Navegar por esta matéria
O golpe não dependia de quebrar uma falha no computador. Ele explorava três sinais de confiança: uma conta verificada, um anúncio pago e uma página visualmente convincente. A técnica, conhecida como ClickFix, transforma uma suposta instrução de instalação ou correção em uma ordem para a própria vítima abrir o sistema e executar o malware.
Como o anúncio falso apareceu no Reddit?
A análise publicada pela Hudson Rock diz que a conta verificada u/hbomax foi tomada por terceiros. Os invasores aproveitaram a identidade oficial para distribuir anúncios que pareciam legítimos e direcionavam usuários a endereços fora do domínio verdadeiro do serviço.
A campanha permaneceu ativa por um período curto, mas intenso. Os pesquisadores encontraram 108 anúncios em 48 horas, distribuídos entre páginas falsas de streaming, ferramentas de inteligência artificial e programas de limpeza para o macOS.
O que é o golpe ClickFix?
Em vez de baixar um instalador comum, a página exibe uma instrução para copiar e colar um comando no Terminal, no PowerShell ou na janela Executar. O texto pode prometer corrigir um erro, liberar um aplicativo ou concluir uma verificação.
Quando a pessoa executa o comando, entrega ao invasor um caminho que pode contornar proteções usadas pelo navegador contra arquivos suspeitos. Nenhum site confiável precisa que o visitante cole comandos desconhecidos no sistema para assistir a um vídeo ou instalar um aplicativo comum.
Que dados poderiam ser roubados?
No macOS, a operação distribuía ladrões de informações capazes de procurar credenciais do navegador, arquivos do Telegram, notas, senhas armazenadas e dados de carteiras digitais. Algumas páginas também imitavam aplicativos de criptomoedas para capturar frases de recuperação.
No Windows, os comandos acionavam componentes como PowerShell e mshta para buscar outras etapas do ataque. A análise identificou o Amatera Stealer, que pode carregar código na memória e enviar informações do computador aos servidores controlados pelos criminosos.
Mac também pode ser infectado?
Sim. A falsa promessa de um aplicativo nativo da HBO Max para macOS era justamente uma das iscas. A campanha selecionava rotas e cargas diferentes de acordo com o sistema usado pela vítima.
Ter um Mac ou um antivírus reduz alguns riscos, mas não torna seguro executar manualmente um comando oferecido por uma página. Nesse cenário, o usuário autoriza uma ação que as proteções automáticas poderiam bloquear em um download normal.
Como reconhecer esse tipo de armadilha?
Desconfie de anúncios que prometem aplicativos inesperados, principalmente quando o domínio contém letras repetidas, palavras extras ou terminações diferentes do site oficial. A presença do selo de verificação na rede social não garante que a conta ainda esteja sob controle da empresa.
O sinal decisivo é a ordem para copiar código e executá-lo no sistema. Feche a página, não repita o comando e procure o aplicativo somente na loja oficial do dispositivo ou no endereço digitado manualmente.
O que fazer se o comando já foi executado?
Desconecte o computador da internet e procure suporte técnico ou uma equipe de segurança. Em outro dispositivo considerado seguro, encerre sessões, troque as senhas mais importantes e ative autenticação em duas etapas.
Se havia carteiras de criptomoedas, contas bancárias ou chaves profissionais no aparelho, elas exigem atenção imediata. Uma simples remoção do arquivo visível pode não eliminar persistência, tokens já copiados ou credenciais enviadas anteriormente.
Perguntas e respostas
Respostas diretas para as dúvidas mais pesquisadas sobre este tema.
O aplicativo da HBO Max para Mac anunciado era verdadeiro?
Não. Segundo os pesquisadores, a campanha anunciava um aplicativo nativo inexistente e levava a páginas falsas.
Só clicar no anúncio instala o vírus?
O passo decisivo descrito foi copiar e executar o comando mostrado pela página. Ainda assim, é recomendável fechar o site e não baixar nenhum arquivo oferecido por ele.
O golpe funciona no Windows e no macOS?
Sim. A infraestrutura identificava o sistema e entregava sequências e malwares diferentes para cada plataforma.
Um anúncio de conta verificada é sempre seguro?
Não. Contas verificadas também podem ser comprometidas. Confira o domínio e nunca execute comandos copiados de um anúncio.
Continue pesquisando
Os links abaixo levam às fontes usadas para conferir as informações deste artigo.
