As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de segurança identificaram um novo ladrão de informação para macOS batizado como CrashStealer, que destaca por sua implementação em C++ nativo e por técnicas que buscam evadir controles tradicionais do sistema. Ao contrário da maioria de stealer que recorre ao droppers no AppleScript ou em embalagens em Objective-C, este projeto prioriza desempenho e ofuscação, e incorpora criptografia local dos dados roubados antes de enviá-los ao atacante.
O que torna especialmente preocupante a CrashStealer não é apenas o que sustrae, mas como o faz: a campanha usa um instalador distribuído como imagem de disco ("Werkbit.app") assinado e notado com um identificador de desenvolvedor válido, o que lhe permite sortear Gatekeeper. O dropper também está protegido após um sistema de acesso por PIN ligado à web de distribuição, o que reduz a exposição pública do cebo e facilita um targeting mais seletivo. Após a execução, o binário descarrega um segundo payload a partir de repositórios e servidores controlados pelos operadores, reinstala e re-firma componentes e persiste como LaunchAgent para sobreviver reinícios.

Tecnicamente, o malware mostra duas características distintas: primeiro, valida localmente a senha de início de sessão para desbloquear o chaveiro (keychain) e assim aceder a credenciais; segundo, empacote o roubado e o número com AES-GCM no cliente Antes de o exfiltrar por HTTP (S) usando o libcurl. Além disso, incorpora múltiplas camadas de resistência à análise, como ofuscação do fluxo de controle, cadeias cifradas e mecanismos anti-depuração, o que complica o trabalho de resposta e a detecção por ferramentas tradicionais.
O alcance do roubo é amplo: credenciais e cookies de navegadores Chromium, extensões de mais de setenta carteiras de criptomoedas populares (entre elas MetaMask e Phantom), dados de gestores de senhas (1Password, Bitwarden, LastPass e outros) e arquivos das pastas de usuário. Após a coleta de informações, a embalagem e a envia para servidores externos controlados pelos atacantes, completando assim um ciclo de intrusão projetado para maximizar o impacto sobre contas financeiras e acessos persistentes.

As implicações são claras: a assinatura e notação já não são garantia absoluta de inocuidade, e os usuários institucionais e particulares devem assumir que a confiança em um instalador deve ser complementada com controles adicionais. Para organizações isso implica rever fluxos de incorporação de aplicativos, políticas de lista branca e telemetria que detecte mudanças em LaunchAgents e chamadas a chaveiro. Para usuários domésticos, a lição é não baixar a guarda diante de avisos de "aplicação verificada" e desconfiar de instaladores chegados a partir de fontes não verificadas ou protegidas por mecanismos de acesso como PINs partilhados fora de canais oficiais.
Recomendações práticas imediatas incluem evitar abrir imagens de disco ou executar aplicações cuja origem não possa verificar de forma independente, não introduzir a senha de sessão ou do chaveiro em janelas inesperadas e em caso de suspeita, rotar credenciais e chaves de um dispositivo limpo Antes de restaurar a equipe comprometida. As organizações devem colocar soluções de detecção com capacidade para monitorar persistência (LaunchAgents), verificar assinaturas a nível de sistema e bloquear assinaturas de desenvolvedores maliciosos quando identificados. Também é recomendável ativar autenticação multifator em todos os serviços críticos e manter o sistema e soluções de segurança atualizadas.
Para aqueles que querem aprofundar o contexto e a pesquisa original podem consultar as páginas dos laboratórios JAMF e coberturas jornalísticas especializadas que documentaram a campanha: Jamf Threat Labs e The Hacker News. A documentação da Apple sobre Gatekeeper e a notação ajuda a entender por que assinar e notar já não basta como único critério de confiança: Apple — Gatekeeper.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...