O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Exfiltração de dados num Mac: como acontece e como detetá-la

Exfiltração de dados num Mac: como acontece e como detetá-la

A exfiltração de dados é a etapa em que dados que deveriam ter permanecido num computador acabam noutro lugar. O MITRE ATT&CK, a base de conhecimento pública sobre o comportamento de atacantes mantida pela MITRE, atribui-lhe uma tática própria, a TA0010, e define-a numa linha: «The adversary is trying to steal data.» Tudo o que vem antes, de um instalador falso a uma instrução envenenada dada a um agente de IA, importa à vítima sobretudo por causa deste momento. Este artigo explica como funciona a exfiltração num Mac, que técnicas a MITRE cataloga, por que razão é difícil de detetar e que sinais de rede ainda a revelam.

Recolher, preparar, enviar

A exfiltração raramente é uma ação única. A MITRE descreve uma sequência. Os dados são primeiro recolhidos, por exemplo do Porta-chaves, que, como observa a técnica ATT&CK T1555.001, «stores account names, passwords, private keys, certificates, sensitive application data, payment data, and secure notes.» São depois frequentemente reunidos numa pasta local (T1074.001) e comprimidos ou cifrados (T1560); nas palavras da MITRE, «an adversary may compress and/or encrypt data that is collected prior to exfiltration», o que os torna mais pequenos para enviar e mais difíceis de inspecionar à saída. Só então são enviados. Cada etapa ocorre no Mac, mas apenas a última tem de atravessar a rede, e é por isso que é na rede que a exfiltração é visível de forma mais consistente.

As técnicas que o MITRE ATT&CK enumera

A tática Exfiltration contém atualmente nove técnicas. Diferem sobretudo no canal utilizado, e várias têm subtécnicas para destinos específicos.

Fonte: MITRE ATT&CK Enterprise, tática TA0010, consultada a 4 de outubro de 2026.
IDTécnicaO que significa na prática
T1041Exfiltration Over C2 ChannelOs dados saem pela mesma ligação que o atacante já usa para enviar comandos.
T1048Exfiltration Over Alternative ProtocolUm protocolo ou destino diferente do canal de comando, cifrado ou não (T1048.001 a .003).
T1567Exfiltration Over Web ServiceUm serviço legítimo: repositório de código (.001), armazenamento na nuvem (.002), site de armazenamento de texto (.003), webhook (.004).
T1029Scheduled TransferEnvio a horas definidas para se confundir com a atividade normal.
T1030Data Transfer Size LimitsEnvio em blocos de tamanho fixo para ficar abaixo dos limiares de alerta.
T1020Automated ExfiltrationEnvio automático logo que os dados são recolhidos; a T1020.001 abrange a duplicação de tráfego.
T1011Exfiltration Over Other Network MediumUm meio diferente da ligação principal, como o Bluetooth (T1011.001).
T1052Exfiltration Over Physical MediumArmazenamento amovível, como uma pen USB (T1052.001).
T1537Transfer Data to Cloud AccountTransferência de dados para outra conta no mesmo serviço na nuvem.

Infostealers: a exfiltração como único propósito

Nos Macs pessoais, os programas mais comuns construídos em torno da exfiltração são os infostealers: software que recolhe palavras-passe, dados do navegador e ficheiros e os envia para um servidor. A entrada da MITRE para o Cuckoo Stealer (S1153), um programa para macOS com características de spyware e de infostealer, reportado pela Kandji e pela SentinelOne em 2024, mostra o padrão passo a passo. Recolhe marcadores, cookies e histórico do Safari (T1217), copia ficheiros do Porta-chaves (T1555.001), pede a palavra-passe do utilizador através de caixas de diálogo do sistema falsificadas (T1056.002), faz capturas de ecrã com o comando integrado screencapture (T1113), reúne localmente os resultados (T1074.001) e, por fim, envia informações do sistema e as palavras-passe capturadas para o seu servidor de comando (T1041). A MITRE indica a mesma técnica de exfiltração para outras famílias de macOS, incluindo MacMa, XCSSET, ThiefQuest e LightSpy. O nosso artigo sobre o Atomic Stealer acompanha outro stealer para macOS em mais pormenor.

A etapa final é a única que precisa da internet e demora normalmente poucos segundos. Quando outra coisa no Mac começa a parecer invulgar, os dados já saíram, e é por isso que a deteção tem de observar as ligações de saída em vez de esperar por sintomas visíveis.

Por que razão é difícil de notar

A descrição da MITRE para Exfiltration Over Web Service (T1567) explica bem a dificuldade. Os serviços populares oferecem cobertura porque «hosts within a network are already communicating with them prior to compromise», «firewall rules may also already exist to permit traffic to these services», e estes fornecedores «commonly use SSL/TLS encryption, giving adversaries an added level of protection.» Um envio para um serviço de armazenamento na nuvem conhecido, por HTTPS, parece visto de fora uma cópia de segurança. As transferências agendadas (T1029) e os blocos de tamanho fixo (T1030) vão mais longe e imitam deliberadamente o ritmo do tráfego normal. Uma firewall que filtra apenas as ligações de entrada, como a integrada no macOS, não desempenha aqui qualquer papel, uma vez que todos os canais de exfiltração acima começam no Mac.

Agentes de IA: um novo caminho para o mesmo resultado

Os agentes de IA num Mac, como assistentes de programação que leem ficheiros, executam comandos e abrem ligações, acrescentam um percurso que não precisa de nenhum stealer instalado. O OWASP Gen AI Security Project define a injeção indireta de prompts como o que acontece quando um modelo «accepts input from external sources, such as websites or files», e apresenta um cenário de exfiltração: um utilizador pede a um modelo que resuma uma página web cujas instruções ocultas o levam a inserir uma ligação de imagem para um endereço externo, de modo que o carregamento da imagem leva a conversa privada para esse endereço. Um agente que possa também executar curl ou chamar um webhook transforma o mesmo truque num envio de ficheiros. Em termos ATT&CK, o resultado continua a ser T1567 ou T1048; apenas mudou o ponto de partida, de um instalador para uma frase que o agente leu. A forma como o FireAI reconhece os próprios agentes é tratada num artigo separado.

Os sinais que a revelam

As orientações de deteção da MITRE para estas técnicas regressam aos mesmos sinais de rede. Para a T1041, aponta para processos que habitualmente geram pouco tráfego mas enviam subitamente um grande volume, e para ligações cifradas «to rare external destinations or with abnormal byte ratios.» Para a T1567, acrescenta processos que «normally do not initiate network communications suddenly making outbound HTTPS connections with high outbound-to-inbound data ratios.» Para a T1030 e a T1029, sugere procurar dados de tamanho uniforme enviados a intervalos regulares e tarefas LaunchAgent ou launchd que enviam para o mesmo destino segundo um horário. Transpostas para um único Mac, quatro verificações cobrem quase tudo: se esta app comunica com um destino que nunca usou, se envia muito mais do que habitualmente, se envia muito mais do que recebe e se o faz a horas certas.

Verificar manualmente com o nettop

O macOS inclui o nettop, que indica a utilização da rede por processo. Com -P mostra uma linha por processo, -L 1 imprime uma única amostra em formato separado por vírgulas, e -J limita as colunas. As contagens são totais desde o início de cada processo, pelo que uma única execução indica quem enviou mais, não quem está a enviar neste momento; execute-o duas vezes com um minuto de intervalo e compare para ver a variação.

Terminal (macOS 26.7)
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...

Um processo cujos bytes enviados são muito superiores aos bytes recebidos, e do qual não seria de esperar qualquer envio, merece uma análise mais atenta. Os limites são claros: o nettop não indica para onde foram os dados, não guarda histórico e não o alerta enquanto não estiver a observar.

O que o FireAI assinala

O FireAI, a firewall no dispositivo desenvolvida pela HisnLabs, mede continuamente duas destas questões e pergunta sobre uma terceira. A cada segundo, soma a quantidade de dados que o Mac envia para cada país. Um país é assinalado como pico de envio quando recebeu pelo menos 5 MB nos últimos 10 segundos e pelo menos dez vezes o seu volume habitual: passa para o topo da lista do Mapa-múndi, a vermelho, com a sua velocidade de envio, o ícone da barra de menus mostra uma seta e o código do país, e o ecrã Início muda de estado. Um pico permanece assinalado durante um minuto depois de terminar, e um envio que simplesmente continua, como uma cópia de segurança, passa a ser o novo normal ao fim de alguns minutos. O FireAI não bloqueia um pico por si só; mostra que apps e destinos estão na sua origem para que possa decidir.

No caso dos agentes de IA, o Perfil de agente aprende, ao longo de três dias, onde cada um dos 19 agentes que o FireAI reconhece se liga normalmente. Depois disso, um primeiro destino de sempre é assinalado para análise, tal como uma hora em que o agente enviou pelo menos quatro vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB. No modo de segurança Perfil de agente, um novo destino fica bloqueado até o permitir. Fora dos agentes, o aviso de ligação abrange os novos destinos de todas as apps: da primeira vez que uma app tenta alcançar um destino sem regra, o FireAI suspende essa ligação e pergunta. Tudo isto funciona apenas com metadados, nomes de anfitrião e contagens de bytes; o FireAI não lê o conteúdo das ligações.

Uma lista de verificação breve

  • Saiba que apps do seu Mac devem enviar dados, como apps de cópia de segurança, de sincronização e de videochamada, e trate os envios das restantes como questões a esclarecer.
  • Esteja atento a destinos contactados pela primeira vez, sobretudo no caso de ferramentas de linha de comandos e de agentes de IA.
  • Compare os bytes enviados e recebidos por processo; uma proporção elevada entre saída e entrada merece análise.
  • Reveja os LaunchAgents e os itens de início de sessão em busca de tarefas que não reconheça, uma vez que as transferências agendadas precisam de algo que as agende.
  • Dê aos agentes de IA apenas as pastas e os tokens de que precisam, e limite os seus destinos de rede a uma lista conhecida.

O papel do FireAI e da HisnLabs

A exfiltração tem de atravessar a rede, e é aí que o FireAI observa: novos destinos, envios por país e por agente, apenas no seu Mac. Experimente-o gratuitamente durante 17 dias.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes