Código HTML do Conteúdo
Post: O backdoor ChillyHell retorna para ameaçar os sistemas macOS. - Against Invaders - Notícias de CyberSecurity para humanos.
<div>
<div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default">
<div>
<div>
<p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:15 setembro 2025 07:39</b></span></p>
<p>Pesquisadores <a href="https://www.theregister.com/2025/09/10/chillyhell_modular_macos_malware/" target="_blank">denunciei</a> um novo aumento na atividade para <strong>Inferno Frio</strong>, um backdoor modular para macOS que se pensava estar inativo há anos, mas que <em>parece ter infectado computadores sem ser detectado por anos</em>. Uma amostra do malware foi descoberta em maio de 2025 no VirusTotal, embora vestígios de sua atividade remontem pelo menos a 2021.</p>
<p>O ChillyHell é escrito em C++ e tem como alvo as arquiteturas Intel. Foi estudado pela primeira vez por membros da equipe Mandiant em 2023, quando eles vincularam o backdoor ao <strong>UNC4487</strong> grupo. A equipe hackeou um site de seguro de carro ucraniano usado por funcionários do governo para reservar viagens. Apesar da publicação da Mandiant, a amostra em si não foi sinalizada como maliciosa na época, permitindo que continuasse se espalhando sem ser detectada pelo software antivírus.</p>
<p>O mais alarmante é que <strong>a cópia descoberta foi assinada pelo desenvolvedor e foi autenticada pela Apple em 2021</strong>. <em>Pesquisadores do Jamf Threat Labs, Ferdous Saljuki e Maggie Zirnhelt</em><a href="https://www.jamf.com/blog/chillyhell-a-modular-macos-backdoor/" target="_blank">Observou</a> que a funcionalidade da versão corresponde quase completamente ao exemplo descrito anteriormente. Ao mesmo tempo, o arquivo <strong>está disponível gratuitamente na pasta pública do Dropbox há quatro anos</strong> e pode infectar sistemas enquanto permanece na categoria confiável.</p>
<p>Não se sabe o quão difundido foi o ChillyHell. De acordo com Jaron Bradley, chefe do Jamf Threat Labs, é <strong>“impossível dizer” quantos sistemas foram afetados.</strong> Com base na arquitetura do backdoor, os analistas tendem a acreditar que ele foi criado por um grupo de cibercriminosos e usado em ataques mais direcionados, em vez de em massa. A Apple já revogou os certificados dos desenvolvedores associados ao ChillyHell.</p>
<p>O backdoor tem três mecanismos para persistência do sistema. Se o programa for iniciado com privilégios de usuário, ele se registrará como <strong>Agente de lançamento</strong>; com privilégios elevados, ele se registra como <strong>Daemon de lançamento</strong>. Além disso, um método de backup é usado: <em>modificando os arquivos de configuração do shell do usuário (.zshrc, .bash_profile ou .profile), que incorporam o comando autorun, que aciona o ChillyHell para ser ativado a cada nova sessão de terminal.</em></p>
<p>Para permanecer invisível, ele usa uma tática rara do macOS chamada <strong>Tomada de tempo</strong>, em que arquivos maliciosos <em>são atribuídos carimbos de data/hora que correspondem a objetos legítimos para evitar serem notados.</em> O ChillyHell também alterna entre protocolos de comando e controle, tornando a detecção muito mais difícil.</p>
<p>A arquitetura modular permite que invasores <em>para expandir a funcionalidade de forma flexível após a implantação.</em> O backdoor pode baixar novas versões do próprio se, instalar componentes adicionais, realizar ataques de força bruta, salvar nomes de usuário locais para futuras tentativas de hacking e iniciar o roubo de credenciais. Essa combinação o torna uma plataforma conveniente para novos ataques e presença de longo prazo no sistema.</p>
<p>Os pesquisadores enfatizam que a combinação de mecanismos de persistência, a variedade de protocolos de comunicação e o design modular tornam o ChillyHell uma ferramenta extremamente flexível. Eles também observam que ele foi submetido ao processo de autenticação da Apple, demonstrando que o malware nem sempre é assinado digitalmente.</p>
<div>
<div>
<div>
<div>
<p><b><span>Redação</span></b><br /><span>A equipe editorial da Red Hot Cyber é composta por um grupo de indivíduos e fontes anônimas que colaboram ativamente para fornecer informações e notícias antecipadas sobre segurança cibernética e computação em geral.</span></p>
<p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div></div>