Tutup iklan

Meskipun Mac umumnya dianggap sebagai komputer yang relatif aman, penggunanya tidak kebal terhadap berbagai penipuan dan malware. Pakar keamanan dari Jamf Threat Labs kini telah memperingatkan tentang ancaman baru yang disebut CloudSyncD, yang menyamar sebagai penginstal untuk aplikasi Zoom yang populer. Meskipun kita telah melihat sejumlah penginstal palsu serupa di masa lalu, yang satu ini sangat menarik karena cara kerjanya dalam mencoba melewati perlindungan keamanan. GatekeeperAlih-alih mencari celah keamanan yang canggih di macOS, penyerang cukup meyakinkan pengguna untuk menonaktifkan perlindungan sistem bagi mereka.

CloudSekilas, SyncD tampak seperti penginstal Zoom biasa untuk Mac. Setelah membuka image disk yang diunduh, pengguna akan melihat jendela dengan ikon aplikasi dan pintasan ke folder Aplikasi, sesuatu yang sudah familiar bagi pengguna macOS dari instalasi berbagai program. Namun, aplikasi berbahaya ini tidak ditandatangani atau disahkan dengan benar, dan Gatekeeper Oleh karena itu, sistem memblokirnya selama proses startup normal. Dan di sinilah trik cerdas para penyerang berperan.

Installer Zoom palsu untuk Mac ini memiliki cara licik untuk melewati sistem yang ada. Gatekeeper. Jpg

Petunjuk instalasi sebenarnya adalah petunjuk untuk melewati sistem perlindungan.

Di latar belakang jendela instalasi, terdapat panduan bernomor yang menjelaskan kepada pengguna apa yang harus dilakukan jika mereka ingin menginstal Zoom. Instruksi tersebut mengarahkan mereka ke Pengaturan Sistem, kemudian ke Privasi dan Keamanan, dan kemudian keoneCentang opsi "Buka saja". Pengguna kemudian juga akan diminta untuk memasukkan iklan.minikata sandi. Semuanya tampak seperti prosedur normal yang diperlukan untuk menyelesaikan instalasi, tetapi pada kenyataannya pengguna melewatinya dengan caranya sendiri. Gatekeeper dan mengizinkan aplikasi yang beberapa saat sebelumnya telah diperingatkan oleh macOS untuk dijalankan.

Di sinilah letak kecerdikan dari keseluruhan serangan ini. CloudSyncD tidak perlu mencari celah keamanan yang bisa Gatekeeper Secara teknis berhasil dilewati. Ini menggunakan opsi macOS yang sah yang ditujukan untuk kasus di mana pengguna benar-benar mempercayai aplikasi yang mereka gunakan. Apple tidak dapat memverifikasi. Dirinya sendiri Apple Namun, secara eksplisit disebutkan bahwa pengguna hanya boleh menggunakan opsi ini jika yakin perangkat lunak tersebut berasal dari sumber yang terpercaya.

Setelah memasukkan kata sandi, penginstal palsu pertama-tama memverifikasinya secara lokal dan kemudian menampilkan progres pengunduhan Zoom palsu, sehingga korban mungkin tidak memiliki alasan untuk mencurigai apa pun. CloudSyncD kemudian meluncurkan bagian keduanya dan membuat pintu belakang (backdoor) pada Mac yang memungkinkannya berkomunikasi dengan server penyerang. Menurut analisis Jamfu, hal itu dapat, antara lain, merekam data yang dimasukkan oleh pengguna, secara berkala mengirimkan informasi kepada penyerang, dan menerima perintah untuk mengeksekusi kode tambahan dari jarak jauh. Komunikasi dapat terjadi dalam interval hanya beberapa detik.

Menariknya, menurut Jamf, kata sandi itu sendiri dari jendela otorisasi palsu tidak dikirim langsung ke penyerang. Sebaliknya, malware menyembunyikannya dalam file konfigurasi yang tampak tidak berbahaya menggunakan karakter Unicode yang tidak terlihat dan kemudian menggunakannya secara lokal untuk operasi selanjutnya. Pakar keamanan juga memperingatkan bahwa CloudSyncD tidak memiliki fitur bawaan untuk mengekstrak kata sandi secara otomatis dari browser, Keychain, atau dompet mata uang kripto. Namun, karena kemampuannya untuk mengeksekusi perintah dari jarak jauh, penyerang dapat mengeksploitasi Mac yang telah disusupi lebih lanjut.

Unduh Zoom hanya dari Zoom.

Untungnya, menangkal serangan semacam itu relatif mudah. ​​Aplikasi ini idealnya diunduh dari Mac App Store atau langsung dari situs web resmi pengembangnya. Dalam kasus Zoom, operatornya menawarkan Pusat Unduhan sendiri dan penginstal resmi untuk Mac dengan Apple Silicon dan prosesor Intel. Namun, jika aplikasi yang diunduh langsung meminta Anda untuk membuka pengaturan keamanan macOS dan secara manual melewati peringatan tersebut agar dapat dijalankan, GatekeeperEh, seharusnya ada lampu merah besar yang menyala di kepala Anda.

CloudSyncD adalah contoh bagus tentang bagaimana penyerang tidak selalu harus menggunakan cara yang rumit untuk membobol mekanisme keamanan. AppLu. Terkadang mereka hanya perlu meyakinkan pengguna untuk melewati perlindungan Mac mereka sendiri. Dan jika mereka menyembunyikan seluruh proses di balik instalasi aplikasi terkenal yang tampak profesional, mungkin tidak sulit untuk mendeteksi trik mereka.

Yang paling banyak dibaca hari ini

.