As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova campanha dirigida a usuários do macOS voltou a colocar o foco em uma técnica de engenharia social que explora uma aplicação de confiança do sistema: o Script Editor. Pesquisadores de segurança observaram que atacantes estão usando páginas web com aparência legítima – normalmente guias para liberar espaço em disco ou melhorar o desempenho do Mac – para induzir o navegador a abrir links especiais que lançam Script Editor com código já inserido. O resultado: o usuário vê uma janela de uma app nativa aparentemente inocua, mas por trás se esconde a execução de comandos que descarregam e lançam malware sem passar por um Terminal explícito.
O Editor é uma ferramenta pré-instalada no macOS concebida para criar e executar o AppleScript e o JXA, e por isso goza de privilégios e confiança do sistema. Essa confiança é precisamente a que aproveitam os atacantes: em vez de pedir ao usuário que copie e cole linhas em Terminal - a tática clássica conhecida como ClickFix - agora é usado o esquema de URL do AppleScript para abrir Script Editor com um programa malicioso já carregado. Ao aceitar a abertura, o código pode executar uma cadeia ofuscada tipo “curl | zsh” que descarrega e executa scripts diretamente em memória, decifra cargas úteis comprimidas, escreve binários temporários, remove atributos de segurança com xattr e arranca o executável final.

Nesta campanha concreta os pesquisadores de Jamf identificaram como carga útil final um binário Mach-O conhecido como Atomic Stealer (também referido como AMOS), um malware of-the-shelf que tem aparecido repetidamente em campanhas tipo ClickFix durante o último ano. Atomic Stealer é projetado para extrair informações sensíveis do sistema: dados armazenados no Chavero (Keychain), conteúdo do ecrã, extensões de carteiras de criptomoedas no navegador, auto-completado, senhas, cookies, cartões gravados e outras informações de sistema. Relatórios recentes também apontam que os operadores adicionaram componentes de porta traseira para manter acesso persistente aos equipamentos comprometidos.
A sutileza da variação atual é que o usuário não necessariamente tem que interagir com Terminal para que o ataque funcione: Script Editor, por sua própria natureza, pode servir como vetor de execução quando lhe é fornecido código a partir de um URL. Por isso, algumas medidas adicionadas pela Apple em versões recentes do macOS buscam conter esses enganos mostrando advertências quando se tenta executar comandos do Terminal ou aplicativos relacionados; embora essas proteções ajudem, não removem completamente o risco se a vítima concede permissões ou confirma a abertura de um script confiando no conteúdo da página.
Se você recebe um guia online sobre manutenção do sistema que o convida para “ejecutar um comando” ou abrir um script, tratala com suspeita. As páginas maliciosas costumam imitar a estética e a linguagem de recursos de ajuda legítimos para baixar a guarda: iconografia da Apple, capturas de tela e passos aparentemente razoáveis. A recomendação geral é ir apenas a documentação oficial para problemas do sistema; o site de suporte da Apple sobre Script Editor pode ajudá-lo a entender a finalidade real dessa ferramenta: support.apple.com — Script Editor. Para consultas e soluções entre usuários, a comunidade oficial da Apple também existe, mas convém lembrar que os fóruns não estão isentos de risco: Apple Support Communities.

Em ambientes corporativos e administradores, usar soluções de gestão e proteção de endpoints reduz a probabilidade de infecção e facilita a detecção de comportamentos anormais; para usuários domésticos, manter o sistema atualizado e desconfiar de “trucos rápidos” para recuperar espaço ou acelerar a equipe é a defesa mais efetiva. Além disso, se você suspeitar que sua equipe tem sido comprometida, você deve desligar de redes, rever processos com o Activity Monitor, e solicitar o apoio de profissionais ou ferramentas de segurança para realizar uma análise forense e limpeza.
A reutilização de aplicativos legítimos por parte de atacantes não é novidade, mas sim um lembrete de que a superfície de ataque muda com a criatividade dos criminosos informáticos. Tentar os avisos de Script Editor como potencialmente perigosos e verificar a proveniência de qualquer instrução técnica É, por agora, a solução mais prática para não cair nestas armadilhas.
Para ampliar informações sobre como a Apple e a comunidade de segurança estão respondendo a essas variantes do ClickFix e campanhas com info-stealers, podem ser consultadas pesquisas e relatórios jornalísticos recentes; uma cobertura que sintetiza a introdução de advertências por parte da Apple pode ser lida em BleepingComputer, e a análise técnica da campanha com Atomic Stealer foi publicada por Jamf.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...