Durante anos, o malware concebido especificamente para correr no macOS e roubar credenciais foi suficientemente raro para ser notícia por si só. Isso mudou a partir de 2023, quando uma categoria vulgarmente designada por «infostealer» — malware cujo único propósito, nas palavras da própria Apple, é roubar dados — se tornou corrente.
Estes programas não são sofisticados em termos técnicos — não precisam de uma falha de dia zero. Chegam normalmente como uma cópia pirateada de software pago, um falso aviso de atualização ou um download promovido através de anúncios maliciosos nos motores de busca, e, uma vez abertos, limitam-se a pedir ao utilizador que escreva a palavra-passe de início de sessão do Mac numa caixa de diálogo do sistema com aspeto normal — o que, muitas vezes, é tudo o que precisam.
O que levam realmente
Obtida essa palavra-passe, esta classe de malware copia as palavras-passe guardadas no navegador, os dados de preenchimento automático, os ficheiros de carteiras de criptomoeda e os cookies de sessão, empacota-os e envia-os para um servidor controlado pelo atacante num único carregamento — normalmente segundos depois de ser executado.
Porque é que o Gatekeeper, por si só, não trava isto
As defesas integradas da Apple — Gatekeeper, notarização e XProtect — foram concebidas para bloquear malware conhecido e código não assinado, e a Apple afirmou claramente que a abordagem baseada em assinaturas do XProtect ainda pode deixar escapar variantes novas ou modificadas. Um infostealer acabado de reempacotar, distribuído através de uma página de download falsa e convincente, pode passar essa primeira camada simplesmente por ainda não corresponder a nenhuma assinatura conhecida.
- O objetivo deste malware é roubar informação, não danificar o seu Mac — por isso, muitas vezes não há bloqueios nem lentidão a notar.
- Chega quase sempre disfarçado de algo que o próprio utilizador foi procurar: uma versão «gratuita» de software pago, um codec, uma atualização «obrigatória».
- A única coisa que não consegue evitar é enviar os seus dados para algum lado — uma ligação de saída, logo após a instalação, para um servidor com o qual a aplicação não tem qualquer razão legítima para comunicar.
O papel do FireAI e da HisnLabs
Um malware ladrão de palavras-passe como este tem uma única tarefa: enviar em silêncio o que copiou para outro lado. Essa única ligação de saída, logo após um download suspeito, é exatamente o momento que um firewall ao nível da rede foi concebido para apanhar.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
