do seu Mac conversam com a internet agora mesmo? Baixe o FireAI e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs.

Fontes