Aizvērt sludinājumu

Lai gan Mac datori parasti tiek uzskatīti par relatīvi drošiem, to lietotāji nav imūni pret dažādām krāpniecībām un ļaunprogrammatūru. Drošības eksperti no Jamf Threat Labs tagad ir brīdinājuši par jaunu apdraudējumu, ko sauc par CloudSyncD, kas maskējas par populārās lietotnes Zoom instalētāju. Lai gan iepriekš esam redzējuši vairākus līdzīgus viltotus instalētājus, šis ir īpaši interesants ar to, kā tas mēģina apiet drošības aizsardzību. GatekeeperTā vietā, lai meklētu kādu sarežģītu trūkumu macOS sistēmā, uzbrucēji vienkārši pārliecina lietotāju atspējot sistēmas aizsardzību viņu vietā.

CloudNo pirmā acu uzmetiena SyncD izskatās pēc pilnīgi parasta Zoom instalētāja Mac datoriem. Pēc lejupielādētā diska attēla atvēršanas lietotājam tiek parādīts logs ar lietojumprogrammas ikonu un saīsni uz mapi Lietojumprogrammas, kas macOS lietotājiem ir pazīstama no dažādu programmu instalēšanas. Tomēr ļaunprātīgā lietojumprogramma nav pareizi parakstīta vai notariāli apstiprināta, un Gatekeeper tāpēc tas to bloķē normālas palaišanas laikā. Un tieši šeit noder uzbrucēju diezgan viltīgais triks.

Šim viltotajam Mac Zoom instalētājam ir viltīgs veids, kā to apiet Gatekeeper. Jpg

Instalēšanas instrukcijas faktiski ir instrukcijas aizsardzības apiešanai

Instalēšanas loga fonā ir numurēta pamācība, kas lietotājam paskaidro, kas jādara, ja viņš vēlas instalēt it kā Zoom. Norādījumi aizved lietotāju uz Sistēmas iestatījumiem, pēc tam uz Konfidencialitāte un drošība un pēc tam uzoneatzīmējiet opciju “Atvērt jebkurā gadījumā”. Pēc tam lietotājam tiek piedāvāts ievadīt arī reklāmas kodu.miniparole. Viss šķiet kā parasta procedūra, kas nepieciešama, lai pabeigtu instalēšanu, taču patiesībā lietotājs to apiet ar savām rokām. Gatekeeper un ļauj palaist lietojumprogrammu, par kuru macOS viņu brīdināja tikai dažus mirkļus iepriekš.

Šeit viss uzbrukums ir diezgan gudrs. CloudSyncD nav jāmeklē drošības trūkums, kas varētu Gatekeeper tehniski apiet. Tas izmanto likumīgu macOS opciju, kas paredzēta gadījumiem, kad lietotājs patiesi uzticas lietotnei, ko viņš izmanto. Apple pats nevar pārbaudīt Apple tomēr tajā ir skaidri brīdināts, ka lietotājiem šī opcija jāizmanto tikai tad, ja viņi ir pārliecināti, ka programmatūra nāk no uzticama avota.

Pēc paroles ievadīšanas viltus instalētājs vispirms to pārbauda lokāli un pēc tam parāda viltus Zoom lejupielādes progresu, tāpēc upurim, iespējams, nav pamata kaut ko aizdomām. CloudPēc tam SyncD palaiž savu otro daļu un izveido Mac datorā aizmugurējās durvis, caur kurām tas var sazināties ar uzbrucēju serveri. Saskaņā ar Jamfu analīzi, tas cita starpā var ierakstīt lietotāja ievadītos datus, periodiski sūtīt informāciju uzbrucējiem un saņemt komandas, lai attālināti izpildītu papildu kodu. Saziņa var notikt tikai dažu sekunžu intervālos.

Interesanti, ka, pēc Jamf teiktā, pati parole no viltus autorizācijas loga netiek nosūtīta tieši uzbrucējiem. Tā vietā ļaunprogrammatūra to paslēpj šķietami nevainīgā konfigurācijas failā, izmantojot neredzamas unikoda rakstzīmes, un pēc tam lokāli izmanto tālākai darbībai. Drošības eksperti arī brīdina, ka CloudSyncD nav iebūvētu funkciju, kas automātiski izgūtu paroles no pārlūkprogrammām, atslēgu piekariņa vai kriptovalūtas makiem. Tomēr, pateicoties spējai attālināti izpildīt komandas, uzbrucējs var vēl vairāk izmantot kompromitēto Mac datoru.

Lejupielādējiet Zoom tikai no Zoom

Par laimi, aizsardzība pret šādu uzbrukumu ir samērā vienkārša. Ideālā gadījumā lietojumprogrammu var lejupielādēt no Mac App Store vai tieši no to izstrādātāju oficiālajām tīmekļa vietnēm. Zoom gadījumā tā operators piedāvā savu lejupielādes centru un oficiālu instalētāju Mac datoriem ar Apple Silicon un Intel procesoriem. No otras puses, ja lejupielādēta lietojumprogramma nekavējoties aicina doties uz macOS drošības iestatījumiem un manuāli apiet brīdinājumu, lai to palaistu, GatekeeperTavā galvā vajadzētu iedegties ļoti lielai sarkanai gaismai.

CloudSyncD ir lielisks piemērs tam, ka uzbrucējiem ne vienmēr ir jābūt sarežģītiem, lai uzlauztu drošības mehānismus. Applu. Dažreiz viņiem vienkārši jāpārliecina lietotājs pašiem apiet sava Mac aizsardzību. Un, ja viņi visu procesu slēpj aiz šķietami profesionālas labi pazīstamas lietojumprogrammas instalēšanas, var nebūt grūti pamanīt viņu triku.

Šodien visvairāk lasītais

.