Nors „Mac“ kompiuteriai paprastai laikomi gana saugiais, jų naudotojai nėra apsaugoti nuo įvairių sukčiavimo atvejų ir kenkėjiškų programų. Saugumo ekspertai iš „Jamf Threat Labs“ dabar perspėjo apie naują grėsmę, vadinamą Cloud„SyncD“, kuri apsimeta populiarios „Zoom“ programėlės diegimo programa. Nors praeityje matėme nemažai panašių netikrų diegimo programų, ši ypač įdomi dėl to, kaip ji bando apeiti saugumo priemones. GatekeeperUžuot ieškoję kokio nors sudėtingo „macOS“ trūkumo, užpuolikai tiesiog įtikina vartotoją išjungti sistemos apsaugą.
CloudIš pirmo žvilgsnio „SyncD“ atrodo kaip visiškai įprasta „Zoom“ diegimo programa, skirta „Mac“. Atidarius atsisiųstą disko atvaizdą, vartotojui pateikiamas langas su programos piktograma ir nuoroda į programų aplanką – tai, ką „macOS“ vartotojai yra susipažinę su įdiegus įvairias programas. Tačiau kenkėjiška programa nėra tinkamai pasirašyta ar notariškai patvirtinta, ir... Gatekeeper todėl jis blokuoja jį įprasto paleidimo metu. Ir čia prasideda gana gudrus užpuolikų triukas.
Diegimo instrukcijos iš tikrųjų yra instrukcijos, kaip apeiti apsaugą
Diegimo lango fone pateikiamas sunumeruotas vadovas, kuriame vartotojui paaiškinama, ką daryti norint įdiegti tariamą „Zoom“. Instrukcijos nukreipia vartotoją į Sistemos nustatymus, tada į Privatumą ir saugumą, o tada įonepažymėkite parinktį „Vis tiek atidaryti“. Tada vartotojo taip pat prašoma įvesti skelbimąminislaptažodis. Viskas atrodo kaip įprasta procedūra, būtina diegimui užbaigti, tačiau iš tikrųjų vartotojas ją apeina savo rankomis. Gatekeeper ir leidžia paleisti programą, apie kurią „macOS“ jį perspėjo vos prieš kelias akimirkas.
Čia visa ataka yra gana gudri. Cloud„SyncD“ nereikia ieškoti saugumo spragos, kuri galėtų Gatekeeper techniškai apeinama. Ji naudoja teisėtą „macOS“ parinktį, skirtą tais atvejais, kai vartotojas tikrai pasitiki naudojama programa. Apple negali patikrinti. Pats Apple tačiau jame aiškiai įspėjama, kad vartotojai turėtų naudoti šią parinktį tik tuo atveju, jei yra tikri, kad programinė įranga yra iš patikimo šaltinio.
Įvedus slaptažodį, netikras diegimo programa pirmiausia jį patikrina vietoje, o tada parodo netikrą „Zoom“ atsisiuntimo eigą, todėl auka gali neturėti pagrindo ką nors įtarti. CloudTada „SyncD“ paleidžia antrąją dalį ir „Mac“ kompiuteryje sukuria galines duris, per kurias gali bendrauti su užpuolikų serveriu. Remiantis „Jamfu“ analize, ji, be kita ko, gali įrašyti vartotojo įvestus duomenis, periodiškai siųsti informaciją užpuolikams ir gauti komandas nuotoliniu būdu vykdyti papildomą kodą. Bendravimas gali vykti vos kas kelias sekundes.
Įdomu tai, kad, anot „Jamf“, pats slaptažodis iš netikro autorizacijos lango nėra siunčiamas tiesiai užpuolikams. Vietoj to, kenkėjiška programa jį paslepia, regis, nekaltame konfigūracijos faile, naudodama nematomus Unicode simbolius, ir vėliau naudoja lokaliai savo tolesniam veikimui. Saugumo ekspertai taip pat perspėja, kad Cloud„SyncD“ neturi integruotų funkcijų, kurios automatiškai išgautų slaptažodžius iš naršyklių, raktų pakabuko ar kriptovaliutų piniginių. Tačiau dėl galimybės nuotoliniu būdu vykdyti komandas užpuolikas gali dar labiau išnaudoti pažeistą „Mac“ kompiuterį.
Jums gali būti įdomu
Atsisiųskite „Zoom“ tik iš „Zoom“
Laimei, apsiginti nuo tokios atakos yra gana paprasta. Programą geriausia atsisiųsti iš Mac App Store arba tiesiogiai iš oficialių jų kūrėjų svetainių. „Zoom“ atveju, jos operatorius siūlo savo atsisiuntimų centrą ir oficialią diegimo programą „Mac“ kompiuteriams su Apple Silicon ir „Intel“ procesorius. Kita vertus, jei atsisiųsta programa iš karto paprašys eiti į „macOS“ saugos nustatymus ir rankiniu būdu apeiti įspėjimą, kad ją paleistumėte, GatekeeperTavo galvoje turėtų užsidegti didelė raudona lemputė.
Cloud„SyncD“ yra puikus pavyzdys, kaip užpuolikai ne visada turi būti sudėtingi, kad įsilaužtų į saugumo mechanizmus. Applu. Kartais jiems tereikia įtikinti vartotoją patiems apeiti „Mac“ apsaugą. Ir jei jie visą procesą paslepia po, regis, profesionaliai įdiegtos gerai žinomos programos, jų triuką pastebėti gali būti nesunku.