O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Spyware num Mac: como detetá-lo, o que o remove, como o manter afastado

Spyware num Mac: como detetá-lo, o que o remove, como o manter afastado

«Spyware» abrange três coisas bastante diferentes num Mac, e a resposta certa para cada uma é diferente. Misturá-las é a forma como as pessoas acabam por comprar a ferramenta errada ou, pior, por dar um passo que as coloca em maior perigo. Este artigo separa as três, enumera os sinais que vale realmente a pena procurar, aponta os caminhos de remoção que fontes fidedignas recomendam, e depois diz onde uma firewall por aplicação como o FireAI se encaixa e, com a mesma clareza, onde não se encaixa. O FireAI não deteta spyware no disco e não o remove.

Três tipos de spyware

O stalkerware é software comercial instalado por alguém que tem, ou teve, acesso ao seu Mac e à sua palavra-passe: um parceiro, um familiar, um empregador. A Coalition Against Stalkerware, fundada em 2019 por organizações de combate à violência doméstica e empresas de segurança, define-o como ferramentas que «permitem a alguém espiar secretamente a vida privada de outra pessoa», a correr escondidas e sem o consentimento da pessoa afetada. É frequentemente vendido sob o rótulo de controlo parental ou de monitorização de funcionários, e reporta a quem o instalou.

Os infostealers são o oposto em todos os aspetos: automatizados, impessoais e rápidos. Chegam como uma aplicação pirateada, uma falsa atualização ou uma transferência promovida através de um anúncio num motor de busca, pedem a sua palavra-passe de início de sessão numa caixa de diálogo convincente, copiam as palavras-passe do navegador, os cookies e os ficheiros de carteiras, enviam o pacote de uma só vez e muitas vezes apagam-se a si próprios. Não há vigilância contínua a notar; o dano é feito em segundos.

O spyware mercenário é o mais raro e o mais capaz. A página da Apple sobre notificações de ameaça descreve estes ataques como «excecionalmente bem financiados» e «muito mais sofisticados do que a atividade cibercriminosa habitual», historicamente associados a atores estatais e a empresas como o NSO Group, cuja ferramenta Pegasus o Citizen Lab documentou em detalhe, e dirigidos a jornalistas, ativistas, políticos e diplomatas. A Apple afirma sem rodeios que «a grande maioria dos utilizadores nunca será visada».

Os sinais que realmente significam algo

A maioria das listas de «sinais de que o seu Mac está infetado» está recheada de sintomas (lentidão, aquecimento, bateria quente) que descrevem quase todos os Macs com um navegador aberto. O spyware moderno é concebido para ser silencioso, e os sinais úteis são estruturais e não relacionados com o desempenho:

  • Permissões que não concedeu. Abra as Definições do Sistema, Privacidade e Segurança, e leia as listas Acessibilidade, Monitorização de entrada, Gravação do ecrã e do áudio do sistema, Acesso total ao disco e Microfone, que a Apple documenta em Alterar as definições de Privacidade e Segurança no Mac. O stalkerware precisa delas para registar teclas e capturar o ecrã, e um nome que não reconhece nessas listas é o sinal mais concreto que existe.
  • Itens que arrancam sozinhos. Em Geral, Itens de início de sessão e extensões, a Apple enumera as aplicações que abrem no início de sessão e as autorizadas a correr em segundo plano. Tudo o que não adicionou pertence à sua lista de perguntas.
  • Perfis de configuração ou gestão de dispositivos em que não se inscreveu, visíveis em Privacidade e Segurança, Perfis.
  • Extensões do navegador que não instalou, e um motor de busca predefinido alterado.
  • Uma notificação de ameaça da Apple, entregue por e-mail no endereço da sua Conta Apple e como faixa em account.apple.com depois de iniciar sessão. A Apple diz que são alertas de elevada confiança; avisa também que nunca lhe pede para abrir uma ligação ou instalar o que quer que seja nessas mensagens.
  • Ligações de saída de um processo de que nunca ouviu falar, sobretudo no início de sessão ou a horas fixas. É aqui que um monitor de rede justifica o seu lugar, e é o sinal que os outros cinco não lhe podem mostrar.

Mais uma cautela sobre os sinais: a ausência de provas não é prova de ausência. Um Mac com listas de permissões limpas e sem itens de início de sessão desconhecidos pode ainda assim ter sido atingido por um infostealer que terminou o trabalho e se apagou há semanas, e é por isso que um gestor de palavras-passe, palavras-passe únicas e autenticação de dois fatores em todas as contas importam mais do que qualquer verificação a posteriori. Se encontrar algum dos sinais acima, altere as suas palavras-passe a partir de outro dispositivo antes de fazer qualquer outra coisa no Mac suspeito.

O que a Apple disponibiliza

Dois mecanismos da Apple são diretamente relevantes. O modo de Isolamento, disponível no macOS Ventura e posteriores, é uma troca deliberada de comodidade por menor superfície de ataque: a maioria dos tipos de anexos das Mensagens é bloqueada, tecnologias web complexas são desativadas, chamadas FaceTime de pessoas a quem não ligou recentemente são recusadas, acessórios com fios exigem que o Mac esteja desbloqueado, e não é possível instalar perfis de configuração. A Apple descreve-o como destinado a pessoas que enfrentam ataques «extremamente raros e altamente sofisticados», e quando o Citizen Lab reportou a cadeia de exploração BLASTPASS em 2023, tanto o laboratório como a Apple afirmaram acreditar que o modo de Isolamento bloqueava esse ataque em particular.

O segundo é o XProtect, que o Guia de Segurança das Plataformas da Apple descreve como capaz de detetar e remover famílias conhecidas de software hostil quando arrancam ou quando chegam novas assinaturas. Isso cobre, silenciosamente, os infostealers e os produtos de stalkerware que a Apple já catalogou, e é por isso que manter o macOS atualizado é o primeiro e mais barato passo de prevenção. Não cobre um produto para o qual a Apple ainda não adicionou uma regra.

Como verificar, e o que o remove

Para uma primeira observação gratuita do que está configurado para correr de forma persistente, o KnockKnock, da fundação sem fins lucrativos Objective-See, enumera launch agents e daemons, itens de início de sessão, extensões do navegador, tarefas cron e outras localizações de persistência, mostra o estado de assinatura de código de cada item e pode confrontá-los com o VirusTotal. Responde à pergunta «quem está aí?» em vez de remover o que quer que seja, o que, num caso de stalkerware, é muitas vezes exatamente o que se quer antes de decidir o que fazer.

Para a remoção de famílias conhecidas de spyware e infostealers, o Malwarebytes para Mac oferece um scanner gratuito que a empresa descreve como uma ferramenta de limpeza para infeções que já aconteceram. Para tudo o que não conseguir identificar ou limpar, o Suporte Apple é o primeiro contacto certo, e o último recurso que a Apple documenta é uma reinstalação limpa do macOS a partir da Recuperação, depois de fazer uma cópia de segurança dos seus ficheiros, restaurando depois apenas documentos, não aplicações, a partir dessa cópia.

Dois casos exigem uma ordem de operações diferente. Se suspeitar de stalkerware instalado por alguém próximo, a Coalition Against Stalkerware e as organizações de combate à violência doméstica aconselham a pensar na segurança antes da remoção: remover o software alerta a pessoa que o instalou, e as provas presentes na máquina podem importar mais tarde. Se receber uma notificação de ameaça da Apple, o conselho da própria Apple é ativar o modo de Isolamento, atualizar todos os dispositivos e contactar a Linha de Apoio de Segurança Digital da Access Now, um serviço gratuito e permanente para pessoas em risco. O spyware mercenário é trabalho para especialistas forenses, não para um scanner.

Mantê-lo afastado

A prevenção é sobretudo uma lista curta de hábitos que a própria documentação da Apple apoia. Instale as atualizações no dia em que saem. Não contorne o Gatekeeper para correr uma aplicação de um programador desconhecido; a página de suporte da Apple sobre essa caixa de diálogo chama a isso a forma mais comum de um Mac ser infetado. Nunca escreva a sua palavra-passe de início de sessão numa caixa de diálogo apresentada por uma aplicação que acabou de transferir. Use uma conta padrão (não administrador) separada para o trabalho diário. Reveja as listas de permissões de Privacidade e Segurança de poucos em poucos meses, e remova o que não usa. Se o seu trabalho o coloca em risco, ative o modo de Isolamento e aceite o incómodo.

O passo que nenhuma dessas medidas cobre é a rede. Todo o tipo de spyware, do produto de stalkerware mais barato ao Pegasus, tem de reportar a alguém, e fá-lo através de uma ligação de saída a partir de um processo no seu Mac. Uma firewall por aplicação coloca esse passo à sua frente. No FireAI, uma aplicação que nunca se ligou antes recebe um pedido de permissão com a justificação do modelo local, pelo que uma ferramenta de monitorização instalada enquanto esteve ausente não consegue telefonar para casa em silêncio da primeira vez. Os seus feeds de informação sobre ameaças (abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL e a lista atual de nós de saída Tor) recusam localmente destinos hostis conhecidos, sem que o seu tráfego saia do Mac. O modo Paranoico bloqueia por predefinição aplicações não assinadas, telemetria e rastreadores, e o mapa em direto mostra para onde vai cada ligação, o que é uma forma rápida de notar um processo desconhecido a falar com um país inesperado. A proteção de dados não encriptados impede que um número de cartão, uma palavra-passe ou uma chave de API saiam por HTTP simples, que é como algum stalkerware mais barato ainda reporta.

Os limites merecem a mesma clareza. O FireAI não analisa ficheiros, não deteta spyware no disco e não remove nada. Spyware que se esconde dentro de uma aplicação que já autorizou, ou que envia tráfego encriptado para um destino com reputação limpa, não é distinguido do tráfego normal. Spyware mercenário que corre dentro de um processo do sistema herda as permissões desse processo. Uma firewall dá-lhe visibilidade sobre o único passo que o spyware não pode saltar; a remoção é trabalho das ferramentas e das pessoas acima referidas, e a prevenção começa pelos hábitos de conta, atualização e permissões, que não custam absolutamente nada.

O papel do FireAI e da HisnLabs

O FireAI não encontra nem remove spyware; o que lhe dá é o único sinal que todas as famílias de spyware partilham, o momento em que um processo desconhecido no seu Mac tenta reportar a alguém, com a possibilidade de dizer não.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes