Microsoft e RST Cloud identificam vírus 'MacSync Stealer' que rouba dados em sistemas macOS
Pesquisadores da Microsoft e da empresa RST Cloud identificaram o MacSync Stealer, um programa espião voltado para o sistema macOS que utiliza uma infraestrutura em constante mudança para evadir bloqueios de segurança. O malware utiliza técnicas de engenharia social, como o 'ClickFix', para induzir usuários a colarem códigos no Terminal, permitindo que o vírus roube senhas, cookies de navegadores e dados de carteiras de criptomoedas.
Dinâmica do ataque e engenharia social
O ataque começa com o método 'ClickFix', onde usuários são convencidos a copiar e colar linhas de código no Terminal do Mac sob falsas promessas de correções ou instalações. Uma vez executado, o sistema baixa arquivos maliciosos e utiliza ferramentas nativas do próprio macOS para coletar dados, como senhas salvas, cookies de navegadores (Chrome e Safari) e documentos pessoais. Durante o processo, o vírus exibe uma janela falsa solicitando a senha de administrador para capturar credenciais de acesso.
Evasão de segurança e exfiltração
O MacSync Stealer é projetado para ser difícil de rastrear porque troca de endereços na internet em tempo real. Para combater isso, a Microsoft passou a monitorar o comportamento fixo do código em vez de apenas endereços IP. Os dados roubados são compactados em pastas temporárias, divididos em pequenos pacotes e transmitidos aos servidores dos criminosos antes de o vírus apagar todos os rastros no disco rígido.
Recomendações de segurança
Especialistas alertam que o bloqueio de endereços isolados é ineficaz contra essa infraestrutura rotativa. A principal recomendação é nunca copiar e colar comandos no Terminal a partir de fontes não confiáveis. Manter o sistema atualizado, utilizar autenticação de dois fatores e desconfiar de solicitações de senha de administrador após navegar na internet são medidas essenciais para proteger o dispositivo.