광고 닫기

맥은 일반적으로 비교적 안전한 컴퓨터로 여겨지지만, 맥 사용자도 다양한 사기 및 악성코드로부터 완전히 안전한 것은 아닙니다. Jamf Threat Labs의 보안 전문가들은 최근 새로운 위협에 대해 경고했습니다. CloudSyncD는 인기 앱인 Zoom의 설치 프로그램으로 위장한 악성 프로그램입니다. 과거에도 이와 유사한 가짜 설치 프로그램들을 본 적이 있지만, SyncD는 보안 시스템을 우회하려는 방식이 특히 흥미롭습니다. Gatekeeper공격자들은 macOS의 정교한 취약점을 찾는 대신, 사용자가 시스템 보호 기능을 비활성화하도록 유도하는 간단한 방법을 사용합니다.

CloudSyncD는 언뜻 보기에 완전히 정상적인 Mac용 Zoom 설치 프로그램처럼 보입니다. 다운로드한 디스크 이미지를 열면 macOS 사용자가 다양한 프로그램을 설치할 때 익숙한 애플리케이션 아이콘과 응용 프로그램 폴더 바로가기가 있는 창이 나타납니다. 그러나 이 악성 애플리케이션은 제대로 서명되거나 공증되지 않았으며, Gatekeeper 따라서 정상적인 시작 과정에서 이를 차단합니다. 그리고 바로 이 부분에서 공격자들의 교묘한 속임수가 드러납니다.

이 가짜 Mac용 Zoom 설치 프로그램은 교묘한 방법으로 설치 과정을 우회합니다. Gatekeeper. JPG

설치 설명서는 사실상 보호 기능을 우회하는 방법에 대한 설명서입니다.

설치 창 배경에는 사용자가 소위 Zoom을 설치하려면 어떻게 해야 하는지 설명하는 번호가 매겨진 안내가 있습니다. 이 안내에 따라 사용자는 시스템 설정, 개인 정보 및 보안으로 이동한 다음 설치 창으로 이동합니다.one"그래도 열기" 옵션을 선택하세요. 그러면 사용자에게 광고 내용을 입력하라는 메시지가 표시됩니다.mini비밀번호. 모든 것이 설치를 완료하는 데 필요한 정상적인 절차처럼 보이지만, 실제로는 사용자가 직접 그 절차를 우회하고 있는 것입니다. Gatekeeper 그리고 macOS가 방금 전에 경고했던 애플리케이션이 실행되도록 허용합니다.

바로 이 부분이 이번 공격의 핵심입니다. CloudSyncD는 보안 취약점을 찾을 필요가 없습니다. Gatekeeper 기술적으로는 우회된 방식입니다. 사용자가 자신이 사용하는 애플리케이션을 진정으로 신뢰하는 경우에 사용하도록 설계된 macOS의 정식 옵션을 사용합니다. Apple 확인할 수 없습니다. 본인 Apple 하지만 이 소프트웨어는 신뢰할 수 있는 출처에서 제공된 것인지 확실히 알 경우에만 사용해야 한다고 명시적으로 경고합니다.

비밀번호를 입력하면 가짜 설치 프로그램이 먼저 로컬에서 비밀번호를 확인한 다음 가짜 Zoom 다운로드 진행 상황을 표시하므로 피해자는 아무것도 의심할 이유가 없을 수 있습니다. CloudSyncD는 두 번째 단계를 실행하여 Mac에 백도어를 생성하고, 이를 통해 공격자의 서버와 통신할 수 있습니다. Jamfu의 분석에 따르면, 이 백도어는 사용자가 입력한 데이터를 기록하고, 주기적으로 공격자에게 정보를 전송하며, 원격으로 추가 코드를 실행하는 명령을 수신하는 등의 작업을 수행할 수 있습니다. 이러한 통신은 단 몇 초 간격으로 이루어질 수 있습니다.

흥미롭게도 Jamf에 따르면 가짜 인증 창의 비밀번호 자체가 공격자에게 직접 전송되는 것은 아닙니다. 대신 악성 프로그램은 보이지 않는 유니코드 문자를 사용하여 겉보기에는 무해해 보이는 구성 파일에 비밀번호를 숨긴 후, 이를 로컬에서 사용하여 추가 작업을 수행합니다. 보안 전문가들은 또한 다음과 같은 점을 경고합니다. CloudSyncD에는 브라우저, 키체인 또는 암호화폐 지갑에서 암호를 자동으로 추출하는 기능이 내장되어 있지 않습니다. 그러나 원격으로 명령을 실행할 수 있기 때문에 공격자는 손상된 Mac을 더욱 악용할 수 있습니다.

Zoom은 Zoom 공식 웹사이트에서만 다운로드하세요.

다행히 이러한 공격에 대한 방어는 비교적 간단합니다. 애플리케이션은 다음에서 다운로드하는 것이 가장 좋습니다. Mac App Store 또는 개발사의 공식 웹사이트에서 직접 다운로드할 수도 있습니다. Zoom의 경우, 운영사에서 자체 다운로드 센터와 Mac용 공식 설치 프로그램을 제공합니다. Apple Silicon 그리고 인텔 프로세서에서도 마찬가지입니다. 반면에 다운로드한 애플리케이션이 실행하기 전에 macOS 보안 설정으로 이동하여 경고를 수동으로 해제하라는 메시지를 표시하는 경우, Gatekeeper음, 머릿속에 아주 큰 경고등이 켜져야 할 거예요.

CloudSyncD는 공격자가 보안 메커니즘을 뚫기 위해 항상 복잡한 방법을 사용할 필요는 없다는 것을 보여주는 훌륭한 사례입니다. App때로는 사용자가 직접 맥의 보호 기능을 우회하도록 유도하는 것만으로도 충분할 수 있습니다. 그리고 유명 애플리케이션의 전문적인 설치처럼 보이도록 전체 과정을 숨겨 놓으면 속임수를 알아채기 쉬울 수 있습니다.

오늘 가장 많이 읽은 책

.