على الرغم من أن أجهزة ماك تُعتبر عمومًا أجهزة كمبيوتر آمنة نسبيًا، إلا أن مستخدميها ليسوا بمنأى عن عمليات الاحتيال والبرامج الضارة المختلفة. وقد حذر خبراء الأمن من مختبرات جامف للتهديدات من تهديد جديد يُسمى Cloudبرنامج SyncD، الذي يتنكر في هيئة برنامج تثبيت لتطبيق Zoom الشهير. على الرغم من أننا رأينا العديد من برامج التثبيت المزيفة المماثلة في الماضي، إلا أن هذا البرنامج مثير للاهتمام بشكل خاص بسبب الطريقة التي يحاول بها تجاوز إجراءات الحماية الأمنية. Gatekeeperبدلاً من البحث عن ثغرة معقدة في نظام macOS، يقوم المهاجمون ببساطة بإقناع المستخدم بتعطيل حماية النظام نيابة عنهم.
Cloudللوهلة الأولى، يبدو برنامج SyncD كبرنامج تثبيت Zoom عادي تمامًا لنظام Mac. بعد فتح صورة القرص التي تم تنزيلها، تظهر للمستخدم نافذة تحتوي على أيقونة التطبيق واختصار لمجلد التطبيقات، وهو أمر مألوف لمستخدمي macOS من تثبيت العديد من البرامج. ومع ذلك، فإن التطبيق الخبيث غير موقّع أو موثّق بشكل صحيح، و Gatekeeper لذلك، يقوم النظام بحظره أثناء بدء التشغيل العادي. وهنا تكمن الحيلة الذكية التي يستخدمها المهاجمون.
إن تعليمات التثبيت هي في الواقع تعليمات لتجاوز الحماية
في خلفية نافذة التثبيت، يوجد دليل مرقم يشرح للمستخدم الخطوات اللازمة لتثبيت برنامج Zoom المزعوم. تأخذه التعليمات إلى إعدادات النظام، ثم إلى الخصوصية والأمان، ثم إلىoneحدد خيار "فتح على أي حال". سيُطلب من المستخدم بعد ذلك إدخال إعلان.miniكلمة المرور. يبدو كل شيء كإجراء طبيعي ضروري لإكمال التثبيت، ولكن في الواقع يتجاوزه المستخدم بيديه. Gatekeeper ويسمح بتشغيل التطبيق الذي حذره نظام macOS منه قبل لحظات قليلة.
وهنا تكمن براعة الهجوم برمته. Cloudلا يحتاج SyncD إلى البحث عن ثغرة أمنية يمكن أن Gatekeeper تم تجاوز هذا الإجراء تقنياً. فهو يستخدم خياراً شرعياً في نظام macOS مخصصاً للحالات التي يثق فيها المستخدم تماماً بالتطبيق الذي يستخدمه. Apple لا يمكن التحقق من ذلك. هو نفسه Apple ومع ذلك، فإنه يحذر صراحة من أنه لا ينبغي للمستخدمين استخدام هذا الخيار إلا إذا كانوا متأكدين من أن البرنامج يأتي من مصدر موثوق.
بعد إدخال كلمة المرور، يقوم برنامج التثبيت المزيف أولاً بالتحقق منها محليًا ثم يعرض تقدمًا وهميًا لتنزيل Zoom، لذلك قد لا يكون لدى الضحية أي سبب للشك في أي شيء. Cloudثم يُشغّل برنامج SyncD الجزء الثاني منه، ويُنشئ ثغرةً أمنيةً على جهاز Mac، يمكّنه من التواصل مع خادم المهاجمين. ووفقًا لتحليل Jamfu، فإنه يستطيع، من بين أمور أخرى، تسجيل البيانات التي يُدخلها المستخدم، وإرسال معلوماتٍ دوريًا إلى المهاجمين، وتلقّي أوامر لتنفيذ تعليمات برمجية إضافية عن بُعد. وقد يحدث هذا التواصل على فتراتٍ زمنيةٍ لا تتجاوز بضع ثوانٍ.
ومن المثير للاهتمام، بحسب شركة Jamf، أن كلمة المرور نفسها من نافذة المصادقة المزيفة لا تُرسل مباشرةً إلى المهاجمين. بدلاً من ذلك، يخفيها البرنامج الخبيث في ملف تكوين يبدو بريئاً باستخدام أحرف Unicode غير مرئية، ثم يستخدمها محلياً لمواصلة عملياته. كما يحذر خبراء الأمن من أن Cloudلا يمتلك برنامج SyncD ميزات مدمجة لاستخراج كلمات المرور تلقائيًا من المتصفحات أو سلسلة المفاتيح أو محافظ العملات المشفرة. ومع ذلك، ونظرًا لقدرته على تنفيذ الأوامر عن بُعد، يمكن للمهاجم استغلال جهاز Mac المخترق بشكل أكبر.
يمكن أن تكون مهتمًا بـ
قم بتنزيل برنامج Zoom من موقع Zoom فقط.
لحسن الحظ، فإن الدفاع ضد مثل هذا الهجوم بسيط نسبيًا. يُفضل تنزيل التطبيق من Mac App Store أو مباشرةً من المواقع الرسمية لمطوريها. في حالة تطبيق زووم، يوفر مشغله مركز تنزيل خاص به وبرنامج تثبيت رسمي لأجهزة ماك. Apple Silicon ومعالجات إنتل. أما إذا طلب منك تطبيق تم تنزيله فورًا الانتقال إلى إعدادات أمان macOS وتجاوز التحذير يدويًا لتشغيله، Gatekeeperأوه، يجب أن يضيء ضوء أحمر كبير في رأسك.
Cloudيُعد SyncD مثالاً رائعاً على أن المهاجمين لا يحتاجون دائماً إلى أن يكونوا معقدين لاختراق آليات الأمان. Appفي بعض الأحيان، يحتاجون فقط إلى إقناع المستخدم بتجاوز حماية جهاز ماك بأنفسهم. وإذا أخفوا العملية برمتها خلف تثبيت يبدو احترافيًا لتطبيق معروف، فقد لا يكون من الصعب كشف حيلتهم.