Coreia do Norte esconde trojan em instaladores falsos de apps Mac e atinge desenvolvedores disfarçada de recrutadora

Notícia

Coreia do Norte esconde trojan em instaladores falsos de apps Mac e atinge desenvolvedores disfarçada de recrutadora

Rodrigo ColissiRodrigo Colissi
04 de setembro de 202611 min de leitura
CibercrimesPhishing

Resumo: pesquisadores da Jamf Threat Labs (equipe de pesquisa de segurança da Jamf, especializada em dispositivos Apple) identificaram 14 instaladores falsos de apps macOS (sistema operacional da Apple para computadores Mac) usados em uma campanha ligada à Coreia do Norte. Ao instalar o app, a vítima baixa o trojan OtterCookie, que rouba senhas de navegador, carteiras de cripto e dados do clipboard.

Introdução

Uma campanha ligada à Coreia do Norte está espalhando instaladores falsos de aplicativos conhecidos para Mac com um trojan que rouba credenciais. Os pesquisadores da Jamf Threat Labs encontraram 14 amostras que se passam por apps legítimos — The Unarchiver, Sketch, Bartender, Presentify, PDFify e outros — distribuídas como imagens de disco (DMG) e pacotes de instalação (PKG).

A atividade é uma evolução da campanha Contagious Interview, em que atacantes se passam por recrutadores e enviam testes de codificação, repositórios ou pacotes para candidatos a vagas. Desta vez, o golpe sai do fluxo usual de desenvolvimento (git hooks e tarefas do VS Code) e se esconde dentro de instaladores de software — um vetor que atinge não só quem está em processo seletivo, mas qualquer pessoa que procure um app popular para Mac.

O payload final é o OtterCookie, um trojan de acesso remoto capaz de roubar credenciais de navegador e carteiras de criptomoeda, procurar arquivos sensíveis e monitorar o clipboard. As amostras foram ligadas a infraestruturas de estágios anteriores da mesma campanha, o que confirma a autoria e a evolução das técnicas.

O alvo: quem baixa apps para Mac

O golpe combina duas camadas de vítimas. A primeira é o desenvolvedor ou candidato a emprego que recebe material "para avaliação" de um falso recrutador — a assinatura clássica da Contagious Interview. A segunda é o usuário comum que busca um app conhecido fora da loja oficial, em sites de download, fóruns ou resultados de busca patrocinados.

No caso dos desenvolvedores, o apelo é o contexto: a vítima espera receber código, ferramentas e pacotes para analisar. Um instalador trojanizado que chega "direto do recrutador" passa despercebido com mais facilidade do que um anexo genérico de phishing. Desenvolvedores brasileiros também estão na mira desse tipo de operação — a campanha original já usou iscas de emprego remoto em vários países.

Como funciona a infecção: duas rotas, o mesmo destino

A cadeia de infecção usa duas rotas de entrega diferentes — DMG e PKG —, mas ambas terminam com o download e a execução do OtterCookie. Abaixo, apresentamos o fluxo completo e detalhamos cada rota.

Cadeia de infecção dos instaladores falsos

Recrutador falsoContagious Interviewenvia instaladorRota DMGexecutável .macos ocultoRota PKGscripts pre/postinstallRemove quarentenaabre app isca + baixa estágiosOtterCookieRAT · roubo de credenciais

A rota DMG: o executável oculto

Nas imagens de disco, os atacantes alteraram a configuração do aplicativo para que um executável oculto chamado .macos rode quando o usuário dá dois cliques no bundle. Esse executável remove o atributo de quarentena do app verdadeiro, abre o aplicativo legítimo como isca (para parecer que tudo funcionou) e, em paralelo, contata um servidor de staging para baixar as próximas etapas.

A rota PKG: os scripts de instalação

Nos pacotes, o wrapper é diferente, mas o destino é o mesmo. O instalador sem assinatura coloca um script preinstall em Application Support e um script postinstall que o executa. Esse script busca o próximo estágio e tenta limpar o flag de proteção do aplicativo instalado.

O multi-estágio até o OtterCookie

O primeiro script baixado cria uma pasta oculta ~/.task e recupera o tokenlinux.sh. O estágio seguinte baixa o Node.js (plataforma de execução de JavaScript), um arquivo parser.js malicioso e componentes de apoio, executa o comando de instalação e lança o programa final. As requisições de estágios posteriores carregam tokens assinados de curta duração (JWT), que parecem rastrear a sessão e controlar o acesso a cada etapa.

O executável oculto é compilado para processadores Intel, então Macs com Apple Silicon precisam do Rosetta 2 para executá-lo — uma dependência que os pesquisadores já documentaram em outras entregas de malware macOS, mas que não elimina a necessidade de interação da vítima.

O que o OtterCookie faz

O OtterCookie é o payload final e combina quatro capacidades:

  • Acesso remoto via Socket.IO — comunicação em tempo real com o servidor de comando e controle, permitindo que o operador envie instruções ao Mac infectado.
  • Roubo de credenciais — coleta de senhas e sessões salvas nos navegadores, além de dados de carteiras de criptomoeda.
  • Scanner de arquivos em memória — busca por arquivos sensíveis sem tocar o disco de forma óbvia.
  • Coletor de clipboard — captura o que a vítima copia, o que pode revelar senhas, chaves de API e endereços de carteiras.

O uso é consistente com outra campanha da mesma linhagem, que escondia o OtterCookie dentro de SVGs em projetos aparentemente legítimos para desenvolvedores. As amostras atuais podem refletir testes ativos ou desenvolvimento inicial — não executam por padrão em todas as situações —, mas a engenharia social combinada com a entrega em estágios mostra a direção da operação.

Como identificar o ataque (IOCs)

A Jamf publicou os indicadores de comprometimento da campanha. Todos os domínios abaixo resolvem para o host de staging ou para o servidor de comando e controle:

TipoIndicadorDescrição
IP162.0.239.85Servidor de staging, porta 3000
IP147.124.202.205C2 do operador, portas 7671, 7676 e 7679
Domíniow3pi.socialResolve para o host de staging
Domíniominiapp.w3pi.socialCN do certificado TLS do staging
Domíniosoftcus.netResolve para o host de staging
Domíniopobelstudio.comResolve para o host de staging
Domíniopobel.studioResolve para o host de staging
Domíniokikaiverse.comResolve para o host de staging
Domíniolalitae.comResolve para o host de staging
URLhxxp://162.0.239.85:3000/task/mac?token=30621301Recuperação do payload do primeiro estágio
URLhxxp://162.0.239.85:3000/task/tokenlinux?token=30621301&st=<JWT>Recuperação do script do segundo estágio
URLhxxp://162.0.239.85:3000/task/parser?token=30621301&st=<JWT>Recuperação do parser do OtterCookie

Como se proteger

Baixe apps apenas de fontes confiáveis. Para Mac, o caminho seguro é a App Store ou o site oficial do desenvolvedor. Apps distribuídos por anúncios, mensagens, fóruns ou "recrutadores" que enviam instaladores para avaliação são o principal vetor desta campanha.

Respeite o Gatekeeper. O Gatekeeper (recurso de segurança do macOS que verifica apps antes de executá-los) existe para bloquear exatamente este cenário. Se o macOS avisa que o app não é de um desenvolvedor identificado, não contorne o aviso removendo a quarentena — investigue antes.

Desconfie de processos seletivos estranhos. Nenhuma empresa séria pede para um candidato desabilitar proteções, rodar comandos no terminal ou instalar pacotes fora dos canais normais para "avaliar" uma vaga. Reporte e interrompa o contato se isso acontecer.

Revise o código e os instaladores recebidos. Se você trabalha com desenvolvimento e recebe repositórios ou pacotes de terceiros, analise scripts de instalação (preinstall/postinstall), hooks do git e tarefas de VS Code antes de executar. Ferramentas como o pestudio ajudam na análise estática de binários e instaladores.

Monitore endpoints Mac. Em organizações, mantenha a prevenção de ameaças, a detecção avançada e os controles web ativos — especialmente para equipes que lidam com material externo de recrutamento. Soluções como o Wazuh ajudam a detectar execução de scripts suspeitos e conexões de rede anômalas. Ferramentas de OSINT como o theHarvester também podem ser usadas para validar a identidade de um suposto recrutador antes de qualquer interação.

Trate avisos de segurança como informação, não como obstáculo. A combinação de engenharia social e entrega em estágios mostra por que um aviso do sistema não deve ser ignorado: ele pode ser a única barreira entre você e um trojan de roubo de credenciais.

Conclusão

A campanha dos 14 instaladores falsos mostra duas evoluções preocupantes: a Contagious Interview, que antes vivia dentro do fluxo de desenvolvimento (hooks do git, tarefas de VS Code), agora também se disfarça de software legítimo; e o OtterCookie, um trojan de acesso remoto com roubo de credenciais e carteiras de cripto, ganhou uma cadeia de entrega em múltiplos estágios com tokens de curta duração. Para o usuário de Mac, a defesa continua simples na teoria e difícil na prática: baixar apps só de fontes confiáveis, respeitar o Gatekeeper e desconfiar de quem pede para desabilitar proteções. Para as organizações, a lição é monitorar o comportamento do endpoint e tratar qualquer material de "processo seletivo" externo como potencialmente malicioso até prova em contrário.

Perguntas frequentes

O que é o OtterCookie?

É um trojan de acesso remoto usado em campanhas ligadas à Coreia do Norte. Ele rouba credenciais de navegador e carteiras de criptomoeda, procura arquivos sensíveis, monitora o clipboard e recebe comandos do operador via Socket.IO.

O que é a campanha Contagious Interview?

É uma operação em que atacantes ligados à Coreia do Norte se passam por recrutadores e enviam testes de codificação, repositórios ou pacotes maliciosos a candidatos. Esta nova onda coloca o malware dentro de instaladores falsos de apps Mac conhecidos.

Quais apps foram falsificados?

Foram 14 amostras se passando por The Unarchiver, Presentify, PDFify, Magic Disk Cleaner, Sketch, SiteSucker Pro, RAR Extractor Max, Mp3tag, Mole, HextEdit, Folder Preview Pro, Disk Doctor Pro, ServerCat e Bartender.

Como saber se meu Mac está infectado?

Verifique se há pastas ocultas como ~/.task, executáveis suspeitos com nome .macos dentro de aplicativos, conexões de rede para os IPs e domínios da lista de IoCs e aplicativos instalados fora da App Store sem assinatura válida. Em caso de dúvida, acione uma ferramenta de análise ou um especialista.

O Gatekeeper bloqueia esse ataque?

O Gatekeeper bloqueia apps sem assinatura e notarização — e é por isso que a campanha pede à vítima para remover a quarentena ou executar scripts. Se o aviso do sistema aparecer, não o ignore nem o contorne.

Desenvolvedores brasileiros estão na mira?

A campanha original de entrevistas falsas já usou iscas de emprego remoto em vários países, e o vetor de instaladores amplia o alcance para qualquer pessoa que baixe apps para Mac. O risco existe para desenvolvedores brasileiros que participam de processos seletivos remotos.

O que fazer se eu executei um instalador suspeito?

Desconecte o dispositivo da rede, preserve os logs, rode uma varredura com ferramentas de análise estática como o pestudio e troque todas as senhas salvas no navegador, especialmente as de carteiras de criptomoeda. Considere acionar uma equipe de resposta a incidentes.

Fontes e leituras adicionais

Gostou? Receba novos conteúdos por e-mail.

Entre na comunidade

Discussões técnicas e novidades em primeira mão.