Como remover o malware XcodeSpy?
Escrito por Tomas Meskauskas a
Como remover o XcodeSpy do Mac?
O que é XcodeSpy?
O malware XcodeSpy tem como alvo os desenvolvedores da Apple, que é distribuído através de projetos Xcode maliciosos (trojanizados) (recurso Run Script no Xcode IDE). A pesquisa demonstra que um destes projetos Xcode maliciosos (denominado TabBarInteraction) deve incluir recursos para animar a barra de separadors do iOS. É provável que haja mais de um projeto Xcode trojanizado. Um código malicioso que o XcodeSpy usa pode ser facilmente escondido e lançado em qualquer projeto Xcode de terceiros. O XcodeSpy (ou melhor, a backdoor que injeta) pode gravar áudio a usar o microfone, vídeo a usar a câmara e entrada de teclado. Além disso, pode fazer descarregamento e carregamento de ficheiros.
Conforme mencionado no primeiro parágrafo, o XcodeSpy é distribuído ao usar o recurso Run Script no Xcode IDE. Depois que um projeto Xcode trojanizado (XcodeSpy) é iniciado, instala o backdoor EggShell no sistema operativo. Em seguida, os invasores podem usar o backdoor instalado para gravar áudio a usar o microfone, vídeo a usar a câmara, registar as teclas digitadas (gravar entrada do teclado), fazer o carregamento e descarregamento de ficheiros. É comum que os criminosos cibernéticos usem microfones e câmaras sequestrados para gravar vídeos, áudios que podem ser usados para chantagear as vítimas. Frequentemente, os criminosos cibernéticos ameaçam publicar o material gravado se as vítimas não pagarem uma determinada quantia em dinheiro (Normalmente, em criptomoeda). O recurso de registo de teclas premidas permite que os invasores registem tudo o que as vítimas digitam com o seu teclado. Isso significa que os criminosos cibernéticos podem obter dados como credenciais de login (nomes de utilizador, endereços de e-mail, palavras-passe) para várias contas pessoais (de média social a contas bancárias), detalhes de cartão de crédito, números de previdência social, números de contas bancárias e assim por diante . Dependendo dos dados de registo, pode ser usado para roubar contas online, identidades, fazer compras fraudulentas, transações e outros fins maliciosos. Além disso, todas as informações extraídas podem ser vendidas a terceiros (outros criminosos cibernéticos).
Além disso, o XcodeSpy/backdoor instalado pode ser usado para descarregar ficheiros armazenados no computador da vítima, incluindo documentos pessoais, fotos, vídeos, etc. Os criminosos cibernéticos podem ameaçar publicar estes ficheiros também e pedir pagamento em troca de não disponibilizar publicamente os ficheiros roubados. Ou podem tentar rentabilizar os ficheiros descarregues de alguma outra forma. Conforme mencionado no parágrafo anterior, o XcodeSpy pode ser usado não apenas para fazer descarregamento, mas também para fazer o carregamento de ficheiros. É comum que os criminosos cibernéticos usem este recurso para distribuir malware ou outro software indesejado. É importante mencionar que o malware XcodeSpy instala um LaunchAgent do utilizador para persistência (o malware permanece ativo mesmo após a reinicialização do sistema).
Nome | backdoor XcodeSpy |
Tipo de Ameaça | Malware de backdoor |
Nomes de Detecção (EggShell backdoor) | Avast (MacOS:Eggshell-L [Trj]), BitDefender (Trojan.MAC.Generic.105295), ESET-NOD32 (Uma Variante De OSX/EggShell.M), Kaspersky (HEUR:Backdoor.OSX.EggShell.a), Lista Completa (VirusTotal). |
Sintomas | O malware do tipo trojan é projetado para infiltrar-se furtivamente no computador da vítima e permanecer silencioso e, portanto, nenhum sintoma específico é claramente visível na máquina infectada. |
Métodos de Distribuição | Projetos Xcode Trojanized/de terceiros |
Danos | Dados, perda financeira, perda de acesso a contas pessoais, problemas com segurança de navegação, privacidade online |
Remoção do Malware (Mac) | Para eliminar possíveis infecções por malware, verifique o seu Mac com software antivírus legítimo. Os nossos investigadores de segurança recomendam a utilização do Combo Cleaner. |
Mais exemplos de software malicioso que os criminosos cibernéticos usam para atacar utilizadores do Mac são Silver Sparrow, Eleanor, e Proton. Na maioria dos casos, os criminosos cibernéticos distribuem malware com o objetivo de roubar informações pessoais que poderiam ser rentabilizadas de uma ou outra forma ou infectar os computadores com malware adicional (por exemplo, trojans, ransomware), que permitiria que roubassem informações ou chantageassem as vítimas. Conforme mencionado nos parágrafos anteriores, o XcodeSpy distribui-se através de projetos Xcode maliciosos partilhados, ao abusar do recurso Run Script. Portanto, os desenvolvedores da Apple são fortemente aconselhados a verificar projetos Xcode de terceiros à procura de Run Scripts maliciosos ao adoptá-los.
Como é que as aplicações potencialmente indesejadas foram instaladas no meu computador?
É provável que pelo menos um dos projetos Xcode maliciosos usados para distribuir backdoor XcodeSpy esteja (ou estava) disponível para descarregamento numa plataforma de hospedagem de código chamada GitHub. Vários fóruns de desenvolvedores também podem ser usados. Mais exemplos de canais que os criminosos cibernéticos usam para distribuir o seu malware são campanhas de spam (e-mails com anexos ou links maliciosos), atualizadores de software falsos, ferramentas de 'cracking' de software (ferramentas que ativam ilegalmente software licenciado), certos trojans e fontes não confiáveis para descarregamento de ficheiros, os programas. Exemplos de canais questionáveis para descarregamento de ficheiros são redes peer-to-peer (por exemplo, clientes de torrent, eMule), descarregadores de terceiros, sites de descarregamento de freeware, páginas de hospedagem de ficheiros grátis, sites não oficiais. É importante mencionar que os instaladores de terceiros também podem ser maliciosos.
Como evitar a instalação de aplicações potencialmente indesejadas?
Neste caso, os utilizadores (desenvolvedores da Apple) são aconselhados a verificar projetos Xcode partilhados à procura de Run Scripts maliciosos ao adoptá-los. Além disso, é recomendável descarregar ficheiros ou software apenas de sites oficiais e a usar links diretos para descarregamento. Caso esteja a usar o projeto de outra pessoa, certifique-se que a fonte seja confiável. Atualize ou ative o software instalado a usar ferramentas fornecidas por os seus desenvolvedores oficiais. Nunca use ferramentas não oficiais de terceiros nem para atualizar ou ativar o software. Essas ferramentas podem ser maliciosas e não é legal usar ferramentas de terceiros para ativar o software licenciado. Além disso, é altamente recomendável não confiar em e-mails irrelevantes recebidos de um remetente desconhecido e suspeito. Se estes e-mails contiverem anexos, links de sites, estes ficheiros e links não devem ser abertos/clicados. É importante lembrar que os criminosos cibernéticos disfarçam os seus e-mails como cartas oficiais importantes. Se o seu computador já estiver infectado com APIs, recomendamos executar uma verificação com Combo Cleaner para eliminá-las automaticamente.
Ficheiro de backdoor Eggshell detectado como uma ameaça no VirusTotal:
Remoção automática instantânea do malware Mac:
A remoção manual de ameaças pode ser um processo moroso e complicado que requer conhecimentos informáticos avançados. O Combo Cleaner é uma ferramenta profissional de remoção automática do malware que é recomendada para se livrar do malware Mac. Descarregue-a clicando no botão abaixo:
▼ DESCARREGAR Combo Cleaner para Mac
O verificador gratuito faz uma verificação se o seu computador estiver infetado. Para usar a versão completa do produto, precisa de comprar uma licença para Combo Cleaner. 7 dias de teste grátis limitado disponível. O Combo Cleaner pertence e é operado por Rcs Lt, a empresa-mãe de PCRisk. Leia mais. Ao descarregar qualquer software listado no nosso website, concorda com a nossa Política de Privacidade e Termos de Uso.
Menu rápido:
- O que é XcodeSpy?
- PASSO 1. Remova os ficheiros e pastas relacionados à API do OSX.
- PASSO 2. Remova as extensões fraudulentas do Safari.
- PASSO 3. Remova os add-ons fraudulentos do Google Chrome.
- PASSO 4. Remova os plug-ins potencialmente indesejados do Mozilla Firefox.
O vídeo demonstra como remover adware e sequestradores de navegador de um computador Mac:
Remoção das aplicações potencialmente indesejadas:
Remova as aplicações potencialmente indesejadas de sua pasta "Aplicações":
Clique no ícone Finder. Na janela do Finder, selecione "Aplicações". Na pasta de aplicações, procure por "MPlayerX", "NicePlayer" ou outras aplicações suspeitas e arraste-as para a Reciclagem. Depois de remover as aplicações potencialmente indesejadas que causam os anúncios online, faça uma verificação no seu Mac à procura de componentes indesejados restantes.
Remova os ficheiros e pastas relacionados a backdoor xcodespy:
Clique no ícone do Finder, no menu de barras. Escolha Ir, e clique em Ir para Pasta...
Verifique por ficheiros gerados por adware na pasta /Library/LaunchAgents:
Na pasta Ir para...barra, tipo: /Library/LaunchAgents
Na pasta "LaunchAgents", procure por ficheiros adicionados recentemente suspeitos e mova-os para a Reciclagem. Exemplos de ficheiros gerados pelo adware - “installmac.AppRemoval.plist”, “myppes.download.plist”, “mykotlerino.ltvbit.plist”, “kuklorest.update.plist”, etc. Comumente o adware instala vários ficheiros no mesmo string.
Verifique para adware gerado por ficheiros na pasta /Library/Application Support:
Na pasta Ir para...barra, tipo: /Library/Application Support
Na pasta "Application Support", procure qualquer pasta suspeita recém-adicionada. Por exemplo, "MPlayerX" ou tese "NicePlayer" e mova as pastas para a Reciclagem.
Verifique por ficheiros gerados por adware na pasta ~/Library/LaunchAgents:
Na barra Ir para Pasta, escreva: ~/Library/LaunchAgents
Na pasta "LaunchAgents", procure por ficheiros adicionados recentemente suspeitos e mova-os para a Reciclagem. Exemplos de ficheiros gerados pelo adware - “installmac.AppRemoval.plist”, “myppes.download.plist”, “mykotlerino.ltvbit.plist”, “kuklorest.update.plist”, etc. Comumente o adware instala vários ficheiros no mesmo string.
Verifique por ficheiros gerados por adware na pasta /Library/LaunchDaemons:
Na pasta Ir para...barra, tipo: /Library/LaunchDaemons
Na pasta "LaunchDaemons", procure qualquer ficheiro suspeito recém-adicionado. Por exemplo “com.aoudad.net-preferences.plist”, “com.myppes.net-preferences.plist”, "com.kuklorest.net-preferences.plist”, “com.avickUpd.plist”, etc., e mova-os para a Reciclagem.
Verifique o seu Mac com o Combo Cleaner:
Se seguiu todas as etapas na ordem correta, o Mac deve estar livre de infecções. Para ter certeza de que seu sistema não está infectado, execute uma verificação com o Combo Cleaner Antivirus. Descarregue-o AQUI. Depois de descarregar o ficheiro, clique duas vezes no instalador combocleaner.dmg, na janela aberta, arraste e solte o ícone Combo Cleaner no topo do ícone Applications. Agora abra a sua barra de lançamento e clique no ícone Combo Cleaner. Aguarde até que o Combo Cleaner atualize seu banco de dados de definições de vírus e clique no botão "Start Combo Scan".
O Combo Cleaner irá analisar o seu Mac em pesquisa de infecções por malware. Se a verificação antivírus exibir "nenhuma ameaça encontrada", isso significa que pode continuar com o guia de remoção, caso contrário, é recomendável remover todas as infecções encontradas antes de continuar.
Depois de remover os ficheiros e pastas gerados pelo adware, continue a remover extensões fraudulentas dos seus navegadores de Internet.
Remoção do backdoor xcodespy dos navegadores de Internet:
Remova extensões fraudulentas do Safari:
Remova backdoor xcodespy as extensões relacionada ao Safari:
Abra o navegador Safari, a partir do menu de barra, selecione "Safari" e clique em "Preferências ...".
Na janela de preferências, selecione "Extensões" e procure por qualquer extensão suspeita recém-instalada. Quando localizada clique no botão "Desinstalar" ao lado dela/delas. Note que pode desinstalar seguramente todas as extensões do seu navegador Safari - não são cruciais para o funcionamento normal do navegador.
- Se continuar a ter problemas com redirecionamentos de navegador e anúncios indesejados - Restaure o Safari.
Remova os plugins fraudulentos do Mozilla Firefox:
Remova backdoor xcodespy add-ons relacionados ao Mozilla Firefox:
Abra o navegador Mozilla Firefox. No canto superior direito do ecrã, clique no botão "Abrir Menu" (três linhas horizontais). No menu aberto, escolha "Add-ons".
Escolha o separador "Extensões" e procure os complementos suspeitos recém-instalados. Quando localizado clique no botão "Desinstalar" ao lado dele/deles. Note que pode desinstalar seguramente todas as extensões do seu navegador Mozilla Firefox - não são cruciais para o funcionamento normal do navegador.
Se continuar a ter problemas com redirecionamentos de navegador e anúncios indesejados - Restaure o Mozilla Firefox.
Remova as extensões fraudulentas do Google Chrome:
Remova backdoor xcodespy add-ons relacionados ao Google Chrome:
Abra o Google Chrome e clique no botão "menu Chrome" (três linhas horizontais), localizado no canto superior direito da janela do navegador. A partir do menu flutuante, escolha "Mais Ferramentas" e selecione "Extensões".
Escolha a janela "Extensões" e procure os add-ons suspeitos recém-instalados. Quando localizado clique no botão "Reciclagem" ao lado dele/deles. Note que pode desinstalar seguramente todas as extensões do seu navegador Google Chrome - não são cruciais para o funcionamento normal do navegador.
Se continuar a ter problemas com redirecionamentos de navegador e anúncios indesejados - Restaure o Google Chrome.
▼ Mostrar comentários