As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Microsoft Threat Intelligence documenta uma evolução significativa em uma campanha dirigida ao macOS que agora emprega um portão de servidor que classifica visitantes antes de mostrar uma página maliciosa. Em vez de expor instruções e comandos perigosos diretamente no HTML, os atacantes servem conteúdo diferente de acordo com uma impressão digital do navegador: crawlers, sandboxes ou tráfego que não se encaixa com um Mac real obtêm páginas benignas ou em branco, enquanto visitantes que cumprem critérios específicos recebem um senheiro que solicita executar um comando no Terminal.
A técnica não muda a premissa básica do ataque: a infecção segue dependendo de que o usuário copie e cole um comando ofuscado em Terminal. Esse comando costuma usar curl para recuperar e executar scripts remotos — p. ex. um /curl/na infraestrutura de staging — e acaba por colocar infostealers como AMOS ou outros componentes que exfiltran credenciais, dados de navegador, chaves de criptomoedas e arquivos sensíveis. Se não colar ou executar o comando, não há compromisso.

O novo é o nível de sofisticação do gate: um JavaScript compacto (apenas um par do KB) recolhe sinais como navigator.platform (esperando MacIntel), dimensões de tela, sinais WebGL, fuso horário, presença dentro de iframes, suporte tátil e contadores que detectam a abertura da consola do desenvolvedor. Até mesmo o canPlayType ("video/mp4") é reutilizado como um tripwire para detectar navegadores que falsificam códecs. O servidor recebe essa marca e decide qual versão da página entregar; por isso duas visitas ao mesmo domínio podem produzir conteúdos totalmente diferentes.
Da perspectiva defensiva isso complica a detecção baseada em crawling estático ou em serviços de sandbox: o conteúdo perigoso só aparece para visitantes “qualificados”. Por isso, a Microsoft recomenda procurar e bloquear o portão e a infraestrutura de staging (por exemplo, paths /curl/) antes de perseguir domínios frontais de usar e puxar. O padrão operacional detectado inclui centenas de domínios frontais que combinam termos como “file” com palavras do dicionário e artefatos repetidos na infraestrutura compartilhada.
Para equipes de resposta e incidentes a recomendação prática é correlacionar atividade web com ações em Terminal: uma navegação que coincide no tempo com um curl piped a zsh, decodificações Base64, chamadas a osascript, criação de arquivos comprimidos e conexões POST salientes é um indicador forte de compromisso. A nível de rede e gateway, bloquear ou inspeccionar pedidos para paths conhecidos de staging, aplicar filtros de domínios descartáveis e usar isolamento de navegador reduz a exposição. Fazer hunt por formulários auto-invocantes de impressões, campos ocultos de fingerprinting e a presença do marcador mode: "php" pode revelar o portão mesmo quando o front-end parece limpo.
No plano do usuário final, a defesa mais efetiva ainda é a mais simples: nunca colar ou executar comandos no Terminal que chegam de um site, CAPTCHA, chat ou correio. A Apple, em suas atualizações de segurança e mitigação recentes, introduziu confirmações de colagem em Terminal e capacidades de XProtect para rastrear e bloquear comandos maliciosos no macOS; manter o sistema atualizado e respeitar as janelas de confirmação reduz o risco. Para mais contexto sobre publicações técnicas e avisos de segurança, consulte recursos reputados como o blog de segurança da Microsoft Microsoft Security Blog e documentação de atualizações de segurança da Apple Apple — Sobre atualizações de segurança.

As implicações operacionais vão além de um malware concreto: o uso de portões de impressão digital server-side favorece campanhas mais direcionadas e resilientes frente à análise automatizada. Isso obriga a combinar controles em múltiplas camadas: prevenção de phishing, políticas de endpoint que limitem a execução de downloads a partir de navegadores, inspeção de tráfego saliente e deteções em endpoints que identifiquem sequências típicas de ofuscação e execução remota.
Finalmente, para as equipes que gerenciam o macOS em ambientes corporativos, é recomendável instrumentar registros que unem eventos web com atividade do sistema, criar regras em SIEM que detectem padrões de curl | zsh e processos filhos incomuns, e preparar playbooks que bloqueem rapidamente a infraestrutura de staging identificada. A campanha ilustra uma tendência já observada onde os atacantes abandonam o envio de imagens de disco e preferem scripts remotos que são lançados a partir do Terminal; isso exige uma adaptação em detecção e formação do usuário para recusar o gesto crítico de colar comandos suspeitos.
Para ampliar a compreensão de táticas e técnicas relacionadas com roubo de credenciais e exfiltração, você também pode consultar o repositório de conhecimentos do MITRE ATT&CK em MITRE ATT&CK, que ajuda a mapear indicadores e desenhar coberturas defensivas orientadas para este tipo de ameaças.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...