Usuários do macOS perdem criptomoedas após ataque de roubo de dados via Reaper que burla o Terminal

Fonte Cryptopolitan

Um novo tipo de malware para Mac chamado Reaper está se espalhando por meio de páginas de download falsas de aplicativos como WeChat e Miro. Uma vez instalado, ele rouba dados de carteiras de criptomoedas e senhas salvas do navegador.

É uma versão mais inteligente de um truque antigo que enganava as pessoas para que colassem comandos maliciosos no Terminal. A Apple corrigiu essa falha em uma atualização recente do macOS, mas o Reaper encontrou uma maneira de contorná-la, usando uma ferramenta nativa da Apple para causar o mesmo dano.

O Editor de Scripts substitui o Terminal como superfície de malware

Os sites de download falsos acionam o Editor de Scripts por meio de um URL AppleScript applescript:// .

O código malicioso é invisível. Os atacantes o ocultam usando arte ASCII e espaços em branco. Se um usuário clicar no botão "Reproduzir" no Editor de Scripts, ele executará, sem saber, comandos ocultos.

O Editor de Scripts vem pré-instalado em todos os computadores Mac. A maioria das pessoas não se relaciona com vírus.

Domínios com erros de digitação e atualizações falsas da Apple geram confiança

O ataque começa em domínios falsos que parecem legítimos para potenciais vítimas. Pesquisadores de segurança descobriram infraestrutura hospedada em domínios da Microsoft com typosquatting, incluindo mlcrosoft[.]co[.]com.

Após a execução do script, uma caixa de diálogo fraudulenta de atualização de segurança da Apple solicita que a vítima insira a senha do computador.

Em seguida, o Reaper verifica o layout do teclado do sistema. Se o teclado estiver configurado para o idioma russo, o malware é interrompido. Caso contrário, o malware ativa um módulo de roubo de dados inspirado no Atomic macOS Stealer (AMOS).

O malware Reaper sequestra o Editor de Scripts para drenar carteiras de criptomoedas no macOS.
Um código falso do WeChat é aberto no Editor de Scripts. Fonte: Moonlock.

Carteiras de criptomoedas, navegadores e documentos são todos alvos

O Reaper ataca aplicativos de criptomoedas para desktop, incluindo Ledger Live, Trezor Suite e Exodus. O malware modifica o código interno das carteiras de criptomoedas para interceptar transações futuras e redirecionar fundos.

O programa também coletadentsalvas do Chrome, Firefox e Edge. Ele extrai dados de extensões de navegador como 1Password e MetaMask também.

Os arquivos com .docx, .pdf, .xlsx, .wallete .keys encontrados nas pastas Área de Trabalho e Documentos são compactados em blocos ZIP de 70 MB e enviados para um servidor externo de comando e controle.

Para um ataque persistente, o Reaper instala uma porta dos fundos disfarçada de diretório de atualização de software do Google.

De acordo com a análise da Moonlock, Reaper é a terceira campanha em cerca de dois meses a adotar essa abordagem automatizada com AppleScript.

A equipe de pesquisa de segurança do Microsoft Defender documentou um conjunto relacionado de campanhas envolvendo guias falsos de solução de problemas do macOS publicados no Medium, Craft e Squarespace, conforme Cryptopolitan anteriormente relatado.

Essas campanhas usaram a mesma abordagem do ClickFix para distribuir o AMOS, o Macsync e o SHub Stealer por meio de comandos do Terminal. Aplicativos de carteira legítimos foram excluídos e substituídos silenciosamente por versões maliciosas, de acordo com o Cryptopolitan.

Verifique os links de download duas vezes antes de instalar qualquer coisa nova. Se uma janela pop-up inesperadamente pedir a senha do seu Mac, não a digite. Uma boa ferramenta de segurança detectará scripts ofuscados antes que causem danos. Se algum site pedir para você abrir o Editor de Scripts, feche a aba.

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
A carteira vinculada ao fundador do Ethereum volta a funcionar e movimenta US$ 121 milhões em ETHJoseph Lubin, um dos cofundadores do Ethereum, desfez-se de uma carteira Ethereum que continha 80.001 ETH, avaliados em cerca de US$ 121,6 milhões. A transação ocorreu após mais de três anos de inatividade na carteira. Dados do Lookonchain revelaram que a carteira com endereço 0x1b3Cb81E51011b549d78bf720b0d924Ac763A7C2 possuía um saldo total de 243.300 ETH avaliados em...
Autor  Cryptopolitan
Ontem 01: 47
Joseph Lubin, um dos cofundadores do Ethereum, desfez-se de uma carteira Ethereum que continha 80.001 ETH, avaliados em cerca de US$ 121,6 milhões. A transação ocorreu após mais de três anos de inatividade na carteira. Dados do Lookonchain revelaram que a carteira com endereço 0x1b3Cb81E51011b549d78bf720b0d924Ac763A7C2 possuía um saldo total de 243.300 ETH avaliados em...
placeholder
ETFs Bitcoin perdem US$ 326 milhões com recuo de Wall StreetAs saídas de fundos negociados em bolsa (ETFs) Bitcoin à vista nos EUA atingiram US$ 326 milhões em 5 de junho. Isso representa uma extensão de uma tendência devastadora que já retirou bilhões desses investimentos, deixando-os com um total de apenas US$ 75,1 bilhões em ativos sob gestão. Considera-se uma reversão ainda maior do que...
Autor  Cryptopolitan
Ontem 01: 48
As saídas de fundos negociados em bolsa (ETFs) Bitcoin à vista nos EUA atingiram US$ 326 milhões em 5 de junho. Isso representa uma extensão de uma tendência devastadora que já retirou bilhões desses investimentos, deixando-os com um total de apenas US$ 75,1 bilhões em ativos sob gestão. Considera-se uma reversão ainda maior do que...
placeholder
O Índice de Medo e Ganância das Criptomoedas cai para 12 com o aprofundamento da onda de vendas globalO Índice de Medo e Ganância das Criptomoedas atingiu 12 em 6 de junho, seu nível mais baixo em semanas, com Bitcoin caindo para US$ 61.100 e perdas se espalhando por todas as principais criptomoedas. O índice da Alternative.me mede o sentimento em uma escala de zero a 100. Com 12 pontos, o mercado estava imerso em extremo medo, uma queda em relação aos 13 pontos registrados em 5 de junho...
Autor  Cryptopolitan
Ontem 01: 50
O Índice de Medo e Ganância das Criptomoedas atingiu 12 em 6 de junho, seu nível mais baixo em semanas, com Bitcoin caindo para US$ 61.100 e perdas se espalhando por todas as principais criptomoedas. O índice da Alternative.me mede o sentimento em uma escala de zero a 100. Com 12 pontos, o mercado estava imerso em extremo medo, uma queda em relação aos 13 pontos registrados em 5 de junho...
placeholder
US$ 4.300: O ouro parece vulnerável perto da mínima de março, com a geopolítica e as apostas no aumento das taxas pelo Fed dando suporte ao dólar americanoO ouro (XAU/USD) atrai novos vendedores após uma ligeira alta na sessão asiática, atingindo a faixa de US$ 4.350 a US$ 4.355, e atinge seu nível mais baixo desde 23 de março no primeiro dia da nova semana.
Autor  FXStreet
20 horas atrás
O ouro (XAU/USD) atrai novos vendedores após uma ligeira alta na sessão asiática, atingindo a faixa de US$ 4.350 a US$ 4.355, e atinge seu nível mais baixo desde 23 de março no primeiro dia da nova semana.
placeholder
Bitcoin pode cair mais? Sinal de acumulação da Strategy anima mercado, mas saídas de ETFs pesamO Bitcoin recebeu apoio de curto prazo com sinais de possível nova acumulação pela Strategy, mas as saídas persistentes dos ETFs seguem pressionando o BTCUSD, com a faixa de US$ 58.000 a US$ 60.000 como suporte-chave.
Autor  TradingKey
17 horas atrás
O Bitcoin recebeu apoio de curto prazo com sinais de possível nova acumulação pela Strategy, mas as saídas persistentes dos ETFs seguem pressionando o BTCUSD, com a faixa de US$ 58.000 a US$ 60.000 como suporte-chave.
goTop
quote