Hirdetés bezárása

Bár a Mac számítógépeket általában viszonylag biztonságosnak tartják, felhasználóik sem mentesek a különféle csalásoktól és rosszindulatú programoktól. A Jamf Threat Labs biztonsági szakértői most egy új fenyegetésre, az úgynevezett... CloudSyncD, ami a népszerű Zoom alkalmazás telepítőjének adja ki magát. Bár a múltban számos hasonló hamis telepítővel találkoztunk már, ez különösen érdekes a biztonsági védelmek megkerülésére tett kísérlete miatt. GatekeeperAhelyett, hogy valamilyen kifinomult hibát keresnének a macOS-ben, a támadók egyszerűen meggyőzik a felhasználót, hogy tiltsa le a rendszer védelmét.

CloudA SyncD első pillantásra egy teljesen átlagos Zoom telepítőnek tűnik Macre. A letöltött lemezkép megnyitása után a felhasználó egy ablakot lát egy alkalmazás ikonnal és egy parancsikonnal az Alkalmazások mappához, ami ismerős a macOS felhasználók számára számos program telepítése során. A rosszindulatú alkalmazás azonban nincs megfelelően aláírva vagy hitelesítve, és... Gatekeeper ezért blokkolja azt normál indításkor. És itt jön képbe a támadók meglehetősen okos trükkje.

Ez a hamis Mac Zoom telepítő alattomos módon kerüli meg a rendszert Gatekeeper. Jpg

A telepítési utasítások valójában a védelem megkerülésére vonatkozó utasítások.

A telepítőablak hátterében egy számozott útmutató látható, amely elmagyarázza a felhasználónak, mit kell tennie, ha telepíteni szeretné az állítólagos Zoomot. Az utasítások a Rendszerbeállításokhoz, majd az Adatvédelem és biztonság menüponthoz, végül pedig a következőhöz viszik a felhasználót:oneJelölje be a „Megnyitás mindenképpen” lehetőséget. A felhasználót ezután egy hirdetés megadására is kéri a rendszer.minijelszó. Minden a telepítés befejezéséhez szükséges szokásos eljárásnak tűnik, de a valóságban a felhasználó a saját kezével kerüli meg. Gatekeeper és lehetővé teszi az alkalmazás futtatását, amelyről a macOS néhány pillanattal korábban figyelmeztette őt.

Itt az egész támadás elég ötletes. CloudA SyncD-nek nem kell olyan biztonsági hibát keresnie, amely Gatekeeper technikailag megkerülhető. Egy legitim macOS opciót használ, amelyet olyan esetekre terveztek, amikor a felhasználó valóban megbízik a használt alkalmazásban. Apple nem tudja ellenőrizni. Ő maga Apple ugyanakkor kifejezetten figyelmeztet, hogy a felhasználók csak akkor használják ezt a lehetőséget, ha biztosak abban, hogy a szoftver megbízható forrásból származik.

A jelszó megadása után a hamis telepítő először helyben ellenőrzi azt, majd megjeleníti a hamis Zoom letöltési folyamatot, így az áldozatnak lehet, hogy nincs oka semmire sem gyanakodni. CloudA SyncD ezután elindítja a második részét, és létrehoz egy hátsó ajtót a Mac gépen, amelyen keresztül kommunikálhat a támadók szerverével. A Jamfu elemzése szerint többek között képes rögzíteni a felhasználó által megadott adatokat, rendszeresen információkat küldeni a támadóknak, és parancsokat fogadni további kód távoli végrehajtására. A kommunikáció akár néhány másodperces időközönként is történhet.

Érdekes módon a Jamf szerint magát a jelszót a hamis hitelesítési ablakból nem közvetlenül a támadók kapják meg. Ehelyett a rosszindulatú program egy látszólag ártatlan konfigurációs fájlban rejti el, láthatatlan Unicode karaktereket használva, majd helyben felhasználja a további működéséhez. Biztonsági szakértők arra is figyelmeztetnek, hogy CloudA SyncD nem rendelkezik beépített funkciókkal a jelszavak automatikus kinyerésére böngészőkből, kulcstartókból vagy kriptovaluta-tárcákból. Azonban a távoli parancsvégrehajtási képesség miatt a támadó jobban kihasználhatja a feltört Mac támadásait.

Csak Zoom-ról töltsd le a Zoom-ot

Szerencsére az ilyen támadások elleni védekezés viszonylag egyszerű. Az alkalmazás ideális esetben innen tölthető le: Mac App Store vagy közvetlenül a fejlesztők hivatalos weboldalairól. A Zoom esetében az üzemeltető saját letöltőközpontot és hivatalos telepítőt kínál Mac gépekre Apple Silicon és Intel processzorok. Ha viszont egy letöltött alkalmazás azonnal arra kéri, hogy a futtatásához lépjen a macOS biztonsági beállításaihoz, és manuálisan kerülje meg a figyelmeztetést, GatekeeperÖöö, egy nagyon nagy piros lámpának kellene felvillannia a fejedben.

CloudA SyncD nagyszerű példa arra, hogy a támadóknak nem mindig kell bonyolultnak lenniük ahhoz, hogy feltörjék a biztonsági mechanizmusokat. Applu. Néha csak meg kell győzniük a felhasználót, hogy saját maguk kerülje meg a Mac védelmét. És ha az egész folyamatot egy jól ismert alkalmazás látszólag professzionális telepítése mögé rejtik, akkor nem lehet nehéz kiszúrni a trükkjüket.

A mai nap legolvasottabb

.