Kzarka Voltar
← Voltar para notícias

ClickFix: Novo Malware macOS Drena Cripto e Rouba Senhas

|
9 min de leitura
10/08/2026 às 09:12

Em agosto de 2026, pesquisadores de segurança revelaram uma nova campanha maliciosa que explora a técnica ClickFix para distribuir um malware avançado direcionado ao macOS. O artefato, desenvolvido em Go, vai além do furto convencional de credenciais: ele incorpora rotinas para drenar carteiras de criptomoedas de forma seletiva e silenciosa. A ameaça, detalhada em análise publicada pelo The Hacker News, representa um salto preocupante na sofisticação de ataques a endpoints corporativos e pessoais.

O vetor de infecção é enganosamente simples: a vítima é induzida a copiar e colar um comando malicioso no Terminal do macOS, acreditando estar resolvendo um erro de verificação ou ativando um recurso. Uma vez executado, um script Bash perfila o hardware e baixa uma carga útil Mach-O compatível com a arquitetura do processador (Intel ou Apple Silicon). A partir daí, o malware inicia a coleta de senhas armazenadas em navegadores, dados do iCloud Keychain e credenciais em cache, transmitindo tudo para servidores controlados pelos atacantes.

Engenharia Social e o Papel do ClickFix

A técnica ClickFix abusa da confiança do usuário em interfaces familiares. A vítima vê uma página web ou pop-up que simula uma falha no sistema e instrui a execução de um comando via Terminal. O design é meticulosamente elaborado para imitar alertas legítimos do macOS, frequentemente utilizando domínios look-alike e fingerprinting de navegador para exibir o golpe apenas para alvos genuínos, bloqueando crawlers e sandboxes. Essa abordagem de segmentação reduz a detecção precoce e maximiza a taxa de infecção.

Além disso, o malware tenta escalar privilégios exibindo um prompt falso que solicita a senha do sistema, sob o pretexto de corrigir um “erro inesperado”. Esse método, comum em stealers modernos, permite acesso irrestrito ao chaveiro local e a outros recursos protegidos. A campanha atual se destaca por integrar múltiplas camadas de evasão, incluindo o uso de infraestrutura de bulletproof hosting atribuída ao grupo russo Aeza Group, sancionado internacionalmente.

Drenagem de Criptomoedas: Um Diferencial Alarmante

O componente mais inovador do malware é a rotina “DRAIN”, que verifica a existência de fundos em carteiras de criptomoedas e, se positivo, transfere uma porcentagem ou o saldo total para carteiras dos criminosos. Foram identificadas funções distintas para Bitcoin, Litecoin, Dogecoin, Monero, Ethereum e XRP. O código é capaz de calcular o equivalente a 1% do saldo em cada moeda, sugerindo uma estratégia de exfiltração gradual para evitar detecção imediata pelo usuário.

CriptomoedaMétodo de DrenagemImpacto Potencial
Bitcoin (BTC)Transferência total ou parcialAlto – Carteiras com grandes saldos são alvos prioritários
Ethereum (ETH)Transferência total ou parcialAlto – Amplamente utilizada em DeFi e NFTs
Monero (XMR)Transferência total ou parcialMédio – Foco em privacidade, difícil rastreamento
Litecoin/DogecoinTransferência total ou parcialMédio – Usadas em transações menores, mas volume considerável
XRPTransferência total ou parcialMédio – Alvo em ascensão no setor financeiro

A capacidade de drenar seletivamente representa uma evolução significativa em relação aos stealers tradicionais, que apenas coletam chaves privadas ou carteiras. Aqui, o ataque é automatizado e ocorre em tempo real, muitas vezes sem que a vítima perceba até que seja tarde demais. Esse modus operandi reforça a necessidade de monitoramento contínuo de transações e de segregação de carteiras.

Indicadores de Comprometimento (IOCs) e Resposta a Incidentes

Para equipes de segurança, é crucial identificar rapidamente os sinais de infecção. Abaixo, listamos IOCs observados na campanha, baseados em análises de tráfego e amostras:

  • Domínios e IPs de C2: Infraestrutura vinculada ao Aeza Group, com padrões de comunicação HTTPS em portas não usuais.
  • Hashes de arquivos Mach-O: Amostras compiladas para x8664 e ARM64, com assinaturas digitais inválidas ou ausentes.
  • Comandos no Terminal: Execução de scripts Bash com strings ofuscadas contendo “curl | bash” ou “/bin/bash -c “$(curl …)”.
  • Conexões de rede: Tráfego para endpoints com caminhos UUIDv4 tokenizados, característicos de CDN-fronted infrastructure.
  • Alterações no sistema: Criação de arquivos ocultos em ~/Library/ e modificação de LaunchAgents para persistência.

Em incidentes confirmados, a resposta deve incluir o isolamento imediato do host, a revogação de todas as credenciais potencialmente expostas e a análise forense do chaveiro iCloud. A Kzarka recomenda que organizações integrem esses IOCs em suas plataformas de SIEM e EDR, automatizando alertas para padrões de tráfego suspeito.

Smishing: A Porta de Entrada Móvel para Ataques ClickFix

Embora o vetor inicial do ClickFix seja tipicamente uma página web, a engenharia social frequentemente começa em dispositivos móveis por meio de smishing (golpes por SMS). Os criminosos enviam mensagens de texto que imitam comunicações legítimas de bancos, operadoras ou serviços de nuvem, contendo links encurtados que redirecionam para as páginas de ClickFix. A vítima, ao acessar o link no iPhone ou Mac, é induzida a executar o comando malicioso.

Para mitigar essa ameaça, é essencial educar os usuários para nunca executar comandos recebidos por SMS ou e-mail, mesmo que pareçam urgentes. Soluções de filtragem de SMS e autenticação multifator resistente a phishing também são recomendadas. A convergência entre smishing e malware de desktop exemplifica a necessidade de uma estratégia de segurança unificada que cubra todos os dispositivos do ecossistema corporativo.

Leia também: Vigilância por IA: Como proteger suas contas de redes sociais. Esse artigo explora como técnicas de engenharia social, similares às usadas no ClickFix, estão sendo amplificadas por inteligência artificial para sequestrar contas em redes sociais — um vetor que frequentemente se sobrepõe a campanhas de roubo de identidade.

Impacto Corporativo e Proteção de Dados

O furto de senhas do iCloud Keychain e de navegadores não afeta apenas o indivíduo: em ambientes corporativos, credenciais sincronizadas podem dar acesso a sistemas internos, e-mails e documentos confidenciais. O malware, ao drenar carteiras de criptomoedas, também pode impactar empresas que utilizam ativos digitais para pagamentos ou investimentos.

A resposta a incidentes deve incluir a verificação de vazamentos de dados associados às credenciais comprometidas. Muitas vezes, senhas reutilizadas acabam em bases de dados expostas na dark web, ampliando o raio de ação do atacante. A Kzarka oferece monitoramento contínuo de identidade digital, alertando proativamente quando dados corporativos ou pessoais surgem em vazamentos conhecidos.

Outra leitura relevante é o artigo Proteja Seu Dado, que detalha práticas essenciais para blindar informações sensíveis contra roubo e uso indevido. A higiene de credenciais e a adoção de gerenciadores de senhas são medidas básicas que reduzem drasticamente o impacto de stealers como o descrito nesta análise.

Medidas de Defesa e Recomendações Técnicas

Além da educação do usuário, controles técnicos são fundamentais. Listamos as principais recomendações para blindar ambientes macOS contra ataques ClickFix e similares:

  • Restringir o uso do Terminal: Implementar políticas que exijam autenticação adicional para execução de shells, e bloquear a execução de scripts não assinados via spctl e Gatekeeper.
  • Monitorar processos suspeitos: Configurar EDR para detectar cadeias de execução que envolvam curl ou wget seguidas de pipes para bash.
  • Habilitar Firewall e Little Snitch: Controlar conexões de saída e bloquear domínios recém-registrados ou associados a bulletproof hosting.
  • Desabilitar a execução automática de scripts: Remover permissões de execução em diretórios de download e forçar a abertura de arquivos com aplicativos confiáveis.
  • Utilizar autenticação forte: Implementar FIDO2 ou smart cards para proteger contas críticas, reduzindo o valor de senhas roubadas.

Para organizações que gerenciam ativos digitais, a segregação de carteiras e o uso de cold wallets para armazenamento de longo prazo são imprescindíveis. Transações automatizadas devem passar por aprovação multifator e limites diários.

FAQ – Perguntas Frequentes

O que é o ataque ClickFix?

É uma técnica de engenharia social que induz a vítima a copiar e colar um comando malicioso no Terminal do macOS (ou Windows), geralmente exibido em uma página web que simula um erro do sistema.

O malware afeta apenas criptomoedas?

Não. Além de drenar carteiras de criptomoedas, ele rouba senhas de navegadores, dados do iCloud Keychain e credenciais em cache, podendo comprometer contas corporativas e pessoais.

Como posso saber se fui infectado?

Verifique a execução recente de comandos no Terminal (history), monitore conexões de rede para IPs suspeitos e analise logs do sistema em busca de LaunchAgents não autorizados.

O smishing está relacionado a esse ataque?

Sim. Muitas campanhas ClickFix começam com SMS fraudulentos que levam a páginas de phishing, onde o comando malicioso é apresentado. A convergência entre dispositivos móveis e desktop amplia a superfície de ataque.

Como a Kzarka pode ajudar na proteção?

A Kzarka monitora vazamentos de dados e a dark web em busca de credenciais expostas, alertando em tempo real para que você possa agir antes que criminosos as utilizem. Acesse kzarka.com e verifique se seus dados estão seguros.

Quais setores são mais visados por esse tipo de malware?

Embora o alvo inicial pareça ser indivíduos com criptoativos, empresas de tecnologia, finanças e serviços em nuvem são particularmente vulneráveis devido ao valor das credenciais corporativas sincronizadas via iCloud.

Diante da crescente sofisticação de ameaças como o ClickFix, a postura de segurança deve evoluir de reativa para proativa. A Kzarka está comprometida em fornecer inteligência acionável e ferramentas de monitoramento para que você e sua organização mantenham a integridade digital. Verifique agora mesmo se seus dados vazaram em kzarka.com e assuma o controle da sua identidade digital.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.