Lição 2 de 7 · 8 min
Trojans e infostealers: quando é o próprio utilizador a instalar o atacante
Um trojan não arromba a porta; é convidado a entrar. Conheça os disfarces que os trojans usam no Mac, o que os infostealers levam e os hábitos que os travam.
O nome vem do cavalo de madeira da lenda grega: um presente que levou soldados para dentro das muralhas da cidade. Um cavalo de Troia informático funciona da mesma forma. O NIST descreve-o como um programa que parece ter uma função útil, mas também tem uma função oculta e potencialmente maliciosa que escapa aos mecanismos de segurança, por vezes aproveitando as permissões legítimas de quem o executa. Esta última parte é a ideia central. Um trojan raramente precisa de uma invasão engenhosa, porque é o próprio utilizador que lhe abre a porta.
Os disfarces que funcionam
Os trojans assumem a forma de tudo aquilo que as pessoas mais facilmente instalam sem pensar duas vezes. No Mac, os mesmos disfarces voltam uma e outra vez:
- Versões pirateadas ou “gratuitas” de software caro: ferramentas de design, editores de vídeo, suites de escritório, jogos.
- Falsas atualizações: uma página web a afirmar que o navegador ou um plug-in tem de ser atualizado antes de um vídeo poder ser reproduzido.
- Downloads imitadores: um anúncio de pesquisa de uma app conhecida que aponta para um site com um nome quase idêntico.
- Falsas apps de reunião ou chat: um “colega” ou “recrutador” envia um link para instalar um cliente especial de videochamada.
- Falsas carteiras de criptomoedas e ferramentas de trading, dirigidas a quem já detém criptomoedas.
- Utilitários com ar útil: limpadores, conversores, VPN e ferramentas de “aceleração” de programadores desconhecidos.
O MITRE ATT&CK chama a este truque geral masquerading, ou dissimulação: fazer um ficheiro malicioso parecer legítimo através do nome, do ícone ou da localização. Aliada a uma razão credível para o instalar, a dissimulação chega para enganar pessoas que são cuidadosas na maior parte do tempo.
Infostealers: o objetivo mais comum
Hoje, muitos trojans no Mac são infostealers. Depois de arrancarem, tentam recolher tudo o que possa ser transformado em dinheiro ou acesso: palavras-passe guardadas nos navegadores, cookies de sessão que o mantêm autenticado, o conteúdo do porta-chaves, ficheiros de carteiras de criptomoedas, documentos das pastas Secretária e Descargas, e dados sobre o computador. Os dados roubados são empacotados e enviados para um servidor controlado pelo atacante, muitas vezes em poucos minutos.
Os cookies de sessão merecem uma menção especial. Se um ladrão copiar o cookie que o mantém ligado a uma conta de e-mail ou de rede social, pode conseguir usar essa sessão sem saber a sua palavra-passe e sem passar pela autenticação de dois fatores, até a sessão expirar ou até terminar a sessão em todo o lado. É por isso que, depois de uma infeção, mudar as palavras-passe não chega: também tem de terminar todas as sessões.
O que o macOS já faz
As proteções da Apple visam diretamente este tipo de ameaça. O Gatekeeper verifica se as apps descarregadas da internet estão assinadas por um programador identificado e notarizadas pela Apple, o que significa que foram analisadas à procura de conteúdo malicioso conhecido antes da distribuição. O XProtect reconhece software malicioso conhecido e pode bloqueá-lo ou removê-lo. A Apple também pode revogar o certificado de um programador quando é descoberto um abuso. Estas camadas são reais e eficazes contra ameaças conhecidas. O seu ponto fraco é o mesmo que a força do trojan: um utilizador que é convencido a aprovar algo mesmo assim.
Hábitos que travam a maioria dos trojans
- Descarregue apps da Mac App Store ou do site do próprio programador, escrito à mão ou aberto a partir de um marcador de confiança, e não de anúncios de pesquisa.
- Nunca instale software pirateado. É a forma mais segura de instalar um trojan com as próprias mãos.
- Trate qualquer página que diga que precisa de uma atualização para ver um vídeo como uma armadilha. Atualize as apps a partir da própria app ou das Definições do Sistema.
- Desconfie de links de reunião que exigem instalar um cliente especial de que nunca ouviu falar, sobretudo vindos de contactos novos.
- Leia os avisos do macOS. Se um instalador lhe pedir para contornar um, pare.
- Use um gestor de palavras-passe e chaves de acesso sempre que possível, para que as palavras-passe roubadas do navegador valham menos.
Ver um trojan a ligar para casa
Um infostealer tem de enviar para algum lado o que roubou. Essa ligação de saída é muitas vezes o primeiro momento em que se torna visível. A FireAI pergunta antes de uma app se ligar pela primeira vez, por isso um “utilitário” acabado de instalar que tenta logo contactar um servidor desconhecido produz uma pergunta em vez de silêncio. Pode recusar, ver no mapa-múndi para onde estava a tentar ir e pedir à IA local que lhe explique a ligação. A FireAI não analisa ficheiros nem remove software malicioso; a sua função é mostrar e controlar o que sai do seu Mac, que é exatamente aquilo de que um infostealer depende.
Se acha que instalou um
- Primeiro, desligue-se da internet para impedir que mais dados saiam.
- Remova a app e verifique os elementos de início de sessão e os elementos em segundo plano nas Definições do Sistema à procura de algo que não reconheça.
- A partir de outro dispositivo de confiança, mude as palavras-passe das contas mais importantes: primeiro o e-mail, depois o banco e tudo o que esteja ligado a dinheiro.
- Termine todas as sessões nessas contas para invalidar os cookies roubados.
- Se havia criptomoedas no Mac, transfira os fundos para uma nova carteira criada num dispositivo limpo.
- Se não tiver a certeza de que o Mac está limpo, procure ajuda profissional ou restaure uma cópia de segurança feita antes da infeção.
A reter
- Um trojan é convidado a entrar: parece útil para que seja o próprio utilizador a instalá-lo.
- O software pirateado, as falsas atualizações e os downloads imitadores são os disfarces mais comuns no Mac.
- Os infostealers levam palavras-passe, cookies de sessão, dados do porta-chaves e carteiras, e enviam-nos ao atacante em minutos.
- Depois de uma infeção, mude as palavras-passe a partir de um dispositivo de confiança e termine todas as sessões para anular os cookies roubados.
Teste-se
1. Qual é a característica que define um trojan?
- Espalha-se sozinho pelas redes
- Parece útil para que a vítima o instale e execute — Certo.
- Só ataca servidores
- Cifra ficheiros e pede um resgate
Tal como o cavalo de madeira, um trojan é deixado entrar pela vítima porque parece legítimo ou útil.
2. Porque é que mudar a palavra-passe nem sempre chega depois de uma infeção por infostealer?
- Não é possível mudar palavras-passe depois de uma infeção
- Os cookies de sessão roubados podem continuar a deixar o ladrão usar as suas sessões até terminar a sessão em todo o lado — Certo.
- A autenticação de dois fatores deixa de funcionar
- O porta-chaves reinicia-se sozinho
Um cookie de sessão copiado pode manter um ladrão autenticado; terminar todas as sessões invalida-o.
3. Uma página web diz que tem de instalar uma atualização antes de um vídeo ser reproduzido. O que deve fazer?
- Instalá-la depressa para ver o vídeo
- Tratá-la como uma provável armadilha e atualizar as apps apenas a partir da própria app ou das Definições do Sistema — Certo.
- Desativar primeiro o Gatekeeper
- Escrever a palavra-passe do Mac quando for pedida
Os falsos pedidos de atualização são um disfarce clássico de trojan. As atualizações genuínas vêm da app ou do macOS, não de uma página web qualquer.
Praticar com o FireAI
Ponha esta lição em prática no seu próprio Mac.
- Regras: app, sítio, domínio, IP ou um intervalo, para sempre ou até reiniciar — Escreva uma regra tão precisa como um único endereço ou tão ampla como um domínio inteiro.
- O Mapa-múndi — Veja para onde os seus dados vão de facto, não apenas um nome de anfitrião que teria de procurar você mesmo.
- Listas de ameaças (opcional) — Compare o seu tráfego com dados públicos de ameaças sem o enviar para lado nenhum.
- Investigue uma ligação — Decida com os factos à sua frente, não com um aviso vago.
- Modos de segurança: Casa, Café, Paranoico, Sob ataque — Ajuste o rigor do FireAI ao sítio onde o seu Mac está de facto, com um toque.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
Ponha em prática no seu Mac
Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.