sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung traz smartphones da linha S26 de 512GB com cupom de desconto
16 de março de 2026
Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027
16 de março de 2026
STF mantém limite de candidatos por partido nas eleições proporcionais
16 de março de 2026
Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil
16 de março de 2026
segunda-feira, março 16, 2026
Top Posts
Samsung traz smartphones da linha S26 de 512GB...
Ultradireita de Le Pen avança no 1º turno...
STF mantém limite de candidatos por partido nas...
Nissan X-Trail 2026 estreia na Europa e ganha...
‘Arma de desinformação’: Trump acusa Irã de usar...
Irã e EUA estiveram em contato direto nos...
Balança comercial tem superávit de US$ 2,158 bilhões...
Escritório da mulher de Moraes processará Alessandro Vieira...
Segunda fase da Copa Bragança de Futsal começa...
Operação Cofre Digital mira grupo suspeito de lavar...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung traz smartphones da linha S26 de 512GB com cupom de desconto
16 de março de 2026
Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027
16 de março de 2026
STF mantém limite de candidatos por partido nas eleições proporcionais
16 de março de 2026
Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil
16 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Samsung traz smartphones da linha S26 de 512GB com cupom de desconto
16 de março de 2026
Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027
16 de março de 2026
STF mantém limite de candidatos por partido nas eleições proporcionais
16 de março de 2026
Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil
16 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Operações criminosas manipulam usuários para instalar vírus em Macs

por SampaNews 16 de março de 2026
16 de março de 2026
2

Pesquisadores identificaram três campanhas distintas que usaram uma técnica chamada ClickFix para enganar usuários de macOS. Entre novembro de 2025 e fevereiro de 2026, o objetivo dos criminosos era fazer as vítimas instalarem um programa malicioso chamado MacSync. 

A técnica não explora falhas no sistema, mas convence a própria vítima a executar o ataque. Mais de 29 mil interações foram registradas apenas na segunda campanha.

smart_display

Nossos vídeos em destaque

O que é o ClickFix

O ClickFix é uma técnica de engenharia social, nome dado a técnicas que manipulam psicologicamente uma pessoa. O objetivo é desestabilizar vítimas, geralmente por meio de urgência ou medo, para que ela tome uma ação prejudicial por conta própria. 

No caso do ClickFix, a vítima é induzida a abrir o terminal do computador e executar um comando malicioso. O terminal é uma interface de texto que permite enviar instruções diretamente ao sistema operacional. Quando a vítima executa o comando, ela mesma instala o malware.

Esse contexto torna o ClickFix especialmente difícil de conter. Tecnologias modernas de segurança, como o padrão FIDO2, protegem contra o roubo de senhas de login. Mas elas não têm como impedir que uma pessoa execute um comando no próprio computador.

O malware instalado nessas campanhas se chama MacSync. Ele é classificado como infostealer, que coleta silenciosamente informações sensíveis do dispositivo da vítima e as envia para os atacantes.

Novembro de 2025: a isca do ChatGPT

A primeira campanha usou o nome do ChatGPT como isca. Quando a vítima buscava por “chatgpt atlas” no Google, o primeiro resultado exibido era um anúncio pago pelos próprios atacantes – ele aparecia acima do site legítimo.

O link levava a um site falso hospedado no [sites.google.com], o que dá uma aparência de confiabilidade para a página. Ao clicar no botão de download, a vítima não recebia um arquivo, mas instruções para abrir o terminal e executar um comando.

O comando estava ofuscado, efeito parte de uma técnica que embaralha o código para esconder o que ele realmente faz. Quando decodificado, o comando baixava e executava um script Bash. Esse script pedia a senha da vítima e instalava o MacSync com as permissões do usuário.

Dezembro de 2025: a conversa que virou armadilha

A segunda campanha manteve os anúncios pagos no Google, mas mudou o destino do clique. Em vez de um site falso, a vítima era levada a uma conversa real hospedada no próprio site do ChatGPT. A conversa parecia um guia útil, com dicas para limpar o Mac ou instalar ferramentas populares.

Dentro da conversa havia links. Eles levavam a páginas falsas com visual inspirado no GitHub, uma plataforma legítima muito usada por desenvolvedores. A interface imitava um processo de instalação e trazia mensagens como “para usuários experientes”. Essa frase é uma técnica de manipulação: “ela incentiva a vítima a prosseguir para não parecer incapaz”.

Ao executar o comando apresentado nessa interface, a vítima desativava duas camadas de proteção nativa do macOS. O Gatekeeper verifica se um aplicativo vem de um desenvolvedor confiável antes de permitir sua execução. O XProtect é o antivírus embutido da Apple. Como o comando era executado manualmente no terminal, o sistema entendia que a ação era deliberada e autorizava tudo.

Os pesquisadores descobriram que as páginas maliciosas enviavam dados para um servidor dos atacantes em tempo real. Cada vez que a vítima clicava em “copiar” o comando, o sistema registrava o endereço IP dela, sua localização e o horário da visita. 

Essas informações eram enviadas automaticamente para um bot no Telegram controlado pelos criminosos. Telegram é um aplicativo de mensagens. O bot funcionava como um painel de monitoramento da campanha.

Ao consultar esses registros, os pesquisadores conseguiram dimensionar o ataque. Apenas entre os domínios rastreados, foram contabilizadas mais de 29 mil interações até 22 de dezembro de 2025. Strings de código encontradas nos servidores sugeriam que os operadores pertenciam a um ecossistema de língua russa.

Fevereiro de 2026: ataque aprende com os anteriores

A campanha mais recente é a mais sofisticada das três. O ponto de entrada continuou sendo o ClickFix, desta vez com uma página imitando o site oficial da Apple. Mas tudo que acontece depois do clique mudou.

Após executar o comando, o computador da vítima baixava um loader. Um loader é um programa inicial cujo único propósito é preparar o terreno para o malware principal. Esse loader chegava codificado e comprimido, o que dificultava a análise por ferramentas de segurança.

Uma novidade dessa versão era o uso de chaves de API para autenticar cada vítima no servidor dos atacantes. Uma chave de API funciona como uma senha única que identifica quem está fazendo uma requisição. 

Sem ela, o servidor não entregava o malware. Isso impedia que pesquisadores baixassem o conteúdo em massa para analisá-lo.

O malware operava completamente em silêncio. Toda a sua atividade era redirecionada para um destino especial do sistema que descarta qualquer informação, tornando a execução invisível para a vítima. 

O payload, que é a parte do malware responsável pela coleta de dados, funcionava inteiramente na memória do computador, sem gravar arquivos no disco. A maioria dos antivírus monitora arquivos gravados em disco. Ao operar só na memória, o malware reduzia as chances de ser detectado.

A coleta de dados era extensa. O infostealer extraía senhas salvas, cookies e histórico de navegadores como Chrome e Firefox. Tentava obter a senha do macOS por múltiplos métodos, incluindo uma janela falsa imitando o sistema operacional. 

Copiava arquivos sensíveis das pastas de desktop e documentos. Extraía chaves SSH, que são usadas para acesso a servidores remotos, e credenciais de serviços de computação em nuvem.

O ataque mais sofisticado era direcionado ao Ledger Live, um aplicativo para gerenciar carteiras de criptomoedas. O malware localizava o aplicativo no computador da vítima e substituía seu código interno por uma versão maliciosa. 

Essa versão continha lógica para capturar a seed phrase da carteira. Uma seed phrase é uma sequência de palavras que funciona como a chave mestra de uma carteira de criptomoedas.

Quem a possui pode recriar a carteira em qualquer dispositivo e transferir todos os fundos imediatamente. Para não levantar suspeitas, o aplicativo continuava funcionando normalmente após a substituição.

O que mudou no cenário

Durante anos prevaleceu a ideia de que o macOS era inerentemente mais seguro que o Windows. Havia razão nisso. O sistema da Apple possui proteções nativas robustas que forçavam os atacantes a adotar técnicas mais complexas. Esse cenário mudou.

Infostealers afetam usuários de macOS de forma rotineira hoje. Eles representam uma fração significativa de todas as detecções de malware nessa plataforma. E as três campanhas descritas aqui mostram que os atacantes estão aprendendo ativamente com cada rodada.

A migração de sites falsos para conversas reais no ChatGPT revela que os criminosos entendem que usuários já foram treinados a desconfiar de páginas suspeitas. Mas ainda não associam plataformas de inteligência artificial a perigo. 

A mudança de arquivos executáveis para scripts que rodam na memória mostra uma resposta direta às melhorias de segurança do sistema operacional. E o ataque cirúrgico ao Ledger Live aponta para um nível crescente de especialização voltado a alvos de alto valor financeiro.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Bem avaliado, Casagrande lidera disputa pelo Senado no ES, mostra Real Time Big Data
próxima postagem
Cinema São Luís, em Recife, reúne torcida para Oscar 2026

Você também pode gostar

Samsung traz smartphones da linha S26 de 512GB...

16 de março de 2026

‘Arma de desinformação’: Trump acusa Irã de usar...

16 de março de 2026

Operação Cofre Digital mira grupo suspeito de lavar...

16 de março de 2026

Nvidia anuncia DLSS 5 com foco em visuais...

16 de março de 2026

POSTS MAIS RECENTES

  • Samsung traz smartphones da linha S26 de 512GB com cupom de desconto
  • Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027
  • STF mantém limite de candidatos por partido nas eleições proporcionais
  • Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil
  • ‘Arma de desinformação’: Trump acusa Irã de usar IA para distorcer notícias

Siga-nos

  • Recente
  • Popular
  • Samsung traz smartphones da linha S26 de 512GB com cupom de desconto

    16 de março de 2026
  • Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027

    16 de março de 2026
  • STF mantém limite de candidatos por partido nas eleições proporcionais

    16 de março de 2026
  • Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil

    16 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

‘Arma de desinformação’: Trump acusa Irã de usar...

16 de março de 2026

Irã e EUA estiveram em contato direto nos...

16 de março de 2026

Balança comercial tem superávit de US$ 2,158 bilhões...

16 de março de 2026

Escritório da mulher de Moraes processará Alessandro Vieira...

16 de março de 2026

Segunda fase da Copa Bragança de Futsal começa...

16 de março de 2026

Leitura obrigatória

  • Trio de presidenciáveis do PSD adota ‘autoridade moral’ e sugere reforma no STF

    16 de março de 2026
  • Samsung traz smartphones da linha S26 de 512GB com cupom de desconto

    16 de março de 2026
  • Ultradireita de Le Pen avança no 1º turno municipal e testa força para 2027

    16 de março de 2026
  • STF mantém limite de candidatos por partido nas eleições proporcionais

    16 de março de 2026
  • Nissan X-Trail 2026 estreia na Europa e ganha novidades antes de chegar ao Brasil

    16 de março de 2026

Newsletter

Posts relacionados

  • Samsung traz smartphones da linha S26 de 512GB com cupom de desconto

    16 de março de 2026
  • ‘Arma de desinformação’: Trump acusa Irã de usar IA para distorcer notícias

    16 de março de 2026
  • Operação Cofre Digital mira grupo suspeito de lavar R$ 710 milhões roubados do PIX

    16 de março de 2026
  • Nvidia anuncia DLSS 5 com foco em visuais realistas feitos com IA! Veja comparativo

    16 de março de 2026
  • Huawei lança no Brasil roteador Mesh X3 Pro com design diferente e Wi-Fi 7

    16 de março de 2026

Mais vistas da semana

Meta compra rede social Moltbook, usada por agentes de IA
10 de março de 2026
FT: Musk afasta mais fundadores da xAI insatisfeito com esforço de codificação de IA
13 de março de 2026
Monitores Samsung, LG e mais com desconto no Mercado Livre; confira as oportunidades
13 de março de 2026

Postagens Aleatórias

Bertone Runabout resgata conceito de 1969 em série para colecionadores
3 de fevereiro de 2026
iPhones, Apple Watches e MacBooks sem nota fiscal são apreendidos no Ceará
20 de fevereiro de 2026
Virgin River Temporada 7 tem quantos episódios? Veja tempo para maratonar
13 de março de 2026

Categorias Populares

  • Tecnologia (1.892)
  • Política (1.336)
  • Mundo (1.270)
  • Economia (503)
  • Campinas (502)
  • Negócios (487)
  • Auto (399)
  • Bragança Paulista (383)
  • Esporte (228)
  • Cultura (186)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home