Usuários de macOS estão sob ameaça de um novo e engenhoso malware, denominado SHub Stealer, que se propaga por meio de um site falso que mimetiza o popular software de limpeza CleanMyMac. Este ataque, que explora a confiança do usuário através da técnica conhecida como ClickFix, é capaz de contornar as proteções nativas do sistema operacional da Apple, culminando no roubo de uma vasta gama de informações sensíveis e no controle remoto das máquinas comprometidas.
O modus operandi do SHub Stealer inicia-se com o acesso da vítima ao site falso cleanmymacos[.]org. Em vez de oferecer um download direto, a página instrui o usuário a executar um comando específico no Terminal, um programa legítimo do macOS. Ao realizar esta ação, as proteções automáticas do sistema são efetivamente contornadas, permitindo a instalação de um script em AppleScript. Este script, após fechar a janela do Terminal para apagar vestígios, exibe um prompt falso de “Preferências do Sistema”, solicitando a senha do computador, que é o item mais valioso nesta fase inicial, pois permite o acesso ao Keychain, o cofre digital de senhas da Apple.
Com a senha em mãos, o SHub Stealer inicia uma varredura sistemática e abrangente. O malware é projetado para exfiltrar senhas salvas, cookies e dados de preenchimento automático de 14 navegadores baseados em Chromium e do Firefox. Adicionalmente, ele verifica a presença de mais de 100 extensões de carteiras de criptomoedas e coleta dados de dezenas de aplicativos de carteira, como Exodus, Ledger Live e Trezor Suite. Informações do Keychain, dados do iCloud, histórico do Safari, bancos de dados do Apple Notes e arquivos de sessão do Telegram também são alvos, sendo tudo compactado e enviado aos criminosos. Em casos mais avançados, o malware substitui arquivos centrais de carteiras específicas, buscando obter a frase-semente, que concede acesso irrestrito aos fundos.
Para assegurar acesso contínuo aos sistemas comprometidos, o SHub Stealer instala uma tarefa automática, mascarada como um atualizador do Google, que se executa a cada 60 segundos. Esta medida garante que o malware possa receber novos comandos do servidor dos criminosos, transformando o Mac da vítima em um dispositivo sob controle remoto. A sofisticação do ataque sublinha a importância da vigilância e da desconfiança em relação a solicitações incomuns, mesmo que pareçam vir de fontes familiares ou de softwares legítimos.
Fonte: TECNOLOGIA – Tecmundo