Tendvane

← Todos os artigos

Security3 de outubro de 2026

O instalador do Zoom pediu a sua palavra-passe. O verdadeiro nunca o faz.

Aparece um ficheiro chamado Zoom. Está prestes a entrar numa reunião, por isso abre-o, segue os passos, e a meio caminho surge uma janela a pedir a sua palavra-passe para autorizar a operação. Escreve-a. É este o ataque inteiro.

A Jamf Threat Labs publicou os detalhes a 30 de setembro. O programa malicioso chama-se CloudSyncD, persegue Macs, e a primeira amostra apareceu a 15 de setembro com ar de estar a meio; dois dias depois quem está por trás já tinha passado para servidores ativos. A palavra-passe que escreve é verificada contra a sua conta verdadeira e depois enterrada num falso ficheiro de configuração do Zoom, com 48 caracteres Unicode invisíveis a marcar onde está. O instalador usa-a para lançar uma porta dos fundos com privilégios de administrador. Essa porta dos fundos passa depois a contactar o seu servidor a cada 8 a 16 segundos, à espera de instruções.

O que torna isto digno de leitura num site dedicado ao Windows é a isca e não o código. Instale o Zoom para entrar na chamada é um clássico dos falsos recrutadores e dos falsos clientes, e a versão para Windows é a mesma noite com outro nome de ficheiro. Nas últimas semanas falámos de um falso instalador do Spotify e de uma aplicação de processamento salarial que nunca existiu. A conclusão da própria Jamf é seca: com toda a engenharia, o ataque continua assente na técnica mais antiga que há, convencer alguém a entregar a palavra-passe.

Trate um pedido inesperado de palavra-passe durante uma transferência como o momento de parar. Os instaladores do Zoom, do Teams ou do que for vêm do site da própria empresa e, se foi um desconhecido que lhe mandou o link, a reunião pode esperar dez minutos. Se não tem a certeza do que ficou de uma transferência recente, a verificação de segurança do Tendvane para software indesejado mostra-lhe o que está agora configurado para arrancar no seu PC.

Fontes

Transferir o Tendvane