Lukk annonse

Selv om Mac-maskiner generelt sett anses som relativt sikre datamaskiner, er ikke brukerne immune mot diverse svindel og skadelig programvare. Sikkerhetseksperter fra Jamf Threat Labs har nå advart om en ny trussel kalt CloudSyncD, som utgir seg for å være et installasjonsprogram for den populære Zoom-appen. Selv om vi har sett en rekke lignende falske installasjonsprogrammer tidligere, er dette spesielt interessant på grunn av måten det prøver å omgå sikkerhetsbeskyttelse. GatekeeperI stedet for å lete etter en sofistikert feil i macOS, overtaler angriperne ganske enkelt brukeren til å deaktivere systembeskyttelsen for dem.

CloudSyncD ser ved første øyekast ut som et helt vanlig Zoom-installasjonsprogram for Mac. Etter å ha åpnet det nedlastede diskavbildningen, får brukeren et vindu med et programikon og en snarvei til Programmer-mappen, noe macOS-brukere er kjent med fra installasjon av en rekke programmer. Det skadelige programmet er imidlertid ikke riktig signert eller notarisert, og Gatekeeper derfor blokkerer den den under normal oppstart. Og det er her angripernes ganske smarte triks kommer inn i bildet.

Dette falske Mac Zoom-installasjonsprogrammet har en snikende måte å omgå det på Gatekeeper. Jpg

Installasjonsinstruksjonene er faktisk instruksjoner for å omgå beskyttelsen

I bakgrunnen av installasjonsvinduet er det en nummerert veiledning som forklarer brukeren hva de skal gjøre hvis de vil installere den påståtte Zoom-applikasjonen. Instruksjonene tar dem til Systeminnstillinger, deretter til Personvern og sikkerhet, og deretter tiloneKryss av for alternativet «Åpne likevel». Brukeren blir da også bedt om å legge inn en annonseminipassord. Alt virker som en normal prosedyre som er nødvendig for å fullføre installasjonen, men i virkeligheten omgår brukeren det med sine egne hender. Gatekeeper og lar applikasjonen kjøre som macOS advarte ham om bare noen få øyeblikk tidligere.

Det er her hele angrepet er ganske smart. CloudSyncD trenger ikke å lete etter sikkerhetshull som kan Gatekeeper teknisk omgått. Den bruker et legitimt macOS-alternativ beregnet for tilfeller der brukeren virkelig stoler på applikasjonen de bruker. Apple kan ikke bekrefte. Selv Apple Den advarer imidlertid eksplisitt om at brukere bare bør bruke dette alternativet hvis de er sikre på at programvaren kommer fra en pålitelig kilde.

Etter at passordet er skrevet inn, bekrefter det falske installasjonsprogrammet det først lokalt og viser deretter en falsk Zoom-nedlastingsfremdrift, slik at offeret kanskje ikke har noen grunn til å mistenke noe. CloudSyncD starter deretter sin andre del og oppretter en bakdør på Mac-en som den kan kommunisere med angripernes server gjennom. I følge Jamfus analyse kan den blant annet registrere data som brukeren skriver inn, sende informasjon til angriperne med jevne mellomrom og motta kommandoer for å kjøre tilleggskode eksternt. Kommunikasjonen kan skje med intervaller på bare noen få sekunder.

Interessant nok, ifølge Jamf, sendes ikke selve passordet fra det falske autorisasjonsvinduet direkte til angriperne. I stedet skjuler skadevaren det i en tilsynelatende uskyldig konfigurasjonsfil ved hjelp av usynlige Unicode-tegn og bruker det deretter lokalt for videre drift. Sikkerhetseksperter advarer også om at CloudSyncD har ikke innebygde funksjoner for automatisk å hente ut passord fra nettlesere, nøkkelringer eller kryptovaluta-lommebøker. Men på grunn av muligheten til å kjøre kommandoer eksternt, kan en angriper utnytte den kompromitterte Mac-en ytterligere.

Last bare ned Zoom fra Zoom

Heldigvis er det relativt enkelt å forsvare seg mot et slikt angrep. Applikasjonen lastes ideelt sett ned fra Mac App Store eller direkte fra de offisielle nettstedene til utviklerne deres. Når det gjelder Zoom, tilbyr operatøren sitt eget nedlastingssenter og et offisielt installasjonsprogram for Mac-er med Apple Silicon og Intel-prosessorer. Hvis et nedlastet program derimot umiddelbart ber deg om å gå til macOS-sikkerhetsinnstillinger og manuelt omgå advarselen for å kjøre det, GatekeeperEh, et skikkelig stort rødt lys burde gå av i hodet ditt.

CloudSyncD er et godt eksempel på hvordan angripere ikke alltid trenger å være kompliserte for å bryte sikkerhetsmekanismer. Applu. Noen ganger trenger de bare å overbevise brukeren om å omgå Mac-ens beskyttelse selv. Og hvis de skjuler hele prosessen bak en tilsynelatende profesjonell installasjon av et kjent program, er det kanskje ikke vanskelig å oppdage trikset deres.

Dagens mest leste

.