סגור מודעה

למרות שמחשבי מק נחשבים בדרך כלל למחשבים מאובטחים יחסית, המשתמשים בהם אינם חסינים מפני הונאות ותוכנות זדוניות שונות. מומחי אבטחה מ-Jamf Threat Labs הזהירו כעת מפני איום חדש בשם CloudSyncD, שמתחזה למתקין של אפליקציית זום הפופולרית. אמנם ראינו מספר מתקינים מזויפים דומים בעבר, אך תוכנת SyncD מעניינת במיוחד בשל האופן שבו היא מנסה לעקוף הגנות אבטחה. Gatekeeperבמקום לחפש פגם מתוחכם כלשהו ב-macOS, תוקפים פשוט משכנעים את המשתמש להשבית את הגנת המערכת עבורם.

Cloudבמבט ראשון נראה SyncD כמו מתקין Zoom רגיל לחלוטין עבור Mac. לאחר פתיחת תמונת הדיסק שהורדה, מוצג למשתמש חלון עם סמל יישום וקיצור דרך לתיקיית היישומים, דבר שמשתמשי macOS מכירים מהתקנת מגוון תוכניות. עם זאת, היישום הזדוני אינו חתום או מאומת כראוי, ו Gatekeeper לכן, הוא חוסם אותו במהלך אתחול רגיל. וכאן נכנס לתמונה הטריק החכם למדי של התוקפים.

למתקין זום המזויף הזה של מק יש דרך ערמומית לעקוף אותו Gatekeeper. Jpg

הוראות ההתקנה הן למעשה הוראות לעקיפת ההגנה

ברקע חלון ההתקנה, יש מדריך ממוספר המסביר למשתמש מה לעשות אם ברצונו להתקין את זום לכאורה. ההוראות מובילות אותו להגדרות מערכת, לאחר מכן לפרטיות ואבטחה, ולאחר מכן ל...oneסמן את האפשרות "פתח בכל מקרה". לאחר מכן המשתמש יתבקש גם להזין מודעהminiסיסמה. הכל נראה כמו הליך רגיל הדרוש להשלמת ההתקנה, אך במציאות המשתמש עוקף אותה במו ידיו. Gatekeeper ומאפשר לאפליקציה לפעול ש-macOS הזהיר אותו לגביה רגעים ספורים קודם לכן.

כאן כל ההתקפה די חכמה. CloudSyncD לא צריך לחפש פרצת אבטחה שעלולה Gatekeeper עקיפה טכנית. היא משתמשת באפשרות macOS לגיטימית המיועדת למקרים בהם המשתמש באמת סומך על האפליקציה בה הוא משתמש. Apple לא יכול לאמת. את עצמו Apple עם זאת, הוא מזהיר במפורש כי משתמשים צריכים להשתמש באפשרות זו רק אם הם בטוחים שהתוכנה מגיעה ממקור מהימן.

לאחר הזנת הסיסמה, המתקין המזויף מאמת אותה תחילה באופן מקומי ולאחר מכן מציג התקדמות הורדה מזויפת של זום, כך שייתכן שלקורבן אין סיבה לחשוד במשהו. Cloudלאחר מכן, SyncD מפעיל את החלק השני שלו ויוצר דלת אחורית במחשב ה-Mac שדרכה הוא יכול לתקשר עם שרת התוקפים. על פי הניתוח של Jamfu, הוא יכול, בין היתר, לתעד נתונים שהוזנו על ידי המשתמש, לשלוח מידע לתוקפים מעת לעת ולקבל פקודות לביצוע מרחוק של קוד נוסף. התקשורת יכולה להתרחש במרווחים של מספר שניות בלבד.

מעניין לציין, שלפי Jamf, הסיסמה עצמה מחלון האישור המזויף אינה נשלחת ישירות לתוקפים. במקום זאת, התוכנה הזדונית מסתירה אותה בקובץ תצורה תמים לכאורה באמצעות תווי יוניקוד בלתי נראים ולאחר מכן משתמשת בה באופן מקומי להמשך פעולתה. מומחי אבטחה מזהירים גם כי Cloudל-SyncD אין תכונות מובנות לחילוץ אוטומטי של סיסמאות מדפדפנים, מחזיקי מפתחות או ארנקי מטבעות קריפטוגרפיים. עם זאת, בשל היכולת לבצע פקודות מרחוק, תוקף יכול לנצל את ה-Mac שנפרץ.

הורידו את זום רק מ-Zom

למרבה המזל, הגנה מפני מתקפה כזו היא פשוטה יחסית. באופן אידיאלי, ניתן להוריד את האפליקציה מ... Mac App Store או ישירות מהאתרים הרשמיים של המפתחים שלהם. במקרה של זום, המפעיל שלה מציע מרכז הורדות משלו ומתקין רשמי עבור מקינטוש עם Apple Silicon ומעבדי אינטל. מצד שני, אם אפליקציה שהורדת מבקשת ממך מיד לעבור להגדרות האבטחה של macOS ולעקוף ידנית את האזהרה כדי להפעיל אותה, Gatekeeperאה, אמורה להידלק לך נורה אדומה גדולה בראש.

CloudSyncD הוא דוגמה מצוינת לאופן שבו תוקפים לא תמיד צריכים להיות מסובכים כדי לפרוץ מנגנוני אבטחה. Appלפעמים הם פשוט צריכים לשכנע את המשתמש לעקוף בעצמם את הגנת ה-Mac שלהם. ואם הם מסתירים את כל התהליך מאחורי התקנה מקצועית לכאורה של אפליקציה ידועה, ייתכן שלא יהיה קשה לזהות את הטריק שלהם.

הכי נקרא היום

.