Sebbene i Mac siano generalmente considerati computer relativamente sicuri, i loro utenti non sono immuni a varie truffe e malware. Gli esperti di sicurezza di Jamf Threat Labs hanno ora messo in guardia contro una nuova minaccia chiamata CloudSyncD si maschera da programma di installazione per la popolare app Zoom. Sebbene in passato abbiamo già visto diversi falsi programmi di installazione simili, questo è particolarmente interessante per il modo in cui tenta di eludere le protezioni di sicurezza. GatekeeperAnziché cercare qualche falla sofisticata in macOS, gli aggressori si limitano a convincere l'utente a disattivare le protezioni del sistema.
CloudA prima vista, SyncD sembra un normalissimo programma di installazione di Zoom per Mac. Dopo aver aperto l'immagine disco scaricata, all'utente viene mostrata una finestra con l'icona dell'applicazione e un collegamento alla cartella Applicazioni, qualcosa che gli utenti macOS conoscono bene grazie all'installazione di vari programmi. Tuttavia, l'applicazione dannosa non è firmata o autenticata correttamente e Gatekeeper Pertanto, lo blocca durante il normale avvio. Ed è qui che entra in gioco il trucco piuttosto astuto degli aggressori.
Le istruzioni di installazione sono in realtà istruzioni per aggirare la protezione
Sullo sfondo della finestra di installazione, c'è una guida numerata che spiega all'utente cosa fare se vuole installare il presunto Zoom. Le istruzioni li portano a Impostazioni di sistema, poi a Privacy e sicurezza e poi aoneseleziona l'opzione "Apri comunque". All'utente viene quindi richiesto di inserire un annunciominipassword. Tutto sembra una normale procedura necessaria per completare l'installazione, ma in realtà l'utente la sta aggirando manualmente. Gatekeeper e consente l'esecuzione dell'applicazione di cui macOS lo aveva avvertito solo pochi istanti prima.
È proprio qui che risiede la genialità dell'intero attacco. CloudSyncD non ha bisogno di cercare una falla di sicurezza che potrebbe Gatekeeper Tecnicamente aggirato. Utilizza un'opzione legittima di macOS pensata per i casi in cui l'utente si fida veramente dell'applicazione che sta utilizzando. Apple non può verificare. Se stesso Apple Tuttavia, avverte esplicitamente che gli utenti dovrebbero utilizzare questa opzione solo se sono certi che il software provenga da una fonte attendibile.
Dopo aver inserito la password, il finto programma di installazione la verifica prima localmente e poi mostra un falso avanzamento del download di Zoom, in modo che la vittima non abbia motivo di sospettare nulla. CloudSyncD avvia quindi la sua seconda parte e crea una backdoor sul Mac attraverso la quale può comunicare con il server degli aggressori. Secondo l'analisi di Jamfu, può, tra le altre cose, registrare i dati inseriti dall'utente, inviare periodicamente informazioni agli aggressori e ricevere comandi per eseguire da remoto codice aggiuntivo. La comunicazione può avvenire a intervalli di pochi secondi.
È interessante notare che, secondo Jamf, la password stessa dalla falsa finestra di autorizzazione non viene inviata direttamente agli aggressori. Il malware, invece, la nasconde in un file di configurazione apparentemente innocuo utilizzando caratteri Unicode invisibili e poi la utilizza localmente per le sue operazioni successive. Gli esperti di sicurezza avvertono inoltre che CloudSyncD non dispone di funzionalità integrate per estrarre automaticamente le password da browser, Portachiavi o portafogli di criptovalute. Tuttavia, grazie alla possibilità di eseguire comandi da remoto, un utente malintenzionato può sfruttare ulteriormente le vulnerabilità del Mac compromesso.
Potrebbe interessarti
Scarica Zoom solo da Zoom
Fortunatamente, difendersi da un attacco del genere è relativamente semplice. L'applicazione viene idealmente scaricata da Mac App Store o direttamente dai siti web ufficiali dei rispettivi sviluppatori. Nel caso di Zoom, il suo operatore offre il proprio Download Center e un programma di installazione ufficiale per Mac con Apple Silicon e processori Intel. Se, d'altra parte, un'applicazione scaricata ti chiede immediatamente di andare alle impostazioni di sicurezza di macOS e di ignorare manualmente l'avviso per poterla eseguire, GatekeeperEhm, dovrebbe accendersi una luce rossa nella tua testa.
CloudSyncD è un ottimo esempio di come gli aggressori non debbano necessariamente ricorrere a stratagemmi complessi per violare i meccanismi di sicurezza. Applu. A volte devono solo convincere l'utente a bypassare da solo la protezione del proprio Mac. E se nascondono l'intero processo dietro un'installazione apparentemente professionale di un'applicazione ben nota, potrebbe non essere difficile smascherare il loro trucco.