Aula 1 de 7 · 8 min
O que é malware e como ele entra em um computador
O software malicioso se divide em algumas famílias que diferem no que querem e em como se espalham. Conhecer a diferença mostra onde procurar e o que proteger.
Malware é a abreviação de malicious software, software malicioso: qualquer programa escrito para fazer algo que a vítima não autorizou. O National Institute of Standards and Technology (NIST) dos EUA o define como software ou firmware destinado a executar um processo não autorizado que terá impacto negativo na confidencialidade, integridade ou disponibilidade de um sistema. Essa definição é útil porque descreve o dano, não a técnica. Um programa que rouba suas senhas, um que bloqueia seus arquivos e um que transforma discretamente seu computador em parte da rede de outra pessoa são todos malware, mesmo que por dentro não se pareçam em nada.
As principais famílias, pelo que querem
Os profissionais de segurança classificam o malware em famílias conforme a forma como se espalha e o que procura. Os nomes se sobrepõem, e um único malware real muitas vezes combina várias delas, mas o vocabulário ajuda a ler notícias e conselhos com um olhar mais claro.
| Família | O que faz | O que costuma querer |
|---|---|---|
| Vírus | Se anexa a outros arquivos ou programas e se espalha quando eles são compartilhados ou executados | Se espalhar; historicamente, muitas vezes vandalismo |
| Worm | Se espalha sozinho por uma rede, sem nenhuma ação da vítima | Chegar ao maior número possível de máquinas |
| Trojan (cavalo de Troia) | Finge ser algo útil para que você mesmo o instale | Um ponto de apoio no seu computador |
| Infostealer | Coleta senhas, cookies do navegador, carteiras de criptomoedas e arquivos, e os envia para fora | Suas contas e seu dinheiro |
| Ransomware | Criptografa ou rouba seus arquivos e exige pagamento | Um resgate |
| Spyware e stalkerware | Vigia o que você faz: mensagens, localização, tela, microfone | Informações sobre você |
| Adware | Enche você de anúncios ou sequestra as buscas do navegador | Dinheiro de publicidade |
| Rootkit | Esconde a si mesmo e a outro software malicioso nas profundezas do sistema | Ficar invisível e persistente |
| Cliente de botnet | Junta sua máquina a uma rede controlada à distância por outra pessoa | Os recursos e a conexão de internet do seu computador |
Como ele realmente entra
Nos filmes, os atacantes digitam freneticamente para furar as defesas. As infecções reais costumam ser bem mais banais. A base de conhecimento MITRE ATT&CK, que cataloga técnicas vistas em ataques reais, lista a “execução pelo usuário” como uma técnica à parte: o objetivo do atacante é fazer você abrir ou executar algo. A maioria das infecções em computadores pessoais começa assim, com uma pessoa tomando uma decisão que, na hora, pareceu razoável.
- Um download do lugar errado: uma versão pirata de um software pago, um conversor “grátis”, um falso player de vídeo que um site de streaming diz ser necessário.
- Uma falsa atualização: uma janela em uma página web dizendo que o navegador ou o Flash está desatualizado (o Flash foi descontinuado há anos, o que por si só torna a mensagem uma mentira).
- Um anexo ou link em um e-mail ou mensagem que finge vir de uma transportadora, de um banco, de um colega ou de um órgão público.
- Um anúncio de busca para um app popular que leva a um site imitador com um instalador modificado.
- Uma unidade removível: um pendrive deixado em um estacionamento, ou o pendrive de um colega infectado em outro computador.
- Uma vulnerabilidade não corrigida: uma falha em um software que você já usa, explorada para entrar sem que você faça nada. Mais rara para usuários domésticos, mas é o motivo pelo qual as atualizações importam.
Por que os Macs também são alvos
A ideia de que Mac não pega vírus nunca foi bem verdade, e é menos verdade a cada ano. À medida que os Macs ficaram comuns em escritórios, entre criadores e entre quem tem criptomoedas, os criminosos foram atrás do dinheiro. A própria Apple documenta várias camadas de defesa justamente porque a ameaça é real: o Gatekeeper verifica se os apps baixados vêm de desenvolvedores identificados e foram notarizados, o XProtect procura software malicioso conhecido e as proteções em tempo de execução limitam o que os apps podem fazer. Essas camadas funcionam bem contra ameaças conhecidas e atacantes descuidados. São bem mais fracas contra o truque mais comum de todos, que é convencer o usuário a contorná-las: muitas infecções no Mac começam com instruções pedindo que você clique com o botão direito, escolha Abrir ou digite sua senha para “permitir” um instalador.
Do que o malware precisa depois de entrar
Depois de instalado, a maioria dos malwares precisa de três coisas. Precisa ficar: para sobreviver a uma reinicialização, costuma se registrar para iniciar automaticamente, por exemplo como item de início de sessão ou agente em segundo plano. Precisa de permissões: acesso aos seus arquivos, ao seu Acesso às Chaves, à sua tela ou à sua câmera. E, em quase todos os casos, precisa falar com a internet: para receber instruções, baixar mais componentes ou enviar para fora os dados roubados. Essa última necessidade é uma oportunidade para quem se defende, porque uma conexão de rede é algo que você pode ver e controlar mesmo quando não consegue saber o que um programa está fazendo no disco.
É aqui que entra um firewall por app como o FireAI. O FireAI não é um antivírus e não remove software malicioso, mas pergunta antes que um app desconhecido se conecte pela primeira vez, mostra cada conexão no mapa-múndi e pode bloquear um app ou um destino. Um programa novo que de repente tenta alcançar um servidor do qual você nunca ouviu falar é exatamente o tipo de momento em que vale a pena parar e olhar.
Sinais de que algo pode estar errado
- Um app, item de início de sessão ou extensão do navegador que você não lembra de ter instalado.
- O mecanismo de busca ou a página inicial do navegador mudou sozinho.
- Pedidos inesperados da sua senha, principalmente logo depois de instalar algo.
- Ventoinhas funcionando e bateria acabando enquanto o computador parece parado.
- Contas mostrando logins de lugares onde você nunca esteve, ou amigos recebendo mensagens que você não enviou.
- Um app que você não reconhece se conectando à internet sem parar.
Nenhum desses sinais prova uma infecção sozinho, e vários têm explicações inocentes. Trate-os como motivos para olhar mais de perto: confira os Itens de Início nos Ajustes do Sistema, revise os apps instalados recentemente, rode um verificador confiável se estiver preocupado e troque as senhas a partir de um dispositivo em que você confie se achar que as credenciais foram expostas.
Para lembrar
- Malware se define pelo dano que causa, não por uma técnica: vírus, worms, trojans, infostealers, ransomware, spyware e rootkits são todos malware.
- A maioria das infecções em computadores pessoais começa com uma pessoa executando algo que parecia legítimo.
- Os Macs também são alvos; muitas infecções no Mac começam convencendo o usuário a contornar um aviso do macOS.
- Quase todo malware precisa falar com a internet, o que torna as conexões de rede um lugar onde ele pode ser notado.
Teste seus conhecimentos
1. O que faz de um programa um malware, segundo a definição do NIST?
- Ser escrito em uma linguagem de programação incomum
- Executar um processo não autorizado que prejudica a confidencialidade, a integridade ou a disponibilidade de um sistema — Certo.
- Ter sido baixado fora de uma loja de apps
- Usar muita memória
Malware se define pelo que faz sem permissão e pelo dano que causa, não por onde veio nem por como foi escrito.
2. Como começa a maioria das infecções em computadores pessoais?
- Com um atacante invadindo pelo Wi-Fi sem nenhuma ação do usuário
- Com uma pessoa executando algo que parecia legítimo, como uma falsa atualização ou um app pirata — Certo.
- Pela câmera do computador
- Pelo sistema operacional se atualizando sozinho
O MITRE ATT&CK lista a execução pelo usuário como uma técnica à parte; convencer a vítima a executar o arquivo é a forma de entrada mais comum.
3. Um instalador vem com instruções explicando como clicar com o botão direito e contornar um aviso de segurança do macOS. O que isso costuma significar?
- O app é extra seguro
- O aviso provavelmente está certo e o instalador deve ser tratado com desconfiança — Certo.
- O macOS está com defeito e precisa ser reinstalado
- O desenvolvedor paga à Apple por verificações extras
Apps legítimos e notarizados abrem sem esse tipo de truque. Instruções para contornar um aviso são uma característica comum de instaladores maliciosos.
Praticar com o FireAI
Coloque esta lição em prática no seu próprio Mac.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
Coloque em prática no seu Mac
Teste todos os recursos grátis por 17 dias, sem cartão.