CEVIU Logo
Voltar
Guia Falso de Instalação do Claude Leva ao Stealer MacSync e RAT: Análise dos Servidores do Atacante

Alerta Crítico: Falso Guia de Instalação do Claude Infecta Macs com Stealer e RAT

Aprofundamento CEVIU

Aprofundamento

A recente descoberta da campanha MacSync pela Huntress revela uma sofisticação preocupante em ataques direcionados a usuários de macOS. O modus operandi é engenhoso: a campanha usa malvertising através de anúncios pagos no Google, enganando usuários que procuram por guias de instalação do Claude para Mac. Ao clicar, a vítima é levada a uma página legítima do `claude.ai/share`, mas que foi manipulada para se parecer com um guia de suporte da Apple, instruindo-a a colar um comando `curl -kfsSL ... | zsh` no Terminal. Este comando, ofuscado com Base64 e gzip, é a porta de entrada para uma cadeia de infecção de seis estágios.

Uma vez ativado, o MacSync não apenas atua como um stealer, roubando dados de navegadores e senhas, mas também como um RAT (cavalo de Troia de acesso remoto) nativo para macOS. A engenharia social é crucial, simulando prompts de Acesso Total ao Disco para coletar permissões críticas e até mesmo trojanizando carteiras de criptomoedas como Ledger e Trezor para roubar frases de recuperação BIP39. Essa metodologia se assemelha a outras ameaças como a família AMOS/Atomic Stealer, e a presença de comentários em russo no código indica possíveis ligações a grupos de ameaça já conhecidos. É um alerta para a evolução contínua das táticas de persistência e evasão no ambiente Apple.

O que mudou

A estratégia de ataque para usuários de inteligência artificial em macOS vem evoluindo, conforme o CEVIU News noticiou anteriormente. O ataque MacSync representa um salto na sofisticação do malvertising: enquanto em junho de 2026, a cobertura sobre a campanha ClickFix mostrava sites falsos da Anthropic com SEO envenenado, e em julho de 2026, o malvertising no Bing direcionava para o SectopRAT, agora vemos o abuso de domínios legítimos do próprio `claude.ai/share` e a utilização de anúncios pagos no Google para maior visibilidade e credibilidade.

Além disso, a cadeia de ataque em macOS ficou mais complexa. Onde a Campanha Phexia, noticiada em março de 2026, usava um ClickFix e um payload `osascript` ofuscado em quatro estágios, o MacSync emprega uma kill chain de seis estágios, com um AppleScript dinâmico e mais profundo, incluindo a manipulação do TCC para obter permissões de Acesso Total ao Disco e de Gravação de Tela. A adição de trojanização de carteiras de criptomoedas é uma escalada significativa na monetização do ataque, indo além do simples roubo de credenciais que vimos em malwares como o CrashStealer e o PamStealer, também cobertos pelo CEVIU em julho de 2026.

Por que isso importa

Este ataque é um divisor de águas na segurança para usuários de macOS e para a cibersegurança em geral. Ele demonstra que a confiança em plataformas legítimas e em resultados de busca patrocinados pode ser explorada de maneira devastadora. Empresas que utilizam macOS em seus ambientes corporativos precisam reavaliar suas políticas de segurança, especialmente em relação ao uso de IA e à execução de comandos no Terminal.

A capacidade de manipular o TCC e a persistência através de Mach-O RATs dificultam a detecção e remoção, exigindo uma postura de defesa mais proativa. A exploração de carteiras de criptomoedas eleva o risco financeiro para indivíduos e organizações, tornando crucial a educação sobre verificação de fontes e a implementação de controles de segurança robustos para proteger ativos digitais.

Linha do tempo

  1. Campanha Phexia visa macOS com ataque de quatro estágios e roubo de credenciais.

  2. Sites falsos da Anthropic distribuem infostealer furtivo contra usuários do Claude Code.

  3. Novo Malware PamStealer para macOS ignora quarentena e mira credenciais.

  4. Novo Malware CrashStealer mascarado de ferramenta da Apple ameaça usuários de macOS.

  5. Alerta Crítico: Nova ameaça ao macOS manipula TCC para inserção de permissões.

  6. Malvertising no Bing direciona usuários de Claude Desktop para malware SectopRAT.

  7. Alerta Crítico: Falso guia de instalação do Claude infecta Macs com stealer e RAT (MacSync).

Perguntas frequentes

O que é MacSync e qual seu objetivo?

MacSync é um malware de macOS que funciona como um stealer de informações e um RAT (cavalo de Troia de acesso remoto). Descoberto pela Huntress, seu objetivo é roubar dados sensíveis, controlar remotamente a máquina da vítima e comprometer carteiras de criptomoedas.

Como este ataque se propaga e quais são as iscas?

A campanha utiliza malvertising via Google Ads. Anúncios falsos levam usuários que buscam guias de instalação do Claude para Mac a uma página comprometida no próprio `claude.ai/share`, onde são instruídos a executar um comando malicioso no Terminal.

Que tipo de dados o MacSync consegue roubar?

O malware coleta senhas, dados de navegadores e chaves de acesso. Ele manipula o sistema para obter Acesso Total ao Disco e tem a capacidade de trojanizar aplicativos de carteiras como Ledger e Trezor para furtar frases de recuperação BIP39, visando ativos financeiros.

O que torna este ataque tão perigoso para usuários de macOS?

A ameaça abusa da confiança em domínios legítimos e em comandos que o usuário executa voluntariamente, contornando muitas defesas. A manipulação do TCC para obter permissões críticas e a simulação de interfaces de segurança para enganar o usuário são táticas altamente eficazes e difíceis de serem identificadas por quem não tem conhecimento técnico avançado.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
03 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser