Descoberta e escopo do incidente
Uma campanha de malware sofisticada está utilizando anúncios patrocinados do Google para distribuir um infostealer chamado MacSync. Os atacantes criaram um guia falso de instalação do Claude Code, uma ferramenta de desenvolvimento de IA, que leva os usuários a um link malicioso. Ao clicar no anúncio, a vítima é redirecionada para uma página que parece legítima, mas contém um comando terminal oculto que baixa e executa o malware.
A campanha foi identificada por analistas da Deriv AI. O ataque explora a confiança dos desenvolvedores em resultados de pesquisa e marcas conhecidas. O comando no guia de instalação usa codificação Base64 para ocultar o local real do download, dificultando a detecção por revisão visual.
Vetor e exploração
O ataque não requer falhas no navegador, e-mails de phishing ou sites de fornecedores hackeados. Em vez disso, ele abusa de páginas confiáveis e sinais de marca familiares. O comando oculto utiliza a opção -k do curl para ignorar a validação de certificados, permitindo a conexão com infraestrutura maliciosa sem alertas de segurança do sistema.
Uma vez executado, o MacSync coleta uma vasta gama de dados sensíveis, incluindo senhas do macOS Keychain, cookies de sessão, chaves SSH, credenciais de nuvem, configurações do Kubernetes e tokens de desenvolvedor. A capacidade de roubar cookies de sessão permite que os atacantes assumam contas sem a necessidade de autenticação multifatorial.
Impacto e alcance
Para desenvolvedores, as consequências podem se estender além de um único Mac. O acesso a repositórios de código-fonte, ambientes de nuvem, contas de publicação de pacotes e sistemas de implantação pode ser comprometido. O malware também tem como alvo sessões do Telegram Desktop e mais de 80 carteiras de criptomoedas, incluindo modificações no Ledger Live para capturar informações da carteira.
A persistência é estabelecida através de um LaunchAgent que se assemelha a um atualizador do Google Keystone, deixando arquivos de staging no sistema. Isso significa que a simples remoção do infostealer pode não ser suficiente para garantir a segurança do dispositivo.
Medidas de mitigação recomendadas
Os usuários devem evitar resultados patrocinados ao instalar ferramentas de desenvolvimento e, em vez disso, abrir diretamente a documentação oficial do fornecedor. Antes de executar um comando no terminal, os usuários devem decodificar texto oculto, inspecionar cada destino e rejeitar comandos que desativem verificações de certificado ou se conectem a domínios não relacionados.
Se o comando foi executado, o Mac afetado deve ser isolado imediatamente e não deve mais ser usado para ações de recuperação. De um dispositivo limpo, as vítimas devem rotacionar senhas e chaves, revogar sessões de navegador e desenvolvedor, revisar atividade de código-fonte e CI/CD, mover criptomoedas para uma nova carteira e reimprimir o Mac.
Indicadores de comprometimento (IoCs)
Os pesquisadores identificaram vários indicadores de comprometimento, incluindo domínios C2 como hybridcustomhomes.com e IPs como 104.21.40.24. Hashes SHA-256 do payload do MacSync também foram divulgados para detecção em ferramentas de segurança. A campanha também utiliza páginas de compartilhamento do Claude como iscas, como claude.ai/share/8779e93e-2c61-447e-ab13-68d0f71fac4c.
Perguntas frequentes
Como saber se meu Mac foi infectado?
Verifique a presença do arquivo Library/LaunchAgents/com.google.keystone.agent.plist e arquivos temporários como tmp.c.sh ou tmp.zip.
O MacSync é detectado por antivírus?
Sim, mas a persistência pode permitir que ele sobreviva a limpezas simples. A reimpressão do sistema é recomendada.
Devo desinstalar o Ledger Live?
Sim, se suspeitar de infecção, desinstale e reinstale o Ledger Live de uma fonte oficial para garantir que não foi comprometido.