sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis
23 de abril de 2026
Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil
23 de abril de 2026
Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil
23 de abril de 2026
Seleção feminina de futebol recebe EUA para dois amistosos no Brasil
23 de abril de 2026
quinta-feira, abril 23, 2026
Top Posts
Governo propõe usar arrecadação com petróleo para cortar...
Edital da Cultura em Bragança Paulista prevê investimento...
Dia do Choro: 23 de abril celebra patrimônio...
Seleção feminina de futebol recebe EUA para dois...
O que se leva quando se troca de...
Multas por dirigir sem habilitação disparam 64% em...
TSE mantém direito de voto de presos provisórios...
Câmara aprova em 1º turno reforma administrativa da...
MEC livros: plataforma dá acesso gratuito a 8...
OpenAI lança GPT-5.5 e modelo supera Claude Opus...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis
23 de abril de 2026
Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil
23 de abril de 2026
Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil
23 de abril de 2026
Seleção feminina de futebol recebe EUA para dois amistosos no Brasil
23 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis
23 de abril de 2026
Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil
23 de abril de 2026
Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil
23 de abril de 2026
Seleção feminina de futebol recebe EUA para dois amistosos no Brasil
23 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercrime organizado usa reuniões falsas para invadir Macs de empresas

por SampaNews 23 de abril de 2026
23 de abril de 2026
5

O grupo norte-coreano Lazarus Group está conduzindo uma campanha ativa contra empresas de fintech e criptomoedas usando um kit de malware inédito para macOS. Batizado de “Mach-O Man” pelos pesquisadores da equipe Quetzal Team, o kit foi identificado em distribuição ativa e analisado com o sandbox interativo da ANY.RUN.

O ponto de entrada é o Telegram. A vítima recebe um convite de reunião aparentemente enviado por um contato conhecido – na prática, uma conta comprometida pelos operadores. O link leva a um site falso que imita plataformas como Zoom, Microsoft Teams ou Google Meet.

smart_display

Nossos vídeos em destaque

Mensagens enviadas por membros da rede Lazarus. Imagem: Equipe Bitso Quetzal.

Site falso induz a vítima a instalar o vírus com as próprias mãos

Em vez de explorar uma vulnerabilidade técnica, o ataque usa uma técnica chamada ClickFix. O site exibe uma mensagem de erro informando que há um problema de conexão e instrui o usuário a copiar e colar um comando no terminal para resolvê-lo. Ao executar esse comando, a vítima instala o malware manualmente.

A eficácia da abordagem está basicamente na transferência da ação maliciosa para o próprio usuário. Isso porque muitos controles de segurança monitoram comportamentos automáticos do sistema, não comandos colados e executados manualmente por uma pessoa no terminal.

Kit é composto por binários nativos do macOS escritos em Go

O Mach-O Man é um conjunto de executáveis no formato Mach-O, o formato nativo do macOS, todos escritos em Go. A análise técnica identificou quatro estágios distintos na cadeia de infecção.

O primeiro componente é o stager teamsSDK.bin. Ele baixa um aplicativo macOS falso que imita uma das plataformas suportadas, que pode ser Zoom, Teams, Google Meet ou um modo genérico chamado “System”. 

mach-o man (1).png
O kit completo de malware com todos os seus componentes e variantes. Imagem: ANY.RUN.

Depois, usa a ferramenta nativa codesign do próprio sistema operacional para assinar o bundle, fazendo o aplicativo parecer legítimo para o macOS. A opção Google existe no código, mas exibe a mensagem “not yet implemented” ao ser selecionada.

App falso rouba senha ao simular três falhas consecutivas de autenticação

Após instalado, o aplicativo falso solicita a senha do usuário três vezes seguidas. As duas primeiras tentativas sempre falham, a janela treme como se a senha estivesse incorreta, mesmo quando está certa.

Na terceira, a janela desaparece como se a autenticação tivesse sido concluída com sucesso. Ao final, todos os aplicativos exibem o logo do Zoom com uma mensagem de instalação concluída, independentemente de qual plataforma estavam imitando.

mach-o man (2).png
O aplicativo Fake Teams solicita as credenciais do usuário. Imagem: ANY.RUN.

Em paralelo, o próximo estágio é baixado em segundo plano. Esse módulo, identificado como profiler, usa ferramentas nativas do macOS para coletar informações detalhadas da máquina. 

Hostname, tipo de CPU, tempo de boot, configuração de rede, processos em execução e extensões de browser instaladas, com foco em Chrome, Firefox, Safari, Brave, Opera e Vivaldi, são enviados ao servidor de comando e controle (C2) dos atacantes.

mach-o man (3).png
Logotipo do Zoom exibido no aplicativo falso do Teams. Imagem: ANY.RUN.

Persistência é instalada disfarçada de serviço de antivírus

O terceiro componente, minst2.bin, é responsável pela persistência. Ele cria uma pasta chamada “Antivirus Service” e configura um LaunchAgent, o equivalente macOS de um serviço do Windows. Ele serve para reexecutar o malware a cada login do usuário. A infecção sobrevive a reinicializações.

O componente final é o stealer macrasv2. Ele coleta credenciais salvas nos browsers, cookies de sessão, dados do Keychain do macOS, onde o sistema armazena senhas, tokens de autenticação e chaves privadas, e dados de extensões de browser. 

Todo o material é compactado num arquivo chamado user_ext.zip e exfiltrado pelo Telegram, usando a própria API da plataforma como canal de saída. Ao final, o script delete_self.sh remove todos os componentes do malware da máquina com o comando rm.

mach-o man (4).png
A maioria dos módulos apresenta falhas de funcionamento ou erros inesperados. Imagem: ANY.RUN.

Código tem bugs e token do bot de exfiltração ficou exposto

A análise técnica revelou falhas de implementação no kit. Um dos módulos entra em loop infinito enviando o mesmo arquivo repetidamente ao servidor C2, consumindo recursos do sistema de forma que pode alertar a vítima. Vários outros componentes apresentam funções com erros e comportamentos inesperados, indicando que o malware não passou por testes exaustivos antes do deploy.

O erro mais grave de segurança operacional foi a exposição do token do bot do Telegram usado para exfiltração. Com esse token acessível, qualquer pessoa pode ler as mensagens enviadas pelo malware, interagir com o bot e identificar o operador por trás da operação. 

A infraestrutura dos atacantes também expôs serviços como WinRM, Chrome Remote Desktop, RDP e uma cópia do servidor C2 rodando na porta 110.

mach-o man (5).png
É criado um serviço Bash para garantir a persistência. Imagem: ANY.RUN.

Tráfego de rede do malware usa portas 8888 e 9999 com User-Agent do Go

O Mach-O Man usa binários nativos do macOS e a própria API do Telegram para se comunicar, o que reduz a visibilidade para soluções tradicionais de EDR (Endpoint Detection and Response). 

O tráfego de rede opera nas portas 8888 e 9999 e inclui o User-Agent padrão do cliente HTTP do Go (Go-http-client), um indicador de comprometimento útil para ambientes com monitoramento de rede ativo.

A recomendação para equipes de SOC é priorizar análise em sandbox com suporte nativo a macOS durante o processo de triagem. Um único dispositivo comprometido em ambiente corporativo pode resultar em acesso à infraestrutura de produção, plataformas SaaS e ativos financeiros.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Governo anuncia nesta quinta-feira redução de tributo sobre gasolina, diz Fazenda
próxima postagem
Startups: Microsoft planeja 1ª demissão voluntária da história da empresa

Você também pode gostar

O que se leva quando se troca de...

23 de abril de 2026

OpenAI lança GPT-5.5 e modelo supera Claude Opus...

23 de abril de 2026

Vírus ataca câmeras de segurança para aumentar ‘exército...

23 de abril de 2026

Pix ganha novas regras de bloqueio automático para...

23 de abril de 2026

POSTS MAIS RECENTES

  • Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis
  • Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil
  • Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil
  • Seleção feminina de futebol recebe EUA para dois amistosos no Brasil
  • O que se leva quando se troca de IA

Siga-nos

  • Recente
  • Popular
  • Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis

    23 de abril de 2026
  • Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil

    23 de abril de 2026
  • Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil

    23 de abril de 2026
  • Seleção feminina de futebol recebe EUA para dois amistosos no Brasil

    23 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Multas por dirigir sem habilitação disparam 64% em...

23 de abril de 2026

TSE mantém direito de voto de presos provisórios...

23 de abril de 2026

Câmara aprova em 1º turno reforma administrativa da...

23 de abril de 2026

MEC livros: plataforma dá acesso gratuito a 8...

23 de abril de 2026

OpenAI lança GPT-5.5 e modelo supera Claude Opus...

23 de abril de 2026

Leitura obrigatória

  • Governo propõe usar arrecadação com petróleo para cortar tributos de combustíveis

    23 de abril de 2026
  • Edital da Cultura em Bragança Paulista prevê investimento de R$ 866 mil

    23 de abril de 2026
  • Dia do Choro: 23 de abril celebra patrimônio imaterial do Brasil

    23 de abril de 2026
  • Seleção feminina de futebol recebe EUA para dois amistosos no Brasil

    23 de abril de 2026
  • O que se leva quando se troca de IA

    23 de abril de 2026

Newsletter

Posts relacionados

  • O que se leva quando se troca de IA

    23 de abril de 2026
  • OpenAI lança GPT-5.5 e modelo supera Claude Opus 4.7 nos benchmarks

    23 de abril de 2026
  • Vírus ataca câmeras de segurança para aumentar ‘exército robô’ do cibercrime

    23 de abril de 2026
  • Pix ganha novas regras de bloqueio automático para quem trocar de celular

    23 de abril de 2026
  • Pela Metade tem quantos episódios? Veja calendário e horário de lançamento

    23 de abril de 2026

Mais vistas da semana

(Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”
6 de fevereiro de 2026
Veja quais foram os 10 carros mais vendidos no varejo do Brasil em 2025
18 de janeiro de 2026
10 notícias mais importantes da semana (02/02 a 06/02)
7 de fevereiro de 2026

Postagens Aleatórias

Epstein usou ‘direito ao silêncio’ ao ser questionado sobre Clinton
1 de fevereiro de 2026
Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate (27)
28 de março de 2026
Lula quer incluir inadimplentes do FIES em pacote contra endividamento
11 de abril de 2026

Categorias Populares

  • Tecnologia (3.257)
  • Política (2.449)
  • Mundo (2.342)
  • Campinas (1.081)
  • Economia (858)
  • Negócios (851)
  • Auto (648)
  • Bragança Paulista (612)
  • Esporte (368)
  • Cultura (266)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home