sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito
8 de junho de 2026
Cupom Chilli Beans | Guia-de-compras
8 de junho de 2026
Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF
8 de junho de 2026
Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA
8 de junho de 2026
segunda-feira, junho 8, 2026
Top Posts
Michael Jackson foi inocentado de acusações? Entenda desfecho...
Cupom Chilli Beans | Guia-de-compras
Copa do Mundo: exames de Neymar apontam 'boa...
Jensen Huang diz que paga o máximo possível...
Android: 5 jogos grátis em alta para baixar...
Nova frente fria trará mais frio e chuvas...
Capital paulista amplia locais de vacinação nesta semana;...
Apple Intelligence ganha nova geração de recursos; confira...
Vacina contra dengue do Butantan é suspensa pelo...
O Urso ganha trailer angustiante e intenso de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito
8 de junho de 2026
Cupom Chilli Beans | Guia-de-compras
8 de junho de 2026
Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF
8 de junho de 2026
Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA
8 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito
8 de junho de 2026
Cupom Chilli Beans | Guia-de-compras
8 de junho de 2026
Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF
8 de junho de 2026
Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA
8 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercrime organizado usa reuniões falsas para invadir Macs de empresas

por SampaNews 23 de abril de 2026
23 de abril de 2026
29

O grupo norte-coreano Lazarus Group está conduzindo uma campanha ativa contra empresas de fintech e criptomoedas usando um kit de malware inédito para macOS. Batizado de “Mach-O Man” pelos pesquisadores da equipe Quetzal Team, o kit foi identificado em distribuição ativa e analisado com o sandbox interativo da ANY.RUN.

O ponto de entrada é o Telegram. A vítima recebe um convite de reunião aparentemente enviado por um contato conhecido – na prática, uma conta comprometida pelos operadores. O link leva a um site falso que imita plataformas como Zoom, Microsoft Teams ou Google Meet.

smart_display

Nossos vídeos em destaque

Mensagens enviadas por membros da rede Lazarus. Imagem: Equipe Bitso Quetzal.

Site falso induz a vítima a instalar o vírus com as próprias mãos

Em vez de explorar uma vulnerabilidade técnica, o ataque usa uma técnica chamada ClickFix. O site exibe uma mensagem de erro informando que há um problema de conexão e instrui o usuário a copiar e colar um comando no terminal para resolvê-lo. Ao executar esse comando, a vítima instala o malware manualmente.

A eficácia da abordagem está basicamente na transferência da ação maliciosa para o próprio usuário. Isso porque muitos controles de segurança monitoram comportamentos automáticos do sistema, não comandos colados e executados manualmente por uma pessoa no terminal.

Kit é composto por binários nativos do macOS escritos em Go

O Mach-O Man é um conjunto de executáveis no formato Mach-O, o formato nativo do macOS, todos escritos em Go. A análise técnica identificou quatro estágios distintos na cadeia de infecção.

O primeiro componente é o stager teamsSDK.bin. Ele baixa um aplicativo macOS falso que imita uma das plataformas suportadas, que pode ser Zoom, Teams, Google Meet ou um modo genérico chamado “System”. 

mach-o man (1).png
O kit completo de malware com todos os seus componentes e variantes. Imagem: ANY.RUN.

Depois, usa a ferramenta nativa codesign do próprio sistema operacional para assinar o bundle, fazendo o aplicativo parecer legítimo para o macOS. A opção Google existe no código, mas exibe a mensagem “not yet implemented” ao ser selecionada.

App falso rouba senha ao simular três falhas consecutivas de autenticação

Após instalado, o aplicativo falso solicita a senha do usuário três vezes seguidas. As duas primeiras tentativas sempre falham, a janela treme como se a senha estivesse incorreta, mesmo quando está certa.

Na terceira, a janela desaparece como se a autenticação tivesse sido concluída com sucesso. Ao final, todos os aplicativos exibem o logo do Zoom com uma mensagem de instalação concluída, independentemente de qual plataforma estavam imitando.

mach-o man (2).png
O aplicativo Fake Teams solicita as credenciais do usuário. Imagem: ANY.RUN.

Em paralelo, o próximo estágio é baixado em segundo plano. Esse módulo, identificado como profiler, usa ferramentas nativas do macOS para coletar informações detalhadas da máquina. 

Hostname, tipo de CPU, tempo de boot, configuração de rede, processos em execução e extensões de browser instaladas, com foco em Chrome, Firefox, Safari, Brave, Opera e Vivaldi, são enviados ao servidor de comando e controle (C2) dos atacantes.

mach-o man (3).png
Logotipo do Zoom exibido no aplicativo falso do Teams. Imagem: ANY.RUN.

Persistência é instalada disfarçada de serviço de antivírus

O terceiro componente, minst2.bin, é responsável pela persistência. Ele cria uma pasta chamada “Antivirus Service” e configura um LaunchAgent, o equivalente macOS de um serviço do Windows. Ele serve para reexecutar o malware a cada login do usuário. A infecção sobrevive a reinicializações.

O componente final é o stealer macrasv2. Ele coleta credenciais salvas nos browsers, cookies de sessão, dados do Keychain do macOS, onde o sistema armazena senhas, tokens de autenticação e chaves privadas, e dados de extensões de browser. 

Todo o material é compactado num arquivo chamado user_ext.zip e exfiltrado pelo Telegram, usando a própria API da plataforma como canal de saída. Ao final, o script delete_self.sh remove todos os componentes do malware da máquina com o comando rm.

mach-o man (4).png
A maioria dos módulos apresenta falhas de funcionamento ou erros inesperados. Imagem: ANY.RUN.

Código tem bugs e token do bot de exfiltração ficou exposto

A análise técnica revelou falhas de implementação no kit. Um dos módulos entra em loop infinito enviando o mesmo arquivo repetidamente ao servidor C2, consumindo recursos do sistema de forma que pode alertar a vítima. Vários outros componentes apresentam funções com erros e comportamentos inesperados, indicando que o malware não passou por testes exaustivos antes do deploy.

O erro mais grave de segurança operacional foi a exposição do token do bot do Telegram usado para exfiltração. Com esse token acessível, qualquer pessoa pode ler as mensagens enviadas pelo malware, interagir com o bot e identificar o operador por trás da operação. 

A infraestrutura dos atacantes também expôs serviços como WinRM, Chrome Remote Desktop, RDP e uma cópia do servidor C2 rodando na porta 110.

mach-o man (5).png
É criado um serviço Bash para garantir a persistência. Imagem: ANY.RUN.

Tráfego de rede do malware usa portas 8888 e 9999 com User-Agent do Go

O Mach-O Man usa binários nativos do macOS e a própria API do Telegram para se comunicar, o que reduz a visibilidade para soluções tradicionais de EDR (Endpoint Detection and Response). 

O tráfego de rede opera nas portas 8888 e 9999 e inclui o User-Agent padrão do cliente HTTP do Go (Go-http-client), um indicador de comprometimento útil para ambientes com monitoramento de rede ativo.

A recomendação para equipes de SOC é priorizar análise em sandbox com suporte nativo a macOS durante o processo de triagem. Um único dispositivo comprometido em ambiente corporativo pode resultar em acesso à infraestrutura de produção, plataformas SaaS e ativos financeiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Governo anuncia nesta quinta-feira redução de tributo sobre gasolina, diz Fazenda
próxima postagem
Startups: Microsoft planeja 1ª demissão voluntária da história da empresa

Você também pode gostar

Michael Jackson foi inocentado de acusações? Entenda desfecho...

8 de junho de 2026

Cupom Chilli Beans | Guia-de-compras

8 de junho de 2026

Jensen Huang diz que paga o máximo possível...

8 de junho de 2026

Android: 5 jogos grátis em alta para baixar...

8 de junho de 2026

POSTS MAIS RECENTES

  • Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito
  • Cupom Chilli Beans | Guia-de-compras
  • Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF
  • Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (08)

Siga-nos

  • Recente
  • Popular
  • Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito

    8 de junho de 2026
  • Cupom Chilli Beans | Guia-de-compras

    8 de junho de 2026
  • Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF

    8 de junho de 2026
  • Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA

    8 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Nova frente fria trará mais frio e chuvas...

8 de junho de 2026

Capital paulista amplia locais de vacinação nesta semana;...

8 de junho de 2026

Apple Intelligence ganha nova geração de recursos; confira...

8 de junho de 2026

Vacina contra dengue do Butantan é suspensa pelo...

8 de junho de 2026

O Urso ganha trailer angustiante e intenso de...

8 de junho de 2026

Leitura obrigatória

  • Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito

    8 de junho de 2026
  • Cupom Chilli Beans | Guia-de-compras

    8 de junho de 2026
  • Copa do Mundo: exames de Neymar apontam 'boa evolução' , afirma CBF

    8 de junho de 2026
  • Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA

    8 de junho de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (08)

    8 de junho de 2026

Newsletter

Posts relacionados

  • Michael Jackson foi inocentado de acusações? Entenda desfecho de O Veredito

    8 de junho de 2026
  • Cupom Chilli Beans | Guia-de-compras

    8 de junho de 2026
  • Jensen Huang diz que paga o máximo possível a funcionários da Nvidia em meio ao boom da IA

    8 de junho de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (08)

    8 de junho de 2026
  • Apple Intelligence ganha nova geração de recursos; confira os melhores

    8 de junho de 2026

Mais vistas da semana

Escalação do Brasil: Ancelotti define seleção para jogo com Panamá e garante Neymar na Copa
31 de maio de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026

Postagens Aleatórias

Animal Crossing: New Horizons nos leva à uma ilha ainda mais paradisíaca com o update 3.0
30 de janeiro de 2026
Cobertura vacinal contra HPV atinge 95,81% na capital paulista
26 de fevereiro de 2026
Lula e Sheinbaum vão manter apoio à candidatura de Bachelet na ONU
26 de março de 2026

Categorias Populares

  • Tecnologia (4.917)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.706)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (927)
  • Bragança Paulista (888)
  • Esporte (524)
  • Saúde (405)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home