Uma nova versão do MacSync, um programa de roubo de informação feito para o macOS, vai agora buscar as suas próximas instruções à descrição de um evento público do calendário iCloud, noticiou o BleepingComputer a 24 de setembro, citando uma investigação da Kaspersky. É um truque engenhoso: para quem observa a rede, o Mac está apenas a falar com a Apple.
O que é o MacSync
O MacSync está escrito em Swift e apareceu pela primeira vez em abril de 2025. Segundo a Kaspersky, as primeiras versões derivavam da família de ladrões de dados AMOS, antes de ganhar módulos próprios. Tem chegado às vítimas por engenharia social: páginas ao estilo ClickFix que convencem as pessoas a colar um comando no Terminal, falsas ferramentas Homebrew e de análise do espaço em disco, e software apresentado como gratuito, pirateado ou novíssimo. Nesta campanha também se fez passar por uma carteira de criptomoedas chamada Toria, com site próprio e promoção nas redes sociais.
Como funciona o truque do calendário, em palavras simples
No mais complexo dos dois métodos de entrega que a Kaspersky encontrou, um pequeno programa de descarga lê um evento público do calendário iCloud e entrega o texto ao zsh, a shell de comandos do Mac. A maior parte desse texto é lixo que produz erros, mas os comandos colocados depois da linha DESCRIPTION do evento são executados. Vão buscar ao iCloud um arquivo que contém um pacote de app que funciona como instalador, o qual por sua vez descarrega o ladrão de dados propriamente dito.
A parte do roubo mantém-se praticamente igual: histórico do navegador, cookies e palavras-passe guardadas, extensões e dados de apps de carteiras cripto, dados do Telegram, o ficheiro do Porta-chaves, informação do sistema e segredos de programadores, como ficheiros de configuração de SSH, AWS, Kubernetes, Git e da shell.
A novidade é uma backdoor escrita em Objective-C que se disfarça de Finder. O seu instalador fá-la arrancar de novo após cada reinício através de um LaunchAgent, de alterações ao ficheiro .zshrc e de hooks globais do Git, e termina os processos de notificação do macOS para que os alertas não cheguem ao utilizador. A backdoor pode executar AppleScript enviado pelos seus operadores, instalar uma extensão de navegador ou trocar uma app Ledger instalada por uma adulterada, e enviar ficheiros e dados do sistema para o seu servidor de comando. A Kaspersky deduziu estas ações a partir dos nomes dos comandos e das mensagens de estado; um comando, live_browser, vai buscar um componente cuja finalidade não conseguiu determinar.
Isto afeta-o?
Só se o executar. O MacSync não entra sozinho: todos os caminhos descritos no relatório começam com uma pessoa a colar um comando, a abrir uma descarga de um site não fiável ou a escrever uma palavra-passe de administrador quando lhe é pedida. É uma boa notícia, porque significa que bons hábitos o travam.
O que fazer hoje
- Nunca cole no Terminal um comando vindo de uma página web, de um “CAPTCHA”, de um chat ou de um vídeo. Nenhum site legítimo precisa que o faça para provar que é humano ou para corrigir um erro.
- Descarregue apps, incluindo carteiras cripto, apenas do site do próprio programador ou da App Store, e desconfie de ficheiros DMG de sites a que chegou através de anúncios ou redes sociais.
- Trate um pedido inesperado da palavra-passe de administrador como um sinal de stop, não como uma formalidade.
- Verifique em Definições do Sistema › Geral › Elementos de início de sessão e extensões, e na pasta LaunchAgents da sua Biblioteca, se há alguma coisa que não reconhece.
- Se usa Git, execute git config --global core.hooksPath no Terminal: normalmente não mostra nada. Um caminho que não definiu merece ser investigado.
- Mantenha o macOS atualizado para que as proteções integradas da Apple tenham as assinaturas mais recentes.
Onde entra o FireAI, e onde não entra
Um ladrão de dados só é útil ao seu operador quando envia o que encontrou. Esse momento é uma ligação de rede, e é para esse momento que o FireAI foi feito:
- Na primeira vez que uma app que nunca aprovou, como uma “carteira” que acabou de instalar ou um instalador escondido num pacote de app, tenta chegar à internet, o FireAI pergunta-lhe, indica o nome da app e mostra no mapa-múndi para onde vai.
- No modo Paranoico, as apps não assinadas são bloqueadas e até as ferramentas de linha de comandos da própria Apple, como as que um comando colado no Terminal usa para descarregar ficheiros, têm de ser aprovadas como qualquer outra app.
- O Clipboard Armor acrescenta um sinal de alerta em Investigar quando a primeira ligação de uma app acontece segundos depois de a área de transferência mudar, o rasto que o truque do “copie este comando” deixa.
- A IA do próprio FireAI explica cada ligação no seu Mac, por isso “o Finder está a ligar-se a um servidor num país de que nunca ouviu falar” lê-se como o sinal de alarme que é.
Limites honestos: uma firewall não remove um ladrão de dados, e um código a quem já deu a sua palavra-passe de administrador pode tentar interferir com qualquer ferramenta de segurança na máquina. A força do FireAI está no momento antes de os dados saírem. Se suspeitar de uma infeção, desligue-se da rede, mude as suas palavras-passe a partir de outro dispositivo e mande verificar o Mac.
Quer ver que apps do seu Mac estão a falar com a internet neste momento? Descarregue o FireAI e experimente-o gratuitamente durante 17 dias. O FireAI é feito pela HisnLabs.