🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
notebooks

MacSync: nova versão do vírus para Mac esconde comandos em convites do Calendário do iCloud

Web Story
MacSync: nova versão do vírus para Mac esconde comandos em convites do Calendário do iCloud

O MacSync, ladrão de dados para macOS que já tinha aparecido em alertas de segurança este ano, voltou com um truque novo. Em relatório técnico publicado em 24 de setembro, a Kaspersky descreve uma versão reformulada do malware que usa convites públicos do Calendário do iCloud para receber instruções: o código malicioso fica escondido na descrição de eventos de agenda aparentemente comuns, e o Mac infectado vai buscá-lo lá.

A escolha do Calendário não é por acaso. O tráfego para um serviço da própria Apple não levanta suspeita nas defesas do sistema nem em ferramentas de monitoramento de rede, o que ajuda o ataque a passar despercebido. Segundo a empresa de segurança, o grupo por trás do MacSync também trocou os antigos instaladores baseados em scripts por arquivos binários, e mira principalmente profissionais de tecnologia e investidores de criptomoedas.

Fluxo do ataque do MacSync mostrando o calendário do iCloud com script na descrição, dois droppers e a instalação do ladrão de dados e do backdoor

A isca: uma carteira cripto que não existe

Num dos casos analisados, os criminosos montaram uma carteira de criptomoedas fictícia chamada Toria, com site próprio e perfis no X e no Telegram para dar credibilidade. Quem baixa o suposto aplicativo recebe um instalador que consulta o calendário do iCloud, lê o texto escondido e, a partir dele, baixa um segundo arquivo, que então instala o espião completo. Na análise da Kaspersky, só um serviço de segurança marcava o instalador como malicioso.

Perfis falsos da carteira de criptomoedas Toria no Telegram, no X e no site usado como isca

O MacSync também circula por outro caminho, já documentado pela Moonlock, divisão de segurança da MacPaw: contas legítimas de anúncios do Google foram sequestradas para promover, nos resultados patrocinados, falsos tutoriais de suporte hospedados no Medium e em artefatos públicos do Claude, da Anthropic. Esses guias pedem que a vítima cole um comando no Terminal, e é esse comando que baixa o malware. A Moonlock diz que mais de 15 mil pessoas já viram esses anúncios. Nem a Apple nem a Anthropic comentaram o caso.

O que ele rouba e como se defender

Depois de instalado, o MacSync imita uma janela oficial do macOS pedindo a senha de administrador. Em seguida, mostra um aviso falso de que o arquivo está corrompido e sugere mandá-lo para a lixeira, enquanto continua trabalhando em segundo plano. A lista de alvos inclui histórico e cookies dos navegadores, senhas salvas, o Keychain, credenciais da AWS, chaves de programação, a pasta do Telegram e carteiras de criptomoedas. A nova versão ainda instala um módulo de controle remoto disfarçado de Finder.

Janela falsa pedindo a senha do Mac e aviso falso de arquivo corrompido exibidos pelo MacSync

As regras de proteção são as mesmas de sempre, e continuam funcionando: instale apps apenas da App Store ou do site oficial do desenvolvedor, desconfie de programas gratuitos e carteiras cripto divulgados em redes sociais e nunca cole no Terminal um comando tirado de tutorial de origem desconhecida. Se uma janela pedir sua senha logo depois de você abrir um instalador suspeito, cancele. Quem já foi alvo da primeira onda do MacSync, identificada pela Microsoft em agosto, deve trocar as senhas e revisar os acessos a serviços em nuvem. Uma suíte de segurança com proteção para macOS ajuda como camada extra:

Onde comprar:

Kaspersky Premium 3 dispositivos, 1 ano Oferta · Amazon Kaspersky Premium 3 dispositivos, 1 ano Ver oferta → Kaspersky Antivírus Premium 5 dispositivos, 1 ano Oferta · Amazon Kaspersky Antivírus Premium 5 dispositivos, 1 ano Ver oferta →


Gostou deste artigo?

★ ★ ★ ★ ★
-- • -- votos

Você pode gostar também