Anuncio cerrado

Aunque los Mac generalmente se consideran computadoras relativamente seguras, sus usuarios no son inmunes a diversas estafas y malware. Expertos en seguridad de Jamf Threat Labs han advertido sobre una nueva amenaza llamada CloudSyncD se hace pasar por un instalador de la popular aplicación Zoom. Si bien ya hemos visto varios instaladores falsos similares, este resulta particularmente interesante por la forma en que intenta eludir las medidas de seguridad. GatekeeperEn lugar de buscar alguna vulnerabilidad sofisticada en macOS, los atacantes simplemente convencen al usuario para que desactive la protección del sistema.

CloudA primera vista, SyncD parece un instalador de Zoom completamente normal para Mac. Tras abrir la imagen de disco descargada, el usuario ve una ventana con un icono de la aplicación y un acceso directo a la carpeta Aplicaciones, algo con lo que los usuarios de macOS están familiarizados al instalar diversos programas. Sin embargo, la aplicación maliciosa no está firmada ni certificada correctamente, y Gatekeeper Por lo tanto, lo bloquea durante el arranque normal. Y aquí es donde entra en juego el ingenioso truco de los atacantes.

Este instalador falso de Zoom para Mac tiene una forma astuta de eludir el sistema. Gatekeeper.jpg

Las instrucciones de instalación son en realidad instrucciones para eludir la protección.

En el fondo de la ventana de instalación, hay una guía numerada que explica al usuario qué hacer si quiere instalar el supuesto Zoom. Las instrucciones lo llevan a Configuración del sistema, luego a Privacidad y seguridad, y luego aoneMarque la opción "Abrir de todos modos". A continuación, se le pedirá al usuario que introduzca un anuncio.minicontraseña. Todo parece un procedimiento normal necesario para completar la instalación, pero en realidad el usuario lo está eludiendo por su cuenta. Gatekeeper y permite que se ejecute la aplicación sobre la que macOS le había advertido apenas unos instantes antes.

Aquí es donde reside la genialidad de todo el ataque. CloudSyncD no necesita buscar una vulnerabilidad de seguridad que pueda Gatekeeper Técnicamente, se elude la medida. Utiliza una opción legítima de macOS destinada a casos en los que el usuario confía plenamente en la aplicación que está utilizando. Apple No puede verificarlo. Él mismo Apple Sin embargo, advierte explícitamente que los usuarios solo deben usar esta opción si están seguros de que el software proviene de una fuente confiable.

Tras introducir la contraseña, el instalador falso primero la verifica localmente y luego muestra un progreso de descarga falso de Zoom, por lo que la víctima puede no tener motivos para sospechar nada. CloudSyncD ejecuta entonces su segunda parte y crea una puerta trasera en la Mac a través de la cual puede comunicarse con el servidor de los atacantes. Según el análisis de Jamfu, puede, entre otras cosas, registrar los datos introducidos por el usuario, enviar información periódicamente a los atacantes y recibir comandos para ejecutar código adicional de forma remota. La comunicación puede producirse a intervalos de tan solo unos segundos.

Curiosamente, según Jamf, la contraseña de la ventana de autorización falsa no se envía directamente a los atacantes. En cambio, el malware la oculta en un archivo de configuración aparentemente inofensivo usando caracteres Unicode invisibles y luego la usa localmente para su posterior funcionamiento. Los expertos en seguridad también advierten que CloudSyncD no incluye funciones integradas para extraer automáticamente contraseñas de navegadores, llaveros o monederos de criptomonedas. Sin embargo, gracias a su capacidad para ejecutar comandos de forma remota, un atacante puede explotar aún más la vulnerabilidad del Mac comprometido.

Solo descarga Zoom desde Zoom

Afortunadamente, defenderse de este tipo de ataque es relativamente sencillo. La aplicación se descarga idealmente desde Mac App Store o directamente desde los sitios web oficiales de sus desarrolladores. En el caso de Zoom, su operador ofrece su propio Centro de descargas y un instalador oficial para Mac con Apple Silicon y procesadores Intel. Si, por otro lado, una aplicación descargada le pide inmediatamente que vaya a la configuración de seguridad de macOS y omita manualmente la advertencia para poder ejecutarla, GatekeeperEh, debería encenderse una luz roja muy grande en tu cabeza.

CloudSyncD es un gran ejemplo de cómo los atacantes no siempre tienen que ser complicados para vulnerar los mecanismos de seguridad. AppA veces, simplemente necesitan convencer al usuario de que omita la protección de su Mac por sí mismo. Y si ocultan todo el proceso tras una instalación aparentemente profesional de una aplicación conocida, puede que no sea difícil descubrir su truco.

Lo más leído de hoy

.