Κλείσιμο διαφήμισης

Παρόλο που οι υπολογιστές Mac θεωρούνται γενικά σχετικά ασφαλείς, οι χρήστες τους δεν είναι άτρωτοι σε διάφορες απάτες και κακόβουλο λογισμικό. Ειδικοί ασφαλείας από την Jamf Threat Labs προειδοποίησαν τώρα για μια νέα απειλή που ονομάζεται... CloudSyncD, το οποίο μεταμφιέζεται σε πρόγραμμα εγκατάστασης για τη δημοφιλή εφαρμογή Zoom. Ενώ έχουμε δει πολλά παρόμοια ψεύτικα προγράμματα εγκατάστασης στο παρελθόν, αυτό είναι ιδιαίτερα ενδιαφέρον για τον τρόπο με τον οποίο προσπαθεί να παρακάμψει τις προστασίες ασφαλείας. GatekeeperΑντί να αναζητούν κάποιο εξελιγμένο ελάττωμα στο macOS, οι εισβολείς απλώς πείθουν τον χρήστη να απενεργοποιήσει την προστασία του συστήματος για αυτούς.

CloudΜε την πρώτη ματιά, το SyncD μοιάζει με ένα εντελώς κανονικό πρόγραμμα εγκατάστασης Zoom για Mac. Αφού ανοίξει την εικόνα δίσκου που έχει ληφθεί, ο χρήστης εμφανίζεται σε ένα παράθυρο με ένα εικονίδιο εφαρμογής και μια συντόμευση προς τον φάκελο Εφαρμογές, κάτι με το οποίο οι χρήστες macOS είναι εξοικειωμένοι από την εγκατάσταση μιας ποικιλίας προγραμμάτων. Ωστόσο, η κακόβουλη εφαρμογή δεν είναι σωστά υπογεγραμμένη ή πιστοποιημένη και Gatekeeper επομένως, το μπλοκάρει κατά την κανονική εκκίνηση. Και εδώ είναι που παίζει ρόλο το μάλλον έξυπνο κόλπο των επιτιθέμενων.

Αυτό το ψεύτικο πρόγραμμα εγκατάστασης Mac Zoom έχει έναν ύπουλο τρόπο να το παρακάμψει Gatekeeper.jpg

Οι οδηγίες εγκατάστασης είναι στην πραγματικότητα οδηγίες για την παράκαμψη της προστασίας

Στο φόντο του παραθύρου εγκατάστασης, υπάρχει ένας αριθμημένος οδηγός που εξηγεί στον χρήστη τι πρέπει να κάνει εάν θέλει να εγκαταστήσει το υποτιθέμενο Zoom. Οι οδηγίες τον οδηγούν στις Ρυθμίσεις Συστήματος, έπειτα στις Απόρρητο και Ασφάλεια και τέλος στιςoneΕπιλέξτε την επιλογή "Άνοιγμα ούτως ή άλλως". Στη συνέχεια, ο χρήστης θα σας ζητηθεί να εισαγάγετε μια διαφήμιση.miniκωδικό πρόσβασης. Όλα φαίνονται σαν μια κανονική διαδικασία απαραίτητη για την ολοκλήρωση της εγκατάστασης, αλλά στην πραγματικότητα ο χρήστης την παρακάμπτει με τα χέρια του. Gatekeeper και επιτρέπει στην εφαρμογή να εκτελεί την εφαρμογή για την οποία το macOS τον είχε προειδοποιήσει λίγα λεπτά νωρίτερα.

Εδώ είναι που όλη η επίθεση είναι αρκετά έξυπνη. CloudΤο SyncD δεν χρειάζεται να αναζητήσει κάποιο ελάττωμα ασφαλείας που θα μπορούσε Gatekeeper τεχνικά παρακάμπτεται. Χρησιμοποιεί μια νόμιμη επιλογή macOS που προορίζεται για περιπτώσεις όπου ο χρήστης εμπιστεύεται πραγματικά την εφαρμογή που χρησιμοποιεί. Apple δεν μπορεί να επαληθεύσει. Ο ίδιος Apple Ωστόσο, προειδοποιεί ρητά ότι οι χρήστες θα πρέπει να χρησιμοποιούν αυτήν την επιλογή μόνο εάν είναι βέβαιοι ότι το λογισμικό προέρχεται από αξιόπιστη πηγή.

Αφού εισαγάγει τον κωδικό πρόσβασης, το ψεύτικο πρόγραμμα εγκατάστασης τον επαληθεύει πρώτα τοπικά και στη συνέχεια εμφανίζει μια ψεύτικη πρόοδο λήψης Zoom, επομένως το θύμα μπορεί να μην έχει κανένα λόγο να υποψιαστεί τίποτα. CloudΣτη συνέχεια, το SyncD εκκινεί το δεύτερο μέρος του και δημιουργεί μια κερκόπορτα στο Mac μέσω της οποίας μπορεί να επικοινωνήσει με τον διακομιστή των εισβολέων. Σύμφωνα με την ανάλυση του Jamfu, μπορεί, μεταξύ άλλων, να καταγράφει δεδομένα που εισάγει ο χρήστης, να στέλνει περιοδικά πληροφορίες στους εισβολείς και να λαμβάνει εντολές για την απομακρυσμένη εκτέλεση πρόσθετου κώδικα. Η επικοινωνία μπορεί να πραγματοποιείται σε διαστήματα μόλις λίγων δευτερολέπτων.

Είναι ενδιαφέρον ότι, σύμφωνα με την Jamf, ο ίδιος ο κωδικός πρόσβασης από το ψεύτικο παράθυρο εξουσιοδότησης δεν αποστέλλεται απευθείας στους εισβολείς. Αντίθετα, το κακόβουλο λογισμικό τον κρύβει σε ένα φαινομενικά αθώο αρχείο ρυθμίσεων χρησιμοποιώντας αόρατους χαρακτήρες Unicode και στη συνέχεια τον χρησιμοποιεί τοπικά για την περαιτέρω λειτουργία του. Οι ειδικοί ασφαλείας προειδοποιούν επίσης ότι CloudΤο SyncD δεν διαθέτει ενσωματωμένες λειτουργίες για την αυτόματη εξαγωγή κωδικών πρόσβασης από προγράμματα περιήγησης, Keychain ή πορτοφόλια κρυπτονομισμάτων. Ωστόσο, λόγω της δυνατότητας εκτέλεσης εντολών από απόσταση, ένας εισβολέας μπορεί να εκμεταλλευτεί περαιτέρω τον παραβιασμένο Mac.

Λήψη Zoom μόνο από Zoom

Ευτυχώς, η άμυνα ενάντια σε μια τέτοια επίθεση είναι σχετικά απλή. Η εφαρμογή ιδανικά μπορεί να ληφθεί από Mac App Store ή απευθείας από τους επίσημους ιστότοπους των προγραμματιστών τους. Στην περίπτωση του Zoom, ο πάροχος προσφέρει το δικό του Κέντρο Λήψεων και ένα επίσημο πρόγραμμα εγκατάστασης για Mac με Apple Silicon και επεξεργαστές Intel. Από την άλλη πλευρά, εάν μια εφαρμογή που έχετε κατεβάσει σας ζητήσει αμέσως να μεταβείτε στις ρυθμίσεις ασφαλείας του macOS και να παρακάμψετε χειροκίνητα την προειδοποίηση για να την εκτελέσετε, GatekeeperΈνα πολύ μεγάλο κόκκινο φως θα έπρεπε να ανάψει στο κεφάλι σου.

CloudΤο SyncD είναι ένα εξαιρετικό παράδειγμα του πώς οι εισβολείς δεν χρειάζεται πάντα να είναι περίπλοκοι για να παραβιάσουν τους μηχανισμούς ασφαλείας. Applu. Μερικές φορές απλώς χρειάζεται να πείσουν τον χρήστη να παρακάμψει οι ίδιοι την προστασία του Mac του. Και αν κρύβουν ολόκληρη τη διαδικασία πίσω από μια φαινομενικά επαγγελματική εγκατάσταση μιας γνωστής εφαρμογής, μπορεί να μην είναι δύσκολο να εντοπίσουν το κόλπο τους.

Τα πιο διαβασμένα σήμερα

.