sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bolsonaro deixa UTI e é transferido para unidade semi-intensiva
16 de março de 2026
Anvisa determina apreensão de azeite de oliva extravirgem
16 de março de 2026
Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’
16 de março de 2026
Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game
16 de março de 2026
segunda-feira, março 16, 2026
Top Posts
Bolsonaro deixa UTI e é transferido para unidade...
Anvisa determina apreensão de azeite de oliva extravirgem
Chefe da Ford diz que BYD Shark é...
Jessie Buckley, vencedora do Oscar, protagonizou o jogo...
Câmara de Bragança vota contas de 2023 do...
Galaxy Z Fold Wide: suposto celular tipo tablet...
Justiça impede governo do DF de realizar aporte...
Motorola Razr 70 tem novas informações vazadas e...
Trump diz acreditar que Irã quer acordo
Pacheco filia aliados no PSB e reforça plano...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bolsonaro deixa UTI e é transferido para unidade semi-intensiva
16 de março de 2026
Anvisa determina apreensão de azeite de oliva extravirgem
16 de março de 2026
Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’
16 de março de 2026
Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game
16 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Bolsonaro deixa UTI e é transferido para unidade semi-intensiva
16 de março de 2026
Anvisa determina apreensão de azeite de oliva extravirgem
16 de março de 2026
Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’
16 de março de 2026
Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game
16 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Operações criminosas manipulam usuários para instalar vírus em Macs

por SampaNews 16 de março de 2026
16 de março de 2026
0

Pesquisadores identificaram três campanhas distintas que usaram uma técnica chamada ClickFix para enganar usuários de macOS. Entre novembro de 2025 e fevereiro de 2026, o objetivo dos criminosos era fazer as vítimas instalarem um programa malicioso chamado MacSync. 

A técnica não explora falhas no sistema, mas convence a própria vítima a executar o ataque. Mais de 29 mil interações foram registradas apenas na segunda campanha.

smart_display

Nossos vídeos em destaque

O que é o ClickFix

O ClickFix é uma técnica de engenharia social, nome dado a técnicas que manipulam psicologicamente uma pessoa. O objetivo é desestabilizar vítimas, geralmente por meio de urgência ou medo, para que ela tome uma ação prejudicial por conta própria. 

No caso do ClickFix, a vítima é induzida a abrir o terminal do computador e executar um comando malicioso. O terminal é uma interface de texto que permite enviar instruções diretamente ao sistema operacional. Quando a vítima executa o comando, ela mesma instala o malware.

Esse contexto torna o ClickFix especialmente difícil de conter. Tecnologias modernas de segurança, como o padrão FIDO2, protegem contra o roubo de senhas de login. Mas elas não têm como impedir que uma pessoa execute um comando no próprio computador.

O malware instalado nessas campanhas se chama MacSync. Ele é classificado como infostealer, que coleta silenciosamente informações sensíveis do dispositivo da vítima e as envia para os atacantes.

Novembro de 2025: a isca do ChatGPT

A primeira campanha usou o nome do ChatGPT como isca. Quando a vítima buscava por “chatgpt atlas” no Google, o primeiro resultado exibido era um anúncio pago pelos próprios atacantes – ele aparecia acima do site legítimo.

O link levava a um site falso hospedado no [sites.google.com], o que dá uma aparência de confiabilidade para a página. Ao clicar no botão de download, a vítima não recebia um arquivo, mas instruções para abrir o terminal e executar um comando.

O comando estava ofuscado, efeito parte de uma técnica que embaralha o código para esconder o que ele realmente faz. Quando decodificado, o comando baixava e executava um script Bash. Esse script pedia a senha da vítima e instalava o MacSync com as permissões do usuário.

Dezembro de 2025: a conversa que virou armadilha

A segunda campanha manteve os anúncios pagos no Google, mas mudou o destino do clique. Em vez de um site falso, a vítima era levada a uma conversa real hospedada no próprio site do ChatGPT. A conversa parecia um guia útil, com dicas para limpar o Mac ou instalar ferramentas populares.

Dentro da conversa havia links. Eles levavam a páginas falsas com visual inspirado no GitHub, uma plataforma legítima muito usada por desenvolvedores. A interface imitava um processo de instalação e trazia mensagens como “para usuários experientes”. Essa frase é uma técnica de manipulação: “ela incentiva a vítima a prosseguir para não parecer incapaz”.

Ao executar o comando apresentado nessa interface, a vítima desativava duas camadas de proteção nativa do macOS. O Gatekeeper verifica se um aplicativo vem de um desenvolvedor confiável antes de permitir sua execução. O XProtect é o antivírus embutido da Apple. Como o comando era executado manualmente no terminal, o sistema entendia que a ação era deliberada e autorizava tudo.

Os pesquisadores descobriram que as páginas maliciosas enviavam dados para um servidor dos atacantes em tempo real. Cada vez que a vítima clicava em “copiar” o comando, o sistema registrava o endereço IP dela, sua localização e o horário da visita. 

Essas informações eram enviadas automaticamente para um bot no Telegram controlado pelos criminosos. Telegram é um aplicativo de mensagens. O bot funcionava como um painel de monitoramento da campanha.

Ao consultar esses registros, os pesquisadores conseguiram dimensionar o ataque. Apenas entre os domínios rastreados, foram contabilizadas mais de 29 mil interações até 22 de dezembro de 2025. Strings de código encontradas nos servidores sugeriam que os operadores pertenciam a um ecossistema de língua russa.

Fevereiro de 2026: ataque aprende com os anteriores

A campanha mais recente é a mais sofisticada das três. O ponto de entrada continuou sendo o ClickFix, desta vez com uma página imitando o site oficial da Apple. Mas tudo que acontece depois do clique mudou.

Após executar o comando, o computador da vítima baixava um loader. Um loader é um programa inicial cujo único propósito é preparar o terreno para o malware principal. Esse loader chegava codificado e comprimido, o que dificultava a análise por ferramentas de segurança.

Uma novidade dessa versão era o uso de chaves de API para autenticar cada vítima no servidor dos atacantes. Uma chave de API funciona como uma senha única que identifica quem está fazendo uma requisição. 

Sem ela, o servidor não entregava o malware. Isso impedia que pesquisadores baixassem o conteúdo em massa para analisá-lo.

O malware operava completamente em silêncio. Toda a sua atividade era redirecionada para um destino especial do sistema que descarta qualquer informação, tornando a execução invisível para a vítima. 

O payload, que é a parte do malware responsável pela coleta de dados, funcionava inteiramente na memória do computador, sem gravar arquivos no disco. A maioria dos antivírus monitora arquivos gravados em disco. Ao operar só na memória, o malware reduzia as chances de ser detectado.

A coleta de dados era extensa. O infostealer extraía senhas salvas, cookies e histórico de navegadores como Chrome e Firefox. Tentava obter a senha do macOS por múltiplos métodos, incluindo uma janela falsa imitando o sistema operacional. 

Copiava arquivos sensíveis das pastas de desktop e documentos. Extraía chaves SSH, que são usadas para acesso a servidores remotos, e credenciais de serviços de computação em nuvem.

O ataque mais sofisticado era direcionado ao Ledger Live, um aplicativo para gerenciar carteiras de criptomoedas. O malware localizava o aplicativo no computador da vítima e substituía seu código interno por uma versão maliciosa. 

Essa versão continha lógica para capturar a seed phrase da carteira. Uma seed phrase é uma sequência de palavras que funciona como a chave mestra de uma carteira de criptomoedas.

Quem a possui pode recriar a carteira em qualquer dispositivo e transferir todos os fundos imediatamente. Para não levantar suspeitas, o aplicativo continuava funcionando normalmente após a substituição.

O que mudou no cenário

Durante anos prevaleceu a ideia de que o macOS era inerentemente mais seguro que o Windows. Havia razão nisso. O sistema da Apple possui proteções nativas robustas que forçavam os atacantes a adotar técnicas mais complexas. Esse cenário mudou.

Infostealers afetam usuários de macOS de forma rotineira hoje. Eles representam uma fração significativa de todas as detecções de malware nessa plataforma. E as três campanhas descritas aqui mostram que os atacantes estão aprendendo ativamente com cada rodada.

A migração de sites falsos para conversas reais no ChatGPT revela que os criminosos entendem que usuários já foram treinados a desconfiar de páginas suspeitas. Mas ainda não associam plataformas de inteligência artificial a perigo. 

A mudança de arquivos executáveis para scripts que rodam na memória mostra uma resposta direta às melhorias de segurança do sistema operacional. E o ataque cirúrgico ao Ledger Live aponta para um nível crescente de especialização voltado a alvos de alto valor financeiro.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Bem avaliado, Casagrande lidera disputa pelo Senado no ES, mostra Real Time Big Data
próxima postagem
Cinema São Luís, em Recife, reúne torcida para Oscar 2026

Você também pode gostar

Jessie Buckley, vencedora do Oscar, protagonizou o jogo...

16 de março de 2026

Galaxy Z Fold Wide: suposto celular tipo tablet...

16 de março de 2026

Motorola Razr 70 tem novas informações vazadas e...

16 de março de 2026

Conheça Rooster Fighter, anime em que galo luta...

16 de março de 2026

POSTS MAIS RECENTES

  • Bolsonaro deixa UTI e é transferido para unidade semi-intensiva
  • Anvisa determina apreensão de azeite de oliva extravirgem
  • Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’
  • Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game
  • Câmara de Bragança vota contas de 2023 do ex-prefeito Amauri Sodré na sessão desta terça

Siga-nos

  • Recente
  • Popular
  • Bolsonaro deixa UTI e é transferido para unidade semi-intensiva

    16 de março de 2026
  • Anvisa determina apreensão de azeite de oliva extravirgem

    16 de março de 2026
  • Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’

    16 de março de 2026
  • Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game

    16 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Galaxy Z Fold Wide: suposto celular tipo tablet...

16 de março de 2026

Justiça impede governo do DF de realizar aporte...

16 de março de 2026

Motorola Razr 70 tem novas informações vazadas e...

16 de março de 2026

Trump diz acreditar que Irã quer acordo

16 de março de 2026

Pacheco filia aliados no PSB e reforça plano...

16 de março de 2026

Leitura obrigatória

  • Bolsonaro deixa UTI e é transferido para unidade semi-intensiva

    16 de março de 2026
  • Anvisa determina apreensão de azeite de oliva extravirgem

    16 de março de 2026
  • Chefe da Ford diz que BYD Shark é boa, mas ‘não é uma Ranger ou uma Hilux’

    16 de março de 2026
  • Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game

    16 de março de 2026
  • Câmara de Bragança vota contas de 2023 do ex-prefeito Amauri Sodré na sessão desta terça

    16 de março de 2026

Newsletter

Posts relacionados

  • Jessie Buckley, vencedora do Oscar, protagonizou o jogo The Devil in Me! Conheça o game

    16 de março de 2026
  • Galaxy Z Fold Wide: suposto celular tipo tablet da Samsung tem especificações vazadas

    16 de março de 2026
  • Motorola Razr 70 tem novas informações vazadas e pode decepcionar; confira imagem

    16 de março de 2026
  • Conheça Rooster Fighter, anime em que galo luta contra demônios

    16 de março de 2026
  • AliExpress comemora aniversário com descontos de até 80% e cupons; confira os destaques

    16 de março de 2026

Mais vistas da semana

Meta compra rede social Moltbook, usada por agentes de IA
10 de março de 2026
Monitores Samsung, LG e mais com desconto no Mercado Livre; confira as oportunidades
13 de março de 2026
FT: Musk afasta mais fundadores da xAI insatisfeito com esforço de codificação de IA
13 de março de 2026

Postagens Aleatórias

Palmeiras e Fluminense jogam nesta quarta; Rádio Nacional transmite
25 de fevereiro de 2026
Haddad afirma que há ‘espaço para melhorar as contas públicas
3 de março de 2026
Crítico espanhol detona ‘O Agente Secreto’ e Wagner Moura: ‘Pouco estimulante’
22 de fevereiro de 2026

Categorias Populares

  • Tecnologia (1.887)
  • Política (1.333)
  • Mundo (1.267)
  • Campinas (502)
  • Economia (502)
  • Negócios (487)
  • Auto (398)
  • Bragança Paulista (381)
  • Esporte (227)
  • Cultura (186)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home