A equipe de especialistas em segurança da Jamf Threat Labs descobriu mais um malware, acionado pela modalidade ClickFix, capaz de roubar informações no macOS; desta vez, o ataque é iniciado por uma página falsa do GitHub.
Como de costume, o ataque (chamado de AmnesiaStealer) é iniciado após induzir o visitante de um site — se passando pelo GitHub — a colar um comando no Terminal. O que a ação faz, na verdade, é o download e a execução silenciosa de um payload. O objetivo do AmnesiaStealer é roubar credenciais, dados de navegadores e sessões ativas do macOS.

De acordo com os pesquisadores, o malware já foi identificado em ataques reais. Quando o comando é inserido, o AmnesiaStealer exibe um aviso falso de instalação e solicita a senha da máquina para acessar todo o tipo de informação e arquivos pessoais da vítima. Ele ainda é capaz de clonar um perfil do Chromium e iniciá-lo em segundo plano, sem que a janela do navegador seja visível.
Felizmente, algumas das suas frentes de ataque possuem certas fragilidades, e a depuração dos especialistas demonstrou a falta de sucesso em burlar alguns dos mecanismos de segurança do sistema com métodos já conhecidos pela Apple. Outra fatia do ataque, porém, possui métodos bem-sucedidos de coleta de informações depois do fornecimento da senha e da execução do código do AmnesiaStealer.
Como se proteger?
Mais uma vez, reiteramos o principal: não é recomendado colar qualquer comando no Terminal do macOS que advém de uma fonte desconhecida (a Apple já possui mecanismos para advertir sobre isso, inclusive).
Caso o comando já tenha sido colado, o ideal é desconectar a máquina da rede, evitar o acesso a contas sensíveis (no caso de Macs corporativos, contate o setor de TI da sua empresa) e mudar as credenciais a partir de outra máquina confiável, revogando o acesso das contas em todos os dispositivos conectados. A melhor solução para lidar com o problema é reinstalar o sistema, ainda que seja burocrático. Depois, vale alterar a senha de acesso do seu Mac.
Como a falha parcial do ataque demonstra, manter seu Mac atualizado também minimiza o impacto de parte desses ataques, cuja estrutura muitas vezes parte de mecanismos de bypass já corrigidos pela Apple em versões recentes do sistema.
via AppleInsider