CEVIU Logo
Voltar
Atravessando o Golden Gate: A Nova Proteção de Suporte a Aplicativos do macOS

MacOS 27 Reforça Segurança de Dados de Aplicativos com Nova Proteção em 'Application Support'

Aprofundamento CEVIU

Aprofundamento

A Apple, no macOS 27, elevou o patamar de defesa contra roubo de credenciais com uma nova camada de segurança. A proteção, detalhada pelo pesquisador Wojciech Reguła, estende o atributo de sistema com.apple.macl para uma lista específica de aplicativos que não utilizam sandboxing, mas que gerenciam dados sensíveis. Isso inclui navegadores como Chrome, Brave, Edge, Firefox, além do Discord e carteiras de criptomoedas como Ledger Live, Exodus e Wasabi.

Este mecanismo impede que processos não autorizados consigam gravar ou ler pastas cruciais em ~/Library/Application Support desses aplicativos, simulando a mensagem "Operation not permitted". A defesa é gerenciada pelo kernel MACL, sob o serviço kTCCServiceSystemPolicyAppDataDetailed, e é atualizável via XProtect. É uma resposta direta a um cenário onde malwares, como o PamStealer e o CrashStealer (noticiados pelo CEVIU em 11 e 14 de julho de 2026, respectivamente), buscam precisamente esse tipo de dados.

O que mudou

A principal mudança é a expansão do xattr com.apple.macl. Antes, essa proteção era quase exclusiva para os diretórios de dados de aplicativos sandboxed (~/Library/Containers). Agora, ela abrange seletivamente pastas de Application Support de aplicações não sandboxed, algo inédito. O que era um controle para aplicativos encapsulados se tornou uma barreira contra acessos indevidos a dados de navegadores e carteiras digitais, mesmo para caminhos de aplicativos desinstalados.

Além disso, a forma como a Apple gerencia essa proteção também evoluiu. A lista de apps protegidos, inicialmente embutida no /usr/libexec/sandboxd, agora pode ser atualizada em tempo real via XProtect, como mencionado na matéria do CEVIU de 16 de julho de 2026 sobre as atualizações do XProtect. Isso permite uma resposta mais ágil contra novas ameaças, sem a necessidade de uma atualização completa do sistema operacional.

Por que isso importa

Esta nova proteção do macOS 27 é um reforço crítico na segurança do usuário, especialmente contra infostealers. Ao blindar os diretórios de Application Support de softwares como navegadores e carteiras de cripto, a Apple dificulta um dos principais alvos de ataques modernos: as credenciais e dados financeiros. Isso reduz o risco de exfiltração de informações mesmo que um invasor consiga algum nível de acesso ao sistema, mas sem privilégios de disco total.

Para desenvolvedores e empresas, a mudança impõe a necessidade de revisar como seus aplicativos interagem com diretórios sensíveis. Para o usuário final, é uma camada extra de tranquilidade, sabendo que informações cruciais estão mais seguras contra ataques que visam roubar dados de sessões e carteiras digitais.

Linha do tempo

  1. CEVIU News reporta o novo malware PamStealer, que mira credenciais no macOS.

  2. CEVIU News alerta sobre o CrashStealer, outro infostealer que se camufla como ferramenta da Apple.

  3. Apple lança atualização do XProtect com novas regras de detecção para macOS.

  4. macOS 27 introduz nova proteção para dados de aplicativos em 'Application Support'.

Perguntas frequentes

O que é essa nova proteção no macOS 27?

É um mecanismo de segurança que estende o atributo com.apple.macl para proteger pastas sensíveis em ~/Library/Application Support de aplicativos populares que não usam sandbox, como navegadores e carteiras de criptomoedas. Ele impede acessos não autorizados de leitura e gravação nessas pastas.

Quais aplicativos são protegidos por essa funcionalidade?

A proteção visa softwares amplamente utilizados, como Discord, Google Chrome, Brave, Microsoft Edge e Mozilla Firefox. Também inclui carteiras de criptomoedas importantes como Ledger Live, Exodus e Wasabi, que armazenam dados críticos para o usuário.

Como essa proteção funciona tecnicamente?

A funcionalidade opera por meio de uma extensão do xattr com.apple.macl, gerenciada pelo kernel MACL sob o serviço kTCCServiceSystemPolicyAppDataDetailed. O processo sandboxd contém uma lista de regras que mapeiam IDs de bundle de aplicativos para os caminhos a serem protegidos, bloqueando gravações diretas mesmo antes da criação dos arquivos. As atualizações para essa lista são entregues via XProtect.

Por que a Apple implementou essa medida no macOS 27?

A medida é uma resposta às crescentes ameaças de malwares, especialmente infostealers, que buscam roubar credenciais e dados de usuários de aplicativos populares. Ao blindar essas pastas críticas, a Apple aumenta a segurança do sistema operacional e protege informações sensíveis contra acessos maliciosos, mesmo em casos de comprometimento parcial do sistema.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
21 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser