Luk annoncen

Selvom Mac-computere generelt betragtes som relativt sikre computere, er deres brugere ikke immune over for forskellige svindelnumre og malware. Sikkerhedseksperter fra Jamf Threat Labs har nu advaret om en ny trussel kaldet CloudSyncD, som udgiver sig for at være et installationsprogram til den populære Zoom-app. Selvom vi har set en række lignende falske installationsprogrammer tidligere, er dette særligt interessant på grund af den måde, det forsøger at omgå sikkerhedsbeskyttelser på. GatekeeperI stedet for at lede efter en eller anden sofistikeret fejl i macOS, overtaler angriberne blot brugeren til at deaktivere systemets beskyttelse for dem.

CloudSyncD ligner ved første øjekast et helt normalt Zoom-installationsprogram til Mac. Efter åbning af det downloadede diskbillede præsenteres brugeren for et vindue med et programikon og en genvej til mappen Programmer, noget som macOS-brugere er bekendt med fra installation af en række forskellige programmer. Det skadelige program er dog ikke korrekt signeret eller notariseret, og Gatekeeper derfor blokerer den den under normal opstart. Og det er her, angribernes ret smarte trick kommer i spil.

Dette falske Mac Zoom-installationsprogram har en lusket måde at omgå det på Gatekeeper.jpg

Installationsvejledningen er faktisk instruktioner til at omgå beskyttelsen

I baggrunden af ​​installationsvinduet er der en nummereret vejledning, der forklarer brugeren, hvad de skal gøre, hvis de vil installere den påståede Zoom. Vejledningen fører dem til Systemindstillinger, derefter til Privatliv og sikkerhed og derefter tiloneMarkér muligheden "Åbn alligevel". Brugeren bliver derefter også bedt om at indtaste en annonceminiadgangskode. Alt virker som en normal procedure, der er nødvendig for at fuldføre installationen, men i virkeligheden omgår brugeren den med sine egne hænder. Gatekeeper og tillader den applikation at køre, som macOS advarede ham om blot få øjeblikke tidligere.

Det er her, hele angrebet er ret smart. CloudSyncD behøver ikke at lede efter en sikkerhedsfejl, der kunne Gatekeeper teknisk omgået. Den bruger en legitim macOS-mulighed beregnet til tilfælde, hvor brugeren virkelig har tillid til den applikation, de bruger. Apple kan ikke verificere. Han selv Apple Den advarer dog eksplicit om, at brugerne kun bør bruge denne mulighed, hvis de er sikre på, at softwaren kommer fra en pålidelig kilde.

Efter at have indtastet adgangskoden, verificerer det falske installationsprogram den først lokalt og viser derefter en falsk Zoom-downloadstatus, så offeret har muligvis ingen grund til at mistænke noget. CloudSyncD starter derefter sin anden del og opretter en bagdør på Mac'en, hvorigennem den kan kommunikere med angribernes server. Ifølge Jamfus analyse kan den blandt andet registrere data indtastet af brugeren, periodisk sende information til angriberne og modtage kommandoer til at udføre yderligere kode eksternt. Kommunikationen kan forekomme med intervaller på blot et par sekunder.

Interessant nok sendes selve adgangskoden fra det falske godkendelsesvindue ifølge Jamf ikke direkte til angriberne. I stedet skjuler malwaren den i en tilsyneladende uskyldig konfigurationsfil ved hjælp af usynlige Unicode-tegn og bruger den derefter lokalt til sin videre drift. Sikkerhedseksperter advarer også om, at CloudSyncD har ikke indbyggede funktioner til automatisk at udtrække adgangskoder fra browsere, nøgleringe eller kryptovaluta-wallets. Men på grund af muligheden for at udføre kommandoer eksternt kan en angriber udnytte den kompromitterede Mac yderligere.

Download kun Zoom fra Zoom

Heldigvis er det relativt simpelt at forsvare sig mod et sådant angreb. Applikationen downloades ideelt set fra Mac App Store eller direkte fra udviklernes officielle hjemmesider. I tilfælde af Zoom tilbyder operatøren sit eget downloadcenter og et officielt installationsprogram til Macs med Apple Silicon og Intel-processorer. Hvis et downloadet program derimod straks beder dig om at gå til macOS-sikkerhedsindstillinger og manuelt omgå advarslen for at køre det, GatekeeperØh, et rigtig stort rødt lys burde tændes i dit hoved.

CloudSyncD er et godt eksempel på, hvordan angribere ikke altid behøver at være komplicerede for at bryde sikkerhedsmekanismer. Applu. Nogle gange skal de bare overbevise brugeren om selv at omgå deres Macs beskyttelse. Og hvis de skjuler hele processen bag en tilsyneladende professionel installation af et velkendt program, er det måske ikke svært at få øje på deres trick.

Dagens mest læste

.