Chociaż komputery Mac są generalnie uważane za stosunkowo bezpieczne, ich użytkownicy nie są odporni na różnego rodzaju oszustwa i złośliwe oprogramowanie. Eksperci ds. bezpieczeństwa z Jamf Threat Labs ostrzegają przed nowym zagrożeniem o nazwie CloudSyncD, który podszywa się pod instalator popularnej aplikacji Zoom. Chociaż widzieliśmy już wiele podobnych fałszywych instalatorów w przeszłości, ten jest szczególnie interesujący ze względu na sposób, w jaki próbuje ominąć zabezpieczenia. GatekeeperZamiast szukać wyrafinowanych luk w systemie macOS, atakujący po prostu przekonują użytkownika, aby wyłączył ochronę systemu.
CloudNa pierwszy rzut oka SyncD wygląda jak zupełnie normalny instalator Zoom dla komputerów Mac. Po otwarciu pobranego obrazu dysku użytkownikowi wyświetla się okno z ikoną aplikacji i skrótem do folderu Aplikacje, co jest znane użytkownikom macOS z instalacji wielu programów. Jednak złośliwa aplikacja nie jest poprawnie podpisana ani poświadczona notarialnie, a Gatekeeper Dlatego blokuje go podczas normalnego uruchamiania. I tu właśnie pojawia się sprytny trik atakujących.
Instrukcje instalacji są w rzeczywistości instrukcjami dotyczącymi obejścia zabezpieczeń
W tle okna instalacji znajduje się ponumerowany przewodnik, który wyjaśnia użytkownikowi, co zrobić, jeśli chce zainstalować rzekomy Zoom. Instrukcje prowadzą do Ustawień systemu, następnie do Prywatności i bezpieczeństwa, a następnie dooneKliknij opcję „Otwórz mimo to”. Następnie użytkownik zostanie poproszony o wprowadzenie reklamy.minihasło. Wszystko wydaje się normalną procedurą niezbędną do ukończenia instalacji, ale w rzeczywistości użytkownik omija ją własnymi rękami. Gatekeeper i pozwala na uruchomienie aplikacji, przed którą macOS ostrzegał go chwilę wcześniej.
W tym miejscu cały atak jest dość sprytny. CloudSyncD nie musi szukać luk w zabezpieczeniach, które mogłyby Gatekeeper Technicznie pomijane. Wykorzystuje legalną opcję systemu macOS przeznaczoną na sytuacje, gdy użytkownik naprawdę ufa używanej aplikacji. Apple nie można zweryfikować. On sam Apple Jednakże wyraźnie ostrzega, że użytkownicy powinni korzystać z tej opcji tylko wtedy, gdy mają pewność, że oprogramowanie pochodzi z zaufanego źródła.
Po wpisaniu hasła fałszywy instalator najpierw weryfikuje je lokalnie, a następnie wyświetla fałszywy postęp pobierania w aplikacji Zoom, więc ofiara nie ma powodu, by czegokolwiek podejrzewać. CloudNastępnie SyncD uruchamia drugą część i tworzy na komputerze Mac backdoor, przez który może komunikować się z serwerem atakujących. Według analizy Jamfu, może on między innymi rejestrować dane wprowadzane przez użytkownika, okresowo wysyłać informacje do atakujących oraz odbierać polecenia zdalnego wykonania dodatkowego kodu. Komunikacja może odbywać się w odstępach zaledwie kilku sekund.
Co ciekawe, według Jamf, samo hasło z fałszywego okna autoryzacji nie jest wysyłane bezpośrednio do atakujących. Zamiast tego, złośliwe oprogramowanie ukrywa je w pozornie nieszkodliwym pliku konfiguracyjnym, używając niewidocznych znaków Unicode, a następnie wykorzystuje je lokalnie do dalszych działań. Eksperci ds. bezpieczeństwa ostrzegają również, że CloudSyncD nie posiada wbudowanych funkcji automatycznego wyodrębniania haseł z przeglądarek, pęku kluczy ani portfeli kryptowalut. Jednak dzięki możliwości zdalnego wykonywania poleceń, atakujący może wykorzystać włamany komputer Mac do dalszych celów.
Może cię zainteresować
Pobierz Zoom tylko z Zoom
Na szczęście obrona przed takim atakiem jest stosunkowo prosta. Najlepiej pobrać aplikację ze strony Mac App Store lub bezpośrednio z oficjalnych stron internetowych ich twórców. W przypadku Zoom, jego operator oferuje własne Centrum Pobierania i oficjalny instalator dla komputerów Mac z Apple Silicon i procesorów Intel. Jeśli natomiast pobrana aplikacja od razu poprosi Cię o przejście do ustawień zabezpieczeń systemu macOS i ręczne ominięcie ostrzeżenia, aby ją uruchomić, GatekeeperNo cóż, w Twojej głowie powinna zapalić się naprawdę duża czerwona lampka.
CloudSyncD jest doskonałym przykładem tego, że atakujący nie zawsze muszą być skomplikowani, aby złamać mechanizmy bezpieczeństwa. Applu. Czasami wystarczy, że przekonają użytkownika, aby samodzielnie ominął zabezpieczenia swojego Maca. A jeśli cały proces ukryją pod pozornie profesjonalną instalacją znanej aplikacji, ich sztuczka może być bez trudu wykryta.