Novo malware trava Mac até que usuário entregue a senha

Wait 5 sec.

Terminal do macOS é a porta de entrada para a infecção (ilustração: Vitor Pádua/Tecnoblog) Resumo O ClickLock Stealer, descoberto pela empresa de cibersegurança Group-IB, é um malware direcionado a usuários de macOS.Ele trava o sistema até que a vítima forneça sua senha de administrador, induzindo a vítima a executar comandos maliciosos no Terminal do macOS.A Apple implementou um recurso para proteger os usuários, exibindo um alerta de segurança ao tentar executar comandos copiados da internet.A empresa de cibersegurança Group-IB descobriu uma nova ameaça global que mira usuários do sistema macOS. Conhecido como ClickLock Stealer, o malware trava o uso da máquina, fechando aplicativos sem parar até que a vítima revele sua senha de administrador.O código malicioso foi descoberto em maio e já atingiu alvos em 33 países. Segundo os pesquisadores da companhia, ele pode extrair dados sensíveis, como credenciais bancárias e carteiras de criptomoedas.Diferente de golpes sofisticados que exploram falhas de software, essa infecção ocorre por engenharia social. Ou seja, ela engana o próprio usuário e depende apenas de um erro humano: a vítima deve copiar um código malicioso de uma página da web no Terminal do macOS (a ferramenta de linha de comando).Como o ClickLock Stealer assume o controle do Mac?Malware trava o uso do Mac até vítima ceder a senha (foto: Paulo Higa/Tecnoblog)O processo começa em sites falsos que imitam etapas de checagem comuns na internet, como testes anti-bot ou avisos de proteção disparados pelo navegador. A página maliciosa instrui o visitante a copiar um comando e executá-lo no Terminal do Mac como um “requisito obrigatório” para liberar o acesso ao conteúdo do site.Assim que a vítima roda o código, ele baixa diversos módulos em segundo plano e chega a exibir uma falsa animação de carregamento, fazendo o usuário acreditar que a verificação de segurança está funcionando. É nesse momento que o macOS exibe uma janela solicitando a senha de administrador do usuário. Se a vítima desconfiar e recusar a solicitação, o malware entra em modo de bloqueio e passa a encerrar os aplicativos abertos a cada 210 milissegundos. Ao mesmo tempo, notificações de segurança são desativadas por até seis horas. Na prática, a máquina fica inutilizável até que o usuário desista pelo cansaço e libere a senha. Logo em seguida, uma segunda solicitação de senha libera as Chaves do iCloud (o Keychain). Ao autorizar essa etapa, o usuário também concede a chave do sistema de armazenamento de senhas do Google Chrome.Com o caminho livre, o malware varre o computador em segundos, coletando credenciais armazenadas no navegador, as informações do Keychain, dados de gerenciadores de senhas e os acessos a eventuais carteiras de criptomoedas. Todos esses dados são enviados para um bot no Telegram controlado pelos invasores.Para piorar a situação, a ameaça ainda instala um backdoor que garante o controle do Mac mesmo após desligar e ligar a máquina. Segundo o levantamento da Group-IB, pelo menos 100 vítimas já foram afetadas, com mais da metade dos casos concentrados na Europa.Apple adicionou recurso para proteger usuáriosApple introduziu no macOS Tahoe 26.4 um alerta contra comandos suspeitos (imagem: reprodução/Mr. Macintosh)Para combater táticas que abusam da linha de comando, a Apple adicionou no macOS Tahoe 26.4 um recurso que impede esse tipo de infecção antes que o estrago aconteça. O sistema da Maçã agora exibe um alerta de segurança sempre que o usuário tenta colar um comando copiado da internet ou de um aplicativo de terceiros no Terminal. A função bloqueia a execução automática do script e, se o macOS identificar que o código colado pertence a uma assinatura de malware já conhecida, a colagem é bloqueada. Os navegadores também têm adotado medidas parecidas. O Opera, por exemplo, introduziu recentemente um recurso que alerta sobre a execução de comandos perigosos.Ainda assim, especialistas apontam que a principal forma de proteção é a prevenção. A regra de ouro é: nenhum site legítimo, serviço de nuvem ou teste de verificação pedirá para executar códigos no seu computador.Novo malware trava Mac até que usuário entregue a senha