Descoberta e escopo da ameaça
Um novo malware de roubo de informações para macOS foi identificado por pesquisadores da SlowMist, revelando uma técnica sofisticada que contorna a autenticação de dois fatores (2FA) do Telegram sem a necessidade de quebrar criptografia ou adivinhar senhas. A investigação, publicada pela Cyber Security News, detalha como o malware copia arquivos locais de sessão do Telegram Desktop, permitindo que atacantes restaurem a conta em outro dispositivo Mac sem solicitar código SMS ou senha de verificação em duas etapas.
A operação vai além do Telegram. O malware coleta dados do Keychain do macOS, credenciais de navegadores, cookies, notas da Apple e bancos de dados de carteiras de criptomoedas. Em seguida, usa prompts de senha falsos para obter senhas do sistema que funcionam, permitindo a descriptografia repetida de dados roubados fora do alcance da vítima.
Como a técnica de reutilização de sessão funciona
O malware busca especificamente o diretório tdata do Telegram Desktop na pasta Library da vítima. Ele copia arquivos relacionados à sessão, incluindo key_datas, maps e arquivos s correspondentes, os estagia em um local temporário, compacta a coleção e a carrega junto com outras informações roubadas. Pesquisadores restauraram esses arquivos em um ambiente de teste executando macOS 12.7 e Telegram Desktop 4.16.
O cliente clonado não solicitou número de telefone, código SMS ou senha de verificação em duas etapas do Telegram. Ele retomou imediatamente a sessão autenticada e começou a baixar o histórico de chats. Isso é reutilização de sessão, não uma quebra da proteção 2FA do Telegram. A verificação em duas etapas protege uma nova tentativa de autorização, enquanto os dados de sessão local copiados podem contornar esse fluxo porque o cliente o trata como uma autorização existente.
A SlowMist também descobriu que os atacantes poderiam potencialmente converter o tdata roubado em uma sessão de API programável, permitindo acesso a mensagens e histórico de chats. O problema pode ser difícil de detectar. Durante testes curtos e intermitentes, a sessão replicada não apareceu consistentemente como um dispositivo claramente separado na lista de dispositivos do Telegram.
Expansão do roubo de carteiras
Junto com os dados do Telegram, o malware procura bancos de dados de 16 aplicativos de carteira de criptomoedas e analisa perfis de navegador Chromium para armazenamento de extensão de carteira. Ele pode combinar dados de carteira criptografados roubados com senhas puxadas de prompts falsos, registros do Keychain, navegadores e notas, permitindo tentativas repetidas de descriptografia longe do Mac da vítima.
O malware também substitui aplicativos de carteira selecionados por programas de desktop semelhantes que carregam páginas da web controladas pelo atacante. Essas substituições usam nomes e ícones familiares, fazendo com que um prompt de frase de recuperação pareça parte de um aplicativo desktop confiável, em vez de uma página de phishing do navegador.
Medidas de mitigação recomendadas
Qualquer pessoa que suspeite de infecção deve encerrar sessões do Telegram de um dispositivo confiável, estabelecer um novo login e alterar tanto a senha de verificação em duas etapas do Telegram quanto a senha do Desktop. Senhas armazenadas ou reutilizadas no Keychain, navegadores e notas devem ser rotacionadas, enquanto carteiras potencialmente expostas devem ser movidas para novas frases de recuperação geradas em um dispositivo limpo.
Se um aplicativo de carteira parecer alterado, os usuários devem removê-lo, inspecionar o Mac em busca de mecanismos de persistência, verificar fontes de instalação e assinaturas, e reinstalar apenas de fontes confiáveis. Uma frase de recuperação inserida em um aplicativo suspeito deve ser tratada como comprometida, porque alterar uma senha de aplicativo não pode revogar chaves privadas ou frases já tomadas por um atacante.
Indicadores de comprometimento (IoCs)
Os indicadores de comprometimento incluem endereços IP como 192.253.248.181 (servidor hospedando arquivos ZIP maliciosos) e 86.54.25.213 (servidor hospedando rotas de carteira controladas pelo atacante). Arquivos maliciosos incluem ledger.zip, ledgerwallet.zip e trezor.zip com hashes SHA-256 específicos. É importante notar que endereços IP e domínios são intencionalmente defanged para prevenir resolução acidental.
Implicações para executivos de segurança
Para CISOs e equipes de SOC, este incidente destaca a importância de monitorar atividades anômalas de sessão em dispositivos macOS, especialmente em ambientes corporativos onde o Telegram pode ser usado para comunicação. A capacidade de migrar sessões ativas sem autenticação adicional sugere que a segurança baseada apenas em credenciais de login pode ser insuficiente. Recomenda-se a implementação de soluções de EDR focadas em macOS para detectar comportamentos de cópia de arquivos em diretórios de aplicativos sensíveis e a revisão de políticas de uso de aplicativos de mensagens.