Saltar para o conteúdo
← O malware e a internet oculta

Lição 1 de 7 · 8 min

O que é o malware e como entra num computador

O software malicioso divide-se em algumas famílias que diferem no que querem e na forma como se espalham. Conhecer a diferença diz-lhe onde procurar e o que proteger.

Malware é a abreviatura de malicious software, software malicioso: qualquer programa escrito para fazer algo que a vítima não autorizou. O National Institute of Standards and Technology (NIST) dos EUA define-o como software ou firmware destinado a executar um processo não autorizado que terá um impacto negativo na confidencialidade, integridade ou disponibilidade de um sistema. Esta definição é útil porque descreve o dano, não a técnica. Um programa que rouba as suas palavras-passe, um que bloqueia os seus ficheiros e um que transforma discretamente o seu computador em parte da rede de outra pessoa são todos malware, embora por dentro não se pareçam em nada.

As principais famílias, pelo que querem

Os profissionais de segurança classificam o malware em famílias consoante a forma como se espalha e aquilo que procura. Os nomes sobrepõem-se, e um único malware real combina muitas vezes várias delas, mas o vocabulário ajuda a ler notícias e conselhos com um olhar mais claro.

FamíliaO que fazO que costuma querer
VírusAgarra-se a outros ficheiros ou programas e espalha-se quando estes são partilhados ou executadosEspalhar-se; historicamente, muitas vezes vandalismo
WormEspalha-se sozinho por uma rede, sem qualquer ação da vítimaChegar ao maior número possível de máquinas
Trojan (cavalo de Troia)Faz-se passar por algo útil para que seja o próprio utilizador a instalá-loUm ponto de apoio no seu computador
InfostealerRecolhe palavras-passe, cookies do navegador, carteiras de criptomoedas e ficheiros, e envia-os para foraAs suas contas e o seu dinheiro
RansomwareCifra ou rouba os seus ficheiros e exige pagamentoUm resgate
Spyware e stalkerwareVigia o que faz: mensagens, localização, ecrã, microfoneInformação sobre si
AdwareInunda-o de anúncios ou sequestra as pesquisas do navegadorReceitas publicitárias
RootkitEsconde-se a si próprio e a outro software malicioso nas profundezas do sistemaFicar invisível e persistente
Cliente de botnetJunta a sua máquina a uma rede controlada à distância por outra pessoaOs recursos e a ligação à internet do seu computador

Como entra realmente

Nos filmes, os atacantes escrevem freneticamente para furar as defesas. As infeções reais são normalmente muito mais banais. A base de conhecimento MITRE ATT&CK, que cataloga técnicas observadas em ataques reais, lista a “execução pelo utilizador” como uma técnica à parte: o objetivo do atacante é levá-lo a abrir ou executar algo. A maioria das infeções em computadores pessoais começa assim, com uma pessoa a tomar uma decisão que, no momento, pareceu razoável.

  • Um download do sítio errado: uma versão pirateada de software pago, um conversor “gratuito”, um falso leitor de vídeo que um site de streaming diz ser necessário.
  • Uma falsa atualização: uma janela numa página web a afirmar que o navegador ou o Flash está desatualizado (o Flash foi descontinuado há anos, o que por si só torna a mensagem uma mentira).
  • Um anexo ou link num e-mail ou mensagem que finge vir de uma transportadora, de um banco, de um colega ou de um serviço público.
  • Um anúncio de pesquisa para uma app popular que leva a um site imitador com um instalador modificado.
  • Uma unidade amovível: uma pen USB deixada num parque de estacionamento, ou a pen de um colega infetada noutro computador.
  • Uma vulnerabilidade por corrigir: uma falha num software que já usa, aproveitada para entrar sem que faça nada. Mais rara para utilizadores domésticos, mas é a razão pela qual as atualizações importam.

Porque é que os Macs também são alvos

A ideia de que os Macs não apanham vírus nunca foi bem verdade, e é cada ano menos verdade. À medida que os Macs se tornaram comuns nos escritórios, entre criadores e entre quem detém criptomoedas, os criminosos foram atrás do dinheiro. A própria Apple documenta várias camadas de defesa precisamente porque a ameaça é real: o Gatekeeper verifica se as apps descarregadas vêm de programadores identificados e foram notarizadas, o XProtect procura software malicioso conhecido e as proteções em tempo de execução limitam o que as apps podem fazer. Estas camadas funcionam bem contra ameaças conhecidas e atacantes descuidados. São muito mais fracas contra o truque mais comum de todos, que é convencer o utilizador a contorná-las: muitas infeções no Mac começam com instruções a pedir-lhe que clique com o botão direito, escolha Abrir ou escreva a sua palavra-passe para “permitir” um instalador.

Do que precisa o malware depois de entrar

Depois de instalado, a maioria do malware precisa de três coisas. Precisa de ficar: para sobreviver a um reinício, costuma registar-se para arrancar automaticamente, por exemplo como elemento de início de sessão ou agente de arranque em segundo plano. Precisa de permissões: acesso aos seus ficheiros, ao seu porta-chaves, ao seu ecrã ou à sua câmara. E, em quase todos os casos, precisa de falar com a internet: para receber instruções, descarregar mais componentes ou enviar para fora os dados roubados. Esta última necessidade é uma oportunidade para quem se defende, porque uma ligação de rede é algo que pode ver e controlar mesmo quando não consegue perceber o que um programa está a fazer no disco.

É aqui que entra uma firewall por app como a FireAI. A FireAI não é um antivírus e não remove software malicioso, mas pergunta antes de uma app desconhecida se ligar pela primeira vez, mostra cada ligação no mapa-múndi e pode bloquear uma app ou um destino. Um programa novo que de repente tenta contactar um servidor de que nunca ouviu falar é exatamente o tipo de momento em que vale a pena parar e observar.

Sinais de que algo pode estar errado

  • Uma app, um elemento de início de sessão ou uma extensão do navegador que não se lembra de ter instalado.
  • O motor de pesquisa ou a página inicial do navegador mudou sozinho.
  • Pedidos inesperados da sua palavra-passe, sobretudo logo depois de instalar algo.
  • Ventoinhas a trabalhar e bateria a esgotar-se enquanto o computador parece estar parado.
  • Contas a mostrar inícios de sessão a partir de sítios onde nunca esteve, ou amigos a receber mensagens que não enviou.
  • Uma app que não reconhece a ligar-se à internet vezes sem conta.

Nenhum destes sinais prova uma infeção por si só, e vários têm explicações inocentes. Trate-os como razões para olhar com mais atenção: verifique os Elementos de início de sessão nas Definições do Sistema, reveja as apps instaladas recentemente, execute um analisador de confiança se estiver preocupado e mude as palavras-passe a partir de um dispositivo em que confie se achar que as credenciais foram expostas.

A reter

  • O malware define-se pelo dano que causa, não por uma técnica: vírus, worms, trojans, infostealers, ransomware, spyware e rootkits são todos malware.
  • A maioria das infeções em computadores pessoais começa com uma pessoa a executar algo que parecia legítimo.
  • Os Macs também são alvos; muitas infeções no Mac começam por convencer o utilizador a contornar um aviso do macOS.
  • Quase todo o malware precisa de falar com a internet, o que torna as ligações de rede um sítio onde pode ser notado.

Teste-se

  1. 1. O que faz de um programa malware, segundo a definição do NIST?

    • Estar escrito numa linguagem de programação invulgar
    • Executar um processo não autorizado que prejudica a confidencialidade, a integridade ou a disponibilidade de um sistema — Certo.
    • Ter sido descarregado fora de uma loja de apps
    • Usar muita memória

    O malware define-se pelo que faz sem autorização e pelo dano que causa, não pela sua origem nem pela forma como foi escrito.

  2. 2. Como começa a maioria das infeções em computadores pessoais?

    • Com um atacante a entrar por Wi-Fi sem qualquer ação do utilizador
    • Com uma pessoa a executar algo que parecia legítimo, como uma falsa atualização ou uma app pirateada — Certo.
    • Pela câmara do computador
    • Pelo sistema operativo a atualizar-se sozinho

    O MITRE ATT&CK lista a execução pelo utilizador como uma técnica à parte; convencer a vítima a executar o ficheiro é a forma de entrada mais comum.

  3. 3. Um instalador vem com instruções a explicar como clicar com o botão direito e contornar um aviso de segurança do macOS. O que significa isso normalmente?

    • A app é extra segura
    • O aviso provavelmente tem razão e o instalador deve ser tratado com desconfiança — Certo.
    • O macOS está avariado e tem de ser reinstalado
    • O programador paga à Apple por verificações extra

    As apps legítimas e notarizadas abrem sem truques destes. Instruções para contornar um aviso são uma característica comum dos instaladores maliciosos.

Praticar com o FireAI

Ponha esta lição em prática no seu próprio Mac.

Fontes

Ponha em prática no seu Mac

Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.

Transferir para Mac Docs