विज्ञापन बंद करें

मैक को आमतौर पर अपेक्षाकृत सुरक्षित कंप्यूटर माना जाता है, फिर भी इसके उपयोगकर्ता विभिन्न घोटालों और मैलवेयर से अछूते नहीं हैं। जैम्फ थ्रेट लैब्स के सुरक्षा विशेषज्ञों ने अब एक नए खतरे के बारे में चेतावनी दी है जिसे कहा जाता है CloudSyncD, जो लोकप्रिय Zoom ऐप के इंस्टॉलर के रूप में खुद को पेश करता है। हमने अतीत में इसी तरह के कई नकली इंस्टॉलर देखे हैं, लेकिन यह वाला सुरक्षा उपायों को दरकिनार करने के अपने तरीके के कारण विशेष रूप से दिलचस्प है। GatekeepermacOS में किसी जटिल खामी की तलाश करने के बजाय, हमलावर सीधे उपयोगकर्ता को सिस्टम की सुरक्षा को निष्क्रिय करने के लिए मना लेते हैं।

Cloudपहली नज़र में SyncD एक सामान्य Zoom इंस्टॉलर जैसा दिखता है। डाउनलोड की गई डिस्क इमेज खोलने के बाद, उपयोगकर्ता के सामने एक विंडो खुलती है जिसमें एक एप्लिकेशन आइकन और एप्लिकेशन फ़ोल्डर का शॉर्टकट होता है, जो macOS उपयोगकर्ता कई प्रोग्राम इंस्टॉल करते समय देखते हैं। हालांकि, यह दुर्भावनापूर्ण एप्लिकेशन ठीक से हस्ताक्षरित या नोटरीकृत नहीं है, और Gatekeeper इसलिए, यह सामान्य स्टार्टअप के दौरान इसे ब्लॉक कर देता है। और यहीं पर हमलावरों की चालाकी काम आती है।

इस नकली मैक ज़ूम इंस्टॉलर में इसे बायपास करने का एक चालाक तरीका है। GatekeeperJpg.

स्थापना निर्देश वास्तव में सुरक्षा को दरकिनार करने के निर्देश हैं।

इंस्टॉलेशन विंडो के बैकग्राउंड में एक क्रमांकित गाइड है जो उपयोगकर्ता को यह समझाता है कि ज़ूम को इंस्टॉल करने के लिए उन्हें क्या करना होगा। ये निर्देश उन्हें सिस्टम सेटिंग्स, फिर गोपनीयता और सुरक्षा, और फिर आगे ले जाते हैं।one"फिर भी खोलें" विकल्प चुनें। इसके बाद उपयोगकर्ता से विज्ञापन दर्ज करने के लिए कहा जाएगा।miniपासवर्ड। सब कुछ इंस्टॉलेशन पूरा करने के लिए आवश्यक एक सामान्य प्रक्रिया की तरह प्रतीत होता है, लेकिन वास्तव में उपयोगकर्ता इसे अपने हाथों से दरकिनार कर रहा है। Gatekeeper और यह उस एप्लिकेशन को चलाने की अनुमति देता है जिसके बारे में मैकओएस ने उसे कुछ ही क्षण पहले चेतावनी दी थी।

इस पूरे हमले में यही सबसे बड़ी चतुराई है। CloudSyncD को किसी सुरक्षा खामी की तलाश करने की आवश्यकता नहीं है जो Gatekeeper तकनीकी रूप से इसे दरकिनार कर दिया गया है। यह macOS के एक वैध विकल्प का उपयोग करता है, जो उन मामलों के लिए है जहां उपयोगकर्ता वास्तव में उस एप्लिकेशन पर भरोसा करता है जिसका वह उपयोग कर रहा है। Apple पुष्टि नहीं कर सकता। स्वयं Apple हालांकि, इसमें स्पष्ट रूप से चेतावनी दी गई है कि उपयोगकर्ताओं को इस विकल्प का उपयोग तभी करना चाहिए जब वे सुनिश्चित हों कि सॉफ्टवेयर किसी विश्वसनीय स्रोत से आया है।

पासवर्ड दर्ज करने के बाद, नकली इंस्टॉलर पहले इसे स्थानीय रूप से सत्यापित करता है और फिर ज़ूम डाउनलोड की नकली प्रगति प्रदर्शित करता है, ताकि पीड़ित को कुछ भी संदेह करने का कोई कारण न हो। Cloudइसके बाद SyncD अपना दूसरा चरण शुरू करता है और Mac पर एक बैकडोर बनाता है जिसके माध्यम से यह हमलावरों के सर्वर से संपर्क कर सकता है। Jamfu के विश्लेषण के अनुसार, यह उपयोगकर्ता द्वारा दर्ज किए गए डेटा को रिकॉर्ड कर सकता है, समय-समय पर हमलावरों को जानकारी भेज सकता है और अतिरिक्त कोड को दूरस्थ रूप से निष्पादित करने के लिए आदेश प्राप्त कर सकता है। यह संचार कुछ ही सेकंड के अंतराल पर हो सकता है।

दिलचस्प बात यह है कि जैम्फ के अनुसार, नकली प्राधिकरण विंडो से प्राप्त पासवर्ड सीधे हमलावरों को नहीं भेजा जाता है। इसके बजाय, मैलवेयर इसे अदृश्य यूनिकोड वर्णों का उपयोग करके एक दिखने में सामान्य कॉन्फ़िगरेशन फ़ाइल में छिपा देता है और फिर आगे की कार्रवाई के लिए स्थानीय रूप से इसका उपयोग करता है। सुरक्षा विशेषज्ञ यह भी चेतावनी देते हैं कि CloudSyncD में ब्राउज़र, कीचेन या क्रिप्टोकरेंसी वॉलेट से पासवर्ड स्वचालित रूप से निकालने की अंतर्निहित सुविधाएँ नहीं हैं। हालाँकि, दूरस्थ रूप से कमांड निष्पादित करने की क्षमता के कारण, हमलावर समझौता किए गए मैक का और अधिक फायदा उठा सकता है।

Zoom को केवल Zoom वेबसाइट से ही डाउनलोड करें।

सौभाग्यवश, ऐसे हमले से बचाव अपेक्षाकृत सरल है। एप्लिकेशन को आदर्श रूप से यहां से डाउनलोड किया जाता है। Mac App Store या सीधे उनके डेवलपर्स की आधिकारिक वेबसाइटों से। ज़ूम के मामले में, इसका ऑपरेटर अपना खुद का डाउनलोड सेंटर और मैक के लिए एक आधिकारिक इंस्टॉलर प्रदान करता है। Apple Silicon और इंटेल प्रोसेसर। दूसरी ओर, यदि कोई डाउनलोड किया गया एप्लिकेशन तुरंत आपसे macOS सुरक्षा सेटिंग्स में जाने और चेतावनी को मैन्युअल रूप से बायपास करने के लिए कहता है ताकि आप उसे चला सकें, Gatekeeperअह, आपके दिमाग में एक बहुत बड़ी लाल बत्ती जल जानी चाहिए।

CloudSyncD इस बात का एक बेहतरीन उदाहरण है कि हमलावरों को सुरक्षा तंत्रों को भेदने के लिए हमेशा जटिल होने की आवश्यकता नहीं होती है। Appकभी-कभी उन्हें बस उपयोगकर्ता को अपने मैक की सुरक्षा को स्वयं ही बायपास करने के लिए राजी करने की आवश्यकता होती है। और यदि वे पूरी प्रक्रिया को किसी जाने-माने एप्लिकेशन के पेशेवर दिखने वाले इंस्टॉलेशन के पीछे छिपा देते हैं, तो उनकी चाल को पहचानना मुश्किल नहीं हो सकता है।

आज सबसे ज्यादा पढ़ा गया

.