App Ledger falso do MacSync: como funciona e como checar o seu
O MacSync é um infostealer para macOS vendido como malware como serviço. Em 24 de setembro de 2026, a Kaspersky publicou a análise de uma nova versão com duas partes. Uma é um infostealer que leva dados do navegador, de carteiras, do Telegram, a senha do seu Mac e o arquivo do seu chaveiro. A outra é um backdoor que se disfarça de Finder. Um dos comandos do backdoor, deploy_ledger, substitui o app da carteira Ledger instalado por uma versão vinda do servidor dos atacantes.
Este guia mostra como uma infecção aparece do seu lado da tela, o que o tão comentado calendário do iCloud realmente faz e como confirmar que você ainda tem o app Ledger verdadeiro.
Quem deve prestar atenção
Os mais expostos são quem instala apps fora da Mac App Store, baixa software pirata ou segue guias que dizem “cole isto no Terminal”. Isso descreve muito usuário cuidadoso num dia ruim.
Você não precisa ter criptomoedas para ser afetado. O infostealer vai atrás de dados do navegador, do Telegram, da senha do seu Mac e do arquivo do chaveiro, seja o que for que você tenha no Mac. Ter uma Ledger ou uma Trezor traz um segundo risco: o app da carteira trocado. Se você usa uma, faça a checagem da Ledger abaixo; já a checagem do backdoor todo mundo deveria ler.
Como ele chega
A nova cadeia começa com uma imagem de disco. A Kaspersky a encontrou disfarçada de app de carteira chamado Toria, que não existe; os atacantes montaram um site para ele e o divulgaram no X e no Telegram. O MacSync também se espalhou como versões piratas de apps populares, e versões anteriores usavam falsos guias de instalação que mandavam colar um comando no Terminal.
Ao abrir o app, ele remove o marcador de quarentena que o macOS usa para disparar as verificações do Gatekeeper e depois baixa as próximas etapas em silêncio.
Sinais de alerta antes de abrir um app
Qualquer um destes, sozinho, já é motivo para parar:
- O app vem de um site que você alcançou por um anúncio, uma postagem no X ou uma mensagem no Telegram, e não pelo endereço do próprio desenvolvedor.
- O software é uma cópia pirata de um app pago.
- Um guia manda colar um comando no Terminal ou contornar um aviso do macOS para o app abrir.
- A primeira coisa que um app recém-aberto faz é pedir a senha de administrador do seu Mac.
- Você não encontra o desenvolvedor nem o app em lugar nenhum fora do site que o oferece.
O que “Calendário do iCloud” significa aqui
Esse detalhe foi muito divulgado como se o malware usasse o Calendário do iCloud para comando e controle. A realidade é mais restrita, e a diferença importa.
- Em pelo menos uma amostra, o primeiro loader buscou um calendário público que os atacantes publicaram no iCloud. Os próximos comandos de shell estavam escondidos no campo de descrição de um evento, e o loader passava o arquivo de calendário inteiro para o shell.
- Esses comandos baixavam então a próxima etapa, também do iCloud, e a executavam com uma assinatura ad hoc.
- O servidor de comando e controle de verdade, que dá ordens ao backdoor e recebe os dados roubados, fica em domínios controlados pelos atacantes, não no iCloud.
Para você, isso significa que sua própria conta do iCloud não está envolvida nem comprometida, e que o ataque funciona sem nenhuma conta do iCloud. Significa também que filtros de rede que confiam nos domínios da Apple não pegam as etapas iniciais, porque o tráfego vai para icloud.com. Não conte com a rede para te proteger; conte com não executar o app logo de início.
O que aparece na tela
- Um pedido de senha com a aparência do app que você acha que está instalando. Ele pede a senha de administrador do seu Mac.
- Depois que você a digita, uma mensagem que parece um aviso do sistema, dizendo que o app está danificado e oferecendo movê-lo para a Lixeira.
- Mais nada. O infostealer já empacotou seus dados e o backdoor começa em segundo plano.
Essa mensagem de “app danificado” é a pista. Se você digitou sua senha num app novo e depois viu a mensagem, considere o Mac infectado.
Como funciona o app Ledger falso
O backdoor pode substituir seu app da Ledger sob comando. Versões anteriores do MacSync faziam o mesmo com o Ledger Live e o Trezor Suite, trocando o arquivo dentro do app que guarda o código da interface. O app de desktop da Ledger é construído sobre Electron, então os atacantes conseguem mudar o que você vê sem mexer no resto.
O resultado se parece com o app que você conhece. Em algum momento ele diz que há algo errado e pede sua frase de recuperação de 24 palavras para consertar. Quando você a digita, os atacantes podem reconstruir sua carteira no próprio dispositivo e esvaziá-la. Uma carteira de hardware não protege uma frase de recuperação digitada num computador — esse é o cerne de um modelo de ameaça de hot wallet num Mac.
Confirme que você ainda tem o app Ledger verdadeiro
O app modificado não consegue carregar a assinatura da Ledger, porque alterar o conteúdo a quebra. Os atacantes o assinam de novo com uma assinatura ad hoc, que não cita nenhum desenvolvedor. Verifique no Terminal, usando Ledger Wallet.app ou Ledger Live.app, o que você tiver. Faça isso antes de abrir o app:
codesign -dvv "/Applications/Ledger Wallet.app" 2>&1 | grep -E "Authority|TeamIdentifier|Signature"
codesign --verify --deep --strict --verbose=2 "/Applications/Ledger Wallet.app"
spctl -a -vv "/Applications/Ledger Wallet.app"
- Verdadeiro: uma linha
Authority=Developer ID Application:com o nome da Ledger, umTeamIdentifier,valid on diskesatisfies its Designated Requirement, eacceptedcomsource=Notarized Developer ID. - Adulterado:
Signature=adhoc,TeamIdentifier=not set, um erro de recurso selado ourejected.
Rode as mesmas verificações em "/Applications/Trezor Suite.app" se você usa Trezor. Na dúvida, apague o app e baixe de novo apenas do site da Ledger ou da Trezor, digitado na barra de endereço em vez de encontrado por anúncios de busca.
Se um comando disser que o arquivo não existe, sua cópia tem outro nome. Liste o que está instalado:
ls /Applications | grep -i ledger
Um resultado limpo diz algo sobre a assinatura do app neste momento. Não prova que o Mac está limpo; a checagem do backdoor cobre o resto.
Procure o backdoor
Estes locais vêm da análise da Kaspersky. Encontrar qualquer um deles é um forte sinal de infecção:
ls ~/Library/LaunchAgents | grep -i "com.apple.finder.agent"
ls -la ~/Library/Application\ Support/System 2>/dev/null
grep -n "repair-run" ~/.zshrc
ls -la ~/Library/Logs/.sysnotif-agent.log 2>/dev/null
git config --global core.hooksPath
- A Apple não instala na sua pasta de usuário um LaunchAgent chamado
com.apple.finder.agent, e~/Library/Application Support/Systemnão existe num Mac normal. - O backdoor também se adiciona ao arquivo de inicialização do shell e aos hooks globais do Git, e pode se restaurar se você apagar só alguns dos arquivos dele.
- Ele mata o processo que normalmente avisa quando um novo item em segundo plano é adicionado, então a ausência de aviso não prova nada.
- Se o comando do Git mostrar um caminho que você nunca definiu, olhe com mais atenção.
Uma saída vazia não é atestado de saúde. Esses comandos cobrem só os locais documentados pela Kaspersky, e uma versão posterior do malware poderia usar outros. Para uma segunda olhada, abra Ajustes do Sistema > Geral > Itens de Login e Extensões e veja na lista de itens em segundo plano se há algo que você não instalou.
Se você encontrar algo
Trate como um incidente, não como uma limpeza. Siga estes passos em ordem:
- Desconecte o Mac da internet.
- A partir de outro dispositivo, limpo, mova os fundos de qualquer carteira cuja frase de recuperação ou senha estava neste Mac, foi digitada nele ou ficou guardada nele para uma carteira nova com uma nova frase de recuperação. Se você só aprovou transações na tela da sua carteira de hardware e nunca digitou a frase em lugar nenhum, suas chaves provavelmente estão seguras, mas mova os fundos mesmo assim se tiver qualquer dúvida.
- Troque suas senhas pelo dispositivo limpo, começando por e-mail, sua Conta Apple e corretoras. Saia de todas as sessões, porque os cookies do navegador foram roubados.
- Renove as credenciais de desenvolvedor: chaves SSH, chaves de acesso à nuvem e tokens. O MacSync leva isso também.
- Apague o Mac e reinstale o macOS. Não tente limpá-lo na mão; o backdoor foi feito para se reinstalar. Restaure documentos, não apps, de um backup feito antes da infecção.
Hábitos que evitam o problema
- Pegue apps de carteira só no site do fabricante, digitado na barra de endereço. É nos anúncios de busca que as páginas de download falsas costumam aparecer.
- Nunca digite uma frase de recuperação em nenhum app ou site num computador. Nenhum app de carteira legítimo precisa dela para resolver um problema.
- Confirme endereços de recebimento e valores na tela da sua carteira de hardware, não só no computador.
- Fuja de software pirata. É uma via de entrega que o MacSync já usou.
- Desconfie de qualquer pedido de senha de um app que você acabou de abrir, até saber exatamente por que ele pede.
- Não cole no Terminal comandos de um guia que você não consegue verificar.
Resumo rápido
O MacSync chega como um app falso ou pirata, pede a senha do seu Mac, finge estar danificado e então instala um backdoor disfarçado de Finder que pode trocar seu app da Ledger. O calendário do iCloud é um truque de entrega, não a sua conta sendo invadida. Verifique seus apps da Ledger e da Trezor com codesign e spctl, procure os arquivos do backdoor e nunca digite uma frase de recuperação em nenhum app num computador.