Затвори рекламата

Въпреки че Mac компютрите обикновено се считат за относително сигурни компютри, техните потребители не са имунизирани срещу различни измами и зловреден софтуер. Експерти по сигурността от Jamf Threat Labs предупредиха за нова заплаха, наречена CloudSyncD, който се маскира като инсталатор на популярното приложение Zoom. Въпреки че сме виждали редица подобни фалшиви инсталатори в миналото, този е особено интересен заради начина, по който се опитва да заобиколи защитите за сигурност. GatekeeperВместо да търсят някакъв сложен недостатък в macOS, нападателите просто убеждават потребителя да деактивира защитата на системата вместо тях.

CloudНа пръв поглед SyncD изглежда като напълно нормален инсталатор на Zoom за Mac. След отваряне на изтегления образ на диска, потребителят вижда прозорец с икона на приложение и пряк път към папката „Приложения“, нещо, с което потребителите на macOS са запознати от инсталирането на различни програми. Злонамереното приложение обаче не е правилно подписано или нотариално заверено и Gatekeeper следователно го блокира по време на нормално стартиране. И тук е мястото, където влиза в действие доста хитрият трик на нападателите.

Този фалшив инсталатор на Mac Zoom има коварен начин да го заобиколи Gatekeeper. JPG

Инструкциите за инсталиране всъщност са инструкции за заобикаляне на защитата

На фона на инсталационния прозорец има номерирано ръководство, което обяснява на потребителя какво да направи, ако иска да инсталира предполагаемия Zoom. Инструкциите го отвеждат до Системни настройки, след това до Поверителност и сигурност и накрая доoneизберете опцията „Отвори въпреки това“. След това потребителят ще бъде подканен да въведе рекламаminiпарола. Всичко изглежда като нормална процедура, необходима за завършване на инсталацията, но в действителност потребителят я заобикаля със собствените си ръце. Gatekeeper и позволява на приложението да се стартира, за което macOS го е предупредил само няколко мига по-рано.

Тук цялата атака е доста хитра. CloudSyncD не е необходимо да търси пропуск в сигурността, който би могъл Gatekeeper технически заобиколено. Използва легитимна опция за macOS, предназначена за случаите, когато потребителят наистина се доверява на приложението, което използва. Apple не може да провери. Самият той Apple Въпреки това, изрично се предупреждава, че потребителите трябва да използват тази опция само ако са сигурни, че софтуерът идва от надежден източник.

След въвеждане на паролата, фалшивият инсталатор първо я проверява локално и след това показва фалшиво състояние на изтеглянето на Zoom, така че жертвата може да няма причина да подозира нищо. CloudСлед това SyncD стартира втората си част и създава задна вратичка на Mac, през която може да комуникира със сървъра на нападателите. Според анализа на Jamfu, тя може, наред с други неща, да записва данни, въведени от потребителя, периодично да изпраща информация до нападателите и да получава команди за дистанционно изпълнение на допълнителен код. Комуникацията може да се осъществява на интервали от само няколко секунди.

Интересното е, че според Jamf самата парола от фалшивия прозорец за оторизация не се изпраща директно на нападателите. Вместо това, зловредният софтуер я скрива в привидно невинен конфигурационен файл, използвайки невидими Unicode символи, и след това я използва локално за по-нататъшната си работа. Експертите по сигурността също предупреждават, че CloudSyncD няма вградени функции за автоматично извличане на пароли от браузъри, Keychain или портфейли с криптовалута. Въпреки това, поради възможността за дистанционно изпълнение на команди, нападателят може допълнително да използва компрометирания Mac.

Изтегляйте Zoom само от Zoom

За щастие, защитата срещу подобна атака е сравнително лесна. В идеалния случай приложението се изтегля от Mac App Store или директно от официалните уебсайтове на техните разработчици. В случая на Zoom, неговият оператор предлага собствен Център за изтегляне и официален инсталатор за Mac-ове с Apple Silicon и процесори Intel. Ако, от друга страна, изтеглено приложение веднага ви подкани да отидете в настройките за сигурност на macOS и ръчно да заобиколите предупреждението, за да го стартирате, GatekeeperЪъъ, наистина голяма червена светлина трябва да светне в главата ти.

CloudSyncD е чудесен пример за това как нападателите не винаги трябва да са сложни, за да пробият механизмите за сигурност. Appлу. Понякога просто трябва да убедят потребителя сам да заобиколи защитата на своя Mac. И ако скрият целия процес зад привидно професионална инсталация на добре познато приложение, може да не е трудно да се забележи трикът им.

Най-четеният днес

.