sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

CMN aperta regra para bancos captarem recursos com garantia do FGC
23 de abril de 2026
Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup
23 de abril de 2026
BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina
23 de abril de 2026
God of War e mais games de PS5 e PS4 com até 90% OFF
23 de abril de 2026
quinta-feira, abril 23, 2026
Top Posts
CMN aperta regra para bancos captarem recursos com...
Tênis: Brasil pega Canadá por vaga na elite...
BYD Song Pro ganha versão híbrida que roda...
God of War e mais games de PS5...
Musk planeja megafábrica de chips de IA com...
Qual ar condicionado portátil escolher? Conheça os modelos...
Como termina Perfil Falso? Entenda desfecho da terceira...
Dia do Choro marca nascimento do primeiro estilo...
Uma nova era e uma nova cúpula: quem...
Cadeiras de rodas robóticas com IA ‘brigam’ em...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

CMN aperta regra para bancos captarem recursos com garantia do FGC
23 de abril de 2026
Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup
23 de abril de 2026
BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina
23 de abril de 2026
God of War e mais games de PS5 e PS4 com até 90% OFF
23 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

CMN aperta regra para bancos captarem recursos com garantia do FGC
23 de abril de 2026
Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup
23 de abril de 2026
BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina
23 de abril de 2026
God of War e mais games de PS5 e PS4 com até 90% OFF
23 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercrime organizado usa reuniões falsas para invadir Macs de empresas

por SampaNews 23 de abril de 2026
23 de abril de 2026
6

O grupo norte-coreano Lazarus Group está conduzindo uma campanha ativa contra empresas de fintech e criptomoedas usando um kit de malware inédito para macOS. Batizado de “Mach-O Man” pelos pesquisadores da equipe Quetzal Team, o kit foi identificado em distribuição ativa e analisado com o sandbox interativo da ANY.RUN.

O ponto de entrada é o Telegram. A vítima recebe um convite de reunião aparentemente enviado por um contato conhecido – na prática, uma conta comprometida pelos operadores. O link leva a um site falso que imita plataformas como Zoom, Microsoft Teams ou Google Meet.

smart_display

Nossos vídeos em destaque

Mensagens enviadas por membros da rede Lazarus. Imagem: Equipe Bitso Quetzal.

Site falso induz a vítima a instalar o vírus com as próprias mãos

Em vez de explorar uma vulnerabilidade técnica, o ataque usa uma técnica chamada ClickFix. O site exibe uma mensagem de erro informando que há um problema de conexão e instrui o usuário a copiar e colar um comando no terminal para resolvê-lo. Ao executar esse comando, a vítima instala o malware manualmente.

A eficácia da abordagem está basicamente na transferência da ação maliciosa para o próprio usuário. Isso porque muitos controles de segurança monitoram comportamentos automáticos do sistema, não comandos colados e executados manualmente por uma pessoa no terminal.

Kit é composto por binários nativos do macOS escritos em Go

O Mach-O Man é um conjunto de executáveis no formato Mach-O, o formato nativo do macOS, todos escritos em Go. A análise técnica identificou quatro estágios distintos na cadeia de infecção.

O primeiro componente é o stager teamsSDK.bin. Ele baixa um aplicativo macOS falso que imita uma das plataformas suportadas, que pode ser Zoom, Teams, Google Meet ou um modo genérico chamado “System”. 

mach-o man (1).png
O kit completo de malware com todos os seus componentes e variantes. Imagem: ANY.RUN.

Depois, usa a ferramenta nativa codesign do próprio sistema operacional para assinar o bundle, fazendo o aplicativo parecer legítimo para o macOS. A opção Google existe no código, mas exibe a mensagem “not yet implemented” ao ser selecionada.

App falso rouba senha ao simular três falhas consecutivas de autenticação

Após instalado, o aplicativo falso solicita a senha do usuário três vezes seguidas. As duas primeiras tentativas sempre falham, a janela treme como se a senha estivesse incorreta, mesmo quando está certa.

Na terceira, a janela desaparece como se a autenticação tivesse sido concluída com sucesso. Ao final, todos os aplicativos exibem o logo do Zoom com uma mensagem de instalação concluída, independentemente de qual plataforma estavam imitando.

mach-o man (2).png
O aplicativo Fake Teams solicita as credenciais do usuário. Imagem: ANY.RUN.

Em paralelo, o próximo estágio é baixado em segundo plano. Esse módulo, identificado como profiler, usa ferramentas nativas do macOS para coletar informações detalhadas da máquina. 

Hostname, tipo de CPU, tempo de boot, configuração de rede, processos em execução e extensões de browser instaladas, com foco em Chrome, Firefox, Safari, Brave, Opera e Vivaldi, são enviados ao servidor de comando e controle (C2) dos atacantes.

mach-o man (3).png
Logotipo do Zoom exibido no aplicativo falso do Teams. Imagem: ANY.RUN.

Persistência é instalada disfarçada de serviço de antivírus

O terceiro componente, minst2.bin, é responsável pela persistência. Ele cria uma pasta chamada “Antivirus Service” e configura um LaunchAgent, o equivalente macOS de um serviço do Windows. Ele serve para reexecutar o malware a cada login do usuário. A infecção sobrevive a reinicializações.

O componente final é o stealer macrasv2. Ele coleta credenciais salvas nos browsers, cookies de sessão, dados do Keychain do macOS, onde o sistema armazena senhas, tokens de autenticação e chaves privadas, e dados de extensões de browser. 

Todo o material é compactado num arquivo chamado user_ext.zip e exfiltrado pelo Telegram, usando a própria API da plataforma como canal de saída. Ao final, o script delete_self.sh remove todos os componentes do malware da máquina com o comando rm.

mach-o man (4).png
A maioria dos módulos apresenta falhas de funcionamento ou erros inesperados. Imagem: ANY.RUN.

Código tem bugs e token do bot de exfiltração ficou exposto

A análise técnica revelou falhas de implementação no kit. Um dos módulos entra em loop infinito enviando o mesmo arquivo repetidamente ao servidor C2, consumindo recursos do sistema de forma que pode alertar a vítima. Vários outros componentes apresentam funções com erros e comportamentos inesperados, indicando que o malware não passou por testes exaustivos antes do deploy.

O erro mais grave de segurança operacional foi a exposição do token do bot do Telegram usado para exfiltração. Com esse token acessível, qualquer pessoa pode ler as mensagens enviadas pelo malware, interagir com o bot e identificar o operador por trás da operação. 

A infraestrutura dos atacantes também expôs serviços como WinRM, Chrome Remote Desktop, RDP e uma cópia do servidor C2 rodando na porta 110.

mach-o man (5).png
É criado um serviço Bash para garantir a persistência. Imagem: ANY.RUN.

Tráfego de rede do malware usa portas 8888 e 9999 com User-Agent do Go

O Mach-O Man usa binários nativos do macOS e a própria API do Telegram para se comunicar, o que reduz a visibilidade para soluções tradicionais de EDR (Endpoint Detection and Response). 

O tráfego de rede opera nas portas 8888 e 9999 e inclui o User-Agent padrão do cliente HTTP do Go (Go-http-client), um indicador de comprometimento útil para ambientes com monitoramento de rede ativo.

A recomendação para equipes de SOC é priorizar análise em sandbox com suporte nativo a macOS durante o processo de triagem. Um único dispositivo comprometido em ambiente corporativo pode resultar em acesso à infraestrutura de produção, plataformas SaaS e ativos financeiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Governo anuncia nesta quinta-feira redução de tributo sobre gasolina, diz Fazenda
próxima postagem
Startups: Microsoft planeja 1ª demissão voluntária da história da empresa

Você também pode gostar

God of War e mais games de PS5...

23 de abril de 2026

Qual ar condicionado portátil escolher? Conheça os modelos...

23 de abril de 2026

Como termina Perfil Falso? Entenda desfecho da terceira...

23 de abril de 2026

Cadeiras de rodas robóticas com IA ‘brigam’ em...

23 de abril de 2026

POSTS MAIS RECENTES

  • CMN aperta regra para bancos captarem recursos com garantia do FGC
  • Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup
  • BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina
  • God of War e mais games de PS5 e PS4 com até 90% OFF
  • Musk planeja megafábrica de chips de IA com Intel para Tesla, SpaceX e xAI

Siga-nos

  • Recente
  • Popular
  • CMN aperta regra para bancos captarem recursos com garantia do FGC

    23 de abril de 2026
  • Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup

    23 de abril de 2026
  • BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina

    23 de abril de 2026
  • God of War e mais games de PS5 e PS4 com até 90% OFF

    23 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Qual ar condicionado portátil escolher? Conheça os modelos...

23 de abril de 2026

Como termina Perfil Falso? Entenda desfecho da terceira...

23 de abril de 2026

Dia do Choro marca nascimento do primeiro estilo...

23 de abril de 2026

Uma nova era e uma nova cúpula: quem...

23 de abril de 2026

Cadeiras de rodas robóticas com IA ‘brigam’ em...

23 de abril de 2026

Leitura obrigatória

  • CMN aperta regra para bancos captarem recursos com garantia do FGC

    23 de abril de 2026
  • Tênis: Brasil pega Canadá por vaga na elite da Billie Jean King Cup

    23 de abril de 2026
  • BYD Song Pro ganha versão híbrida que roda 301 km sem gastar gasolina

    23 de abril de 2026
  • God of War e mais games de PS5 e PS4 com até 90% OFF

    23 de abril de 2026
  • Musk planeja megafábrica de chips de IA com Intel para Tesla, SpaceX e xAI

    23 de abril de 2026

Newsletter

Posts relacionados

  • God of War e mais games de PS5 e PS4 com até 90% OFF

    23 de abril de 2026
  • Qual ar condicionado portátil escolher? Conheça os modelos mais buscados

    23 de abril de 2026
  • Como termina Perfil Falso? Entenda desfecho da terceira e última temporada

    23 de abril de 2026
  • Cadeiras de rodas robóticas com IA ‘brigam’ em aeroporto; confira

    23 de abril de 2026
  • Ecossistemas de criptomoedas são os mais preparados para ‘Era Quântica’, alertam pesquisadores

    23 de abril de 2026

Mais vistas da semana

(Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”
6 de fevereiro de 2026
Veja quais foram os 10 carros mais vendidos no varejo do Brasil em 2025
18 de janeiro de 2026
10 notícias mais importantes da semana (02/02 a 06/02)
7 de fevereiro de 2026

Postagens Aleatórias

Ceasa abre licitação para exploração de estacionamento no Horto Shopping Ouro Verde
15 de abril de 2026
Flamengo vence Fluminense nos pênatis e fatura tricampeonato carioca
9 de março de 2026
Mulher morre após inalar fumaça em incêndio em apartamento em Campinas
8 de abril de 2026

Categorias Populares

  • Tecnologia (3.262)
  • Política (2.449)
  • Mundo (2.344)
  • Campinas (1.083)
  • Economia (859)
  • Negócios (853)
  • Auto (649)
  • Bragança Paulista (612)
  • Esporte (369)
  • Cultura (267)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home