Pular para o conteúdo
← O malware e a internet oculta

Aula 1 de 7 · 8 min

O que é malware e como ele entra em um computador

O software malicioso se divide em algumas famílias que diferem no que querem e em como se espalham. Conhecer a diferença mostra onde procurar e o que proteger.

Malware é a abreviação de malicious software, software malicioso: qualquer programa escrito para fazer algo que a vítima não autorizou. O National Institute of Standards and Technology (NIST) dos EUA o define como software ou firmware destinado a executar um processo não autorizado que terá impacto negativo na confidencialidade, integridade ou disponibilidade de um sistema. Essa definição é útil porque descreve o dano, não a técnica. Um programa que rouba suas senhas, um que bloqueia seus arquivos e um que transforma discretamente seu computador em parte da rede de outra pessoa são todos malware, mesmo que por dentro não se pareçam em nada.

As principais famílias, pelo que querem

Os profissionais de segurança classificam o malware em famílias conforme a forma como se espalha e o que procura. Os nomes se sobrepõem, e um único malware real muitas vezes combina várias delas, mas o vocabulário ajuda a ler notícias e conselhos com um olhar mais claro.

FamíliaO que fazO que costuma querer
VírusSe anexa a outros arquivos ou programas e se espalha quando eles são compartilhados ou executadosSe espalhar; historicamente, muitas vezes vandalismo
WormSe espalha sozinho por uma rede, sem nenhuma ação da vítimaChegar ao maior número possível de máquinas
Trojan (cavalo de Troia)Finge ser algo útil para que você mesmo o instaleUm ponto de apoio no seu computador
InfostealerColeta senhas, cookies do navegador, carteiras de criptomoedas e arquivos, e os envia para foraSuas contas e seu dinheiro
RansomwareCriptografa ou rouba seus arquivos e exige pagamentoUm resgate
Spyware e stalkerwareVigia o que você faz: mensagens, localização, tela, microfoneInformações sobre você
AdwareEnche você de anúncios ou sequestra as buscas do navegadorDinheiro de publicidade
RootkitEsconde a si mesmo e a outro software malicioso nas profundezas do sistemaFicar invisível e persistente
Cliente de botnetJunta sua máquina a uma rede controlada à distância por outra pessoaOs recursos e a conexão de internet do seu computador

Como ele realmente entra

Nos filmes, os atacantes digitam freneticamente para furar as defesas. As infecções reais costumam ser bem mais banais. A base de conhecimento MITRE ATT&CK, que cataloga técnicas vistas em ataques reais, lista a “execução pelo usuário” como uma técnica à parte: o objetivo do atacante é fazer você abrir ou executar algo. A maioria das infecções em computadores pessoais começa assim, com uma pessoa tomando uma decisão que, na hora, pareceu razoável.

  • Um download do lugar errado: uma versão pirata de um software pago, um conversor “grátis”, um falso player de vídeo que um site de streaming diz ser necessário.
  • Uma falsa atualização: uma janela em uma página web dizendo que o navegador ou o Flash está desatualizado (o Flash foi descontinuado há anos, o que por si só torna a mensagem uma mentira).
  • Um anexo ou link em um e-mail ou mensagem que finge vir de uma transportadora, de um banco, de um colega ou de um órgão público.
  • Um anúncio de busca para um app popular que leva a um site imitador com um instalador modificado.
  • Uma unidade removível: um pendrive deixado em um estacionamento, ou o pendrive de um colega infectado em outro computador.
  • Uma vulnerabilidade não corrigida: uma falha em um software que você já usa, explorada para entrar sem que você faça nada. Mais rara para usuários domésticos, mas é o motivo pelo qual as atualizações importam.

Por que os Macs também são alvos

A ideia de que Mac não pega vírus nunca foi bem verdade, e é menos verdade a cada ano. À medida que os Macs ficaram comuns em escritórios, entre criadores e entre quem tem criptomoedas, os criminosos foram atrás do dinheiro. A própria Apple documenta várias camadas de defesa justamente porque a ameaça é real: o Gatekeeper verifica se os apps baixados vêm de desenvolvedores identificados e foram notarizados, o XProtect procura software malicioso conhecido e as proteções em tempo de execução limitam o que os apps podem fazer. Essas camadas funcionam bem contra ameaças conhecidas e atacantes descuidados. São bem mais fracas contra o truque mais comum de todos, que é convencer o usuário a contorná-las: muitas infecções no Mac começam com instruções pedindo que você clique com o botão direito, escolha Abrir ou digite sua senha para “permitir” um instalador.

Do que o malware precisa depois de entrar

Depois de instalado, a maioria dos malwares precisa de três coisas. Precisa ficar: para sobreviver a uma reinicialização, costuma se registrar para iniciar automaticamente, por exemplo como item de início de sessão ou agente em segundo plano. Precisa de permissões: acesso aos seus arquivos, ao seu Acesso às Chaves, à sua tela ou à sua câmera. E, em quase todos os casos, precisa falar com a internet: para receber instruções, baixar mais componentes ou enviar para fora os dados roubados. Essa última necessidade é uma oportunidade para quem se defende, porque uma conexão de rede é algo que você pode ver e controlar mesmo quando não consegue saber o que um programa está fazendo no disco.

É aqui que entra um firewall por app como o FireAI. O FireAI não é um antivírus e não remove software malicioso, mas pergunta antes que um app desconhecido se conecte pela primeira vez, mostra cada conexão no mapa-múndi e pode bloquear um app ou um destino. Um programa novo que de repente tenta alcançar um servidor do qual você nunca ouviu falar é exatamente o tipo de momento em que vale a pena parar e olhar.

Sinais de que algo pode estar errado

  • Um app, item de início de sessão ou extensão do navegador que você não lembra de ter instalado.
  • O mecanismo de busca ou a página inicial do navegador mudou sozinho.
  • Pedidos inesperados da sua senha, principalmente logo depois de instalar algo.
  • Ventoinhas funcionando e bateria acabando enquanto o computador parece parado.
  • Contas mostrando logins de lugares onde você nunca esteve, ou amigos recebendo mensagens que você não enviou.
  • Um app que você não reconhece se conectando à internet sem parar.

Nenhum desses sinais prova uma infecção sozinho, e vários têm explicações inocentes. Trate-os como motivos para olhar mais de perto: confira os Itens de Início nos Ajustes do Sistema, revise os apps instalados recentemente, rode um verificador confiável se estiver preocupado e troque as senhas a partir de um dispositivo em que você confie se achar que as credenciais foram expostas.

Para lembrar

  • Malware se define pelo dano que causa, não por uma técnica: vírus, worms, trojans, infostealers, ransomware, spyware e rootkits são todos malware.
  • A maioria das infecções em computadores pessoais começa com uma pessoa executando algo que parecia legítimo.
  • Os Macs também são alvos; muitas infecções no Mac começam convencendo o usuário a contornar um aviso do macOS.
  • Quase todo malware precisa falar com a internet, o que torna as conexões de rede um lugar onde ele pode ser notado.

Teste seus conhecimentos

  1. 1. O que faz de um programa um malware, segundo a definição do NIST?

    • Ser escrito em uma linguagem de programação incomum
    • Executar um processo não autorizado que prejudica a confidencialidade, a integridade ou a disponibilidade de um sistema — Certo.
    • Ter sido baixado fora de uma loja de apps
    • Usar muita memória

    Malware se define pelo que faz sem permissão e pelo dano que causa, não por onde veio nem por como foi escrito.

  2. 2. Como começa a maioria das infecções em computadores pessoais?

    • Com um atacante invadindo pelo Wi-Fi sem nenhuma ação do usuário
    • Com uma pessoa executando algo que parecia legítimo, como uma falsa atualização ou um app pirata — Certo.
    • Pela câmera do computador
    • Pelo sistema operacional se atualizando sozinho

    O MITRE ATT&CK lista a execução pelo usuário como uma técnica à parte; convencer a vítima a executar o arquivo é a forma de entrada mais comum.

  3. 3. Um instalador vem com instruções explicando como clicar com o botão direito e contornar um aviso de segurança do macOS. O que isso costuma significar?

    • O app é extra seguro
    • O aviso provavelmente está certo e o instalador deve ser tratado com desconfiança — Certo.
    • O macOS está com defeito e precisa ser reinstalado
    • O desenvolvedor paga à Apple por verificações extras

    Apps legítimos e notarizados abrem sem esse tipo de truque. Instruções para contornar um aviso são uma característica comum de instaladores maliciosos.

Praticar com o FireAI

Coloque esta lição em prática no seu próprio Mac.

Fontes

Coloque em prática no seu Mac

Teste todos os recursos grátis por 17 dias, sem cartão.

Baixar para Mac Docs