Pular para o conteúdo
← O malware e a internet oculta

Aula 2 de 7 · 8 min

Trojans e infostealers: quando você mesmo instala o atacante

Um trojan não arromba a porta; ele é convidado. Conheça os disfarces que os trojans usam no Mac, o que os infostealers levam e os hábitos que os barram.

O nome vem do cavalo de madeira da lenda grega: um presente que levou soldados para dentro dos portões da cidade. Um cavalo de Troia na computação funciona do mesmo jeito. O NIST o descreve como um programa que parece ter uma função útil, mas também tem uma função oculta e potencialmente maliciosa que escapa dos mecanismos de segurança, às vezes explorando as permissões legítimas de quem o executa. Essa última parte é a ideia central. Um trojan raramente precisa de uma invasão engenhosa, porque é você quem abre o portão para ele.

Os disfarces que funcionam

Os trojans assumem a forma de qualquer coisa que as pessoas instalam sem pensar duas vezes. No Mac, os mesmos disfarces voltam o tempo todo:

  • Versões piratas ou “grátis” de softwares caros: ferramentas de design, editores de vídeo, pacotes de escritório, jogos.
  • Falsas atualizações: uma página web dizendo que o navegador ou um plug-in precisa ser atualizado antes de o vídeo tocar.
  • Downloads imitadores: um anúncio de busca de um app conhecido apontando para um site com nome quase idêntico.
  • Falsos apps de reunião ou chat: um “colega” ou “recrutador” manda um link para instalar um cliente especial de videochamada.
  • Falsas carteiras de cripto e ferramentas de trading, voltadas a quem já tem criptomoedas.
  • Utilitários com cara de úteis: limpadores, conversores, VPNs e ferramentas de “aceleração” de desenvolvedores desconhecidos.

O MITRE ATT&CK chama esse truque geral de masquerading, ou disfarce: fazer um arquivo malicioso parecer legítimo pelo nome, pelo ícone ou pelo local. Somado a um motivo convincente para instalá-lo, o disfarce basta para enganar pessoas que são cuidadosas na maior parte do tempo.

Infostealers: o objetivo mais comum

Hoje, muitos trojans no Mac são infostealers. Depois de rodar, eles tentam coletar tudo o que possa virar dinheiro ou acesso: senhas salvas nos navegadores, cookies de sessão que mantêm você logado, o conteúdo do Acesso às Chaves, arquivos de carteiras de cripto, documentos das pastas Mesa e Downloads, e informações sobre o computador. Os dados roubados são empacotados e enviados para um servidor controlado pelo atacante, muitas vezes em poucos minutos.

Os cookies de sessão merecem destaque. Se um ladrão copiar o cookie que mantém você logado em uma conta de e-mail ou rede social, pode conseguir usar essa sessão sem saber sua senha e sem passar pela autenticação de dois fatores, até a sessão expirar ou você sair de todos os lugares. Por isso, depois de uma infecção, trocar as senhas não basta: você também precisa encerrar todas as sessões.

O que o macOS já faz

As proteções da Apple miram exatamente esse tipo de ameaça. O Gatekeeper verifica se os apps baixados da internet são assinados por um desenvolvedor identificado e notarizados pela Apple, o que significa que foram examinados em busca de conteúdo malicioso conhecido antes da distribuição. O XProtect reconhece software malicioso conhecido e pode bloqueá-lo ou removê-lo. A Apple também pode revogar o certificado de um desenvolvedor quando um abuso é descoberto. Essas camadas são reais e eficazes contra ameaças conhecidas. O ponto fraco delas é o mesmo que a força do trojan: um usuário que é convencido a aprovar algo mesmo assim.

Hábitos que barram a maioria dos trojans

  • Baixe apps da Mac App Store ou do site do próprio desenvolvedor, digitado à mão ou aberto a partir de um favorito confiável, e não de anúncios de busca.
  • Nunca instale software pirata. É o jeito mais garantido de instalar um trojan com as próprias mãos.
  • Trate qualquer página que diga que você precisa de uma atualização para ver um vídeo como uma armadilha. Atualize os apps pelo próprio app ou pelos Ajustes do Sistema.
  • Desconfie de links de reunião que exigem instalar um cliente especial do qual você nunca ouviu falar, principalmente de contatos novos.
  • Leia os avisos do macOS. Se um instalador pedir para você contornar um, pare.
  • Use um gerenciador de senhas e chaves-senha sempre que possível, para que as senhas roubadas do navegador valham menos.

Vendo um trojan ligar para casa

Um infostealer precisa mandar para algum lugar o que roubou. Essa conexão de saída muitas vezes é o primeiro momento em que ele fica visível. O FireAI pergunta antes de um app se conectar pela primeira vez, então um “utilitário” recém-instalado que tenta imediatamente alcançar um servidor desconhecido gera uma pergunta em vez de silêncio. Você pode recusar, ver no mapa-múndi para onde ele tentava ir e pedir à IA local que explique a conexão. O FireAI não analisa arquivos nem remove software malicioso; o trabalho dele é mostrar e controlar o que sai do seu Mac, que é justamente aquilo de que um infostealer depende.

Se você acha que instalou um

  • Primeiro, desconecte-se da internet para impedir que mais dados saiam.
  • Remova o app e confira os itens de início e os itens em segundo plano nos Ajustes do Sistema em busca de algo que você não reconheça.
  • A partir de outro dispositivo confiável, troque as senhas das contas mais importantes: primeiro o e-mail, depois o banco e tudo o que estiver ligado a dinheiro.
  • Encerre todas as sessões nessas contas para invalidar os cookies roubados.
  • Se havia criptomoedas no Mac, transfira os fundos para uma nova carteira criada em um dispositivo limpo.
  • Se não tiver certeza de que o Mac está limpo, procure ajuda profissional ou restaure um backup feito antes da infecção.

Para lembrar

  • Um trojan é convidado a entrar: parece útil para que você mesmo o instale.
  • Software pirata, falsas atualizações e downloads imitadores são os disfarces mais comuns no Mac.
  • Os infostealers levam senhas, cookies de sessão, dados do Acesso às Chaves e carteiras, e os enviam ao atacante em minutos.
  • Depois de uma infecção, troque as senhas a partir de um dispositivo confiável e encerre todas as sessões para anular os cookies roubados.

Teste seus conhecimentos

  1. 1. Qual é a característica que define um trojan?

    • Ele se espalha sozinho pelas redes
    • Ele parece útil para que a vítima o instale e execute — Certo.
    • Ele só ataca servidores
    • Ele criptografa arquivos e pede um resgate

    Como o cavalo de madeira, um trojan é deixado entrar pela vítima porque parece legítimo ou útil.

  2. 2. Por que trocar a senha nem sempre basta depois de uma infecção por infostealer?

    • Não dá para trocar senhas depois de uma infecção
    • Cookies de sessão roubados ainda podem deixar o ladrão usar suas sessões logadas até você sair de todos os lugares — Certo.
    • A autenticação de dois fatores para de funcionar
    • O Acesso às Chaves se reinicia sozinho

    Um cookie de sessão copiado pode manter um ladrão logado; encerrar todas as sessões o invalida.

  3. 3. Uma página web diz que você precisa instalar uma atualização antes de o vídeo tocar. O que você deve fazer?

    • Instalar rápido para o vídeo tocar
    • Tratar como uma provável armadilha e atualizar os apps só pelo próprio app ou pelos Ajustes do Sistema — Certo.
    • Desativar o Gatekeeper primeiro
    • Digitar a senha do Mac quando for pedida

    Falsos pedidos de atualização são um disfarce clássico de trojan. Atualizações de verdade vêm do app ou do macOS, não de uma página qualquer.

Praticar com o FireAI

Coloque esta lição em prática no seu próprio Mac.

Fontes

Coloque em prática no seu Mac

Teste todos os recursos grátis por 17 dias, sem cartão.

Baixar para Mac Docs