Închide anunțul

Deși Mac-urile sunt în general considerate computere relativ sigure, utilizatorii lor nu sunt imuni la diverse escrocherii și programe malware. Experții în securitate de la Jamf Threat Labs au avertizat acum despre o nouă amenințare numită CloudSyncD, care se deghizează în instalator pentru populara aplicație Zoom. Deși am văzut o serie de instalatori falși similari în trecut, acesta este deosebit de interesant pentru modul în care încearcă să ocolească protecțiile de securitate. GatekeeperÎn loc să caute o eroare sofisticată în macOS, atacatorii pur și simplu conving utilizatorul să dezactiveze protecția sistemului.

CloudSyncD arată la prima vedere ca un program de instalare Zoom complet normal pentru Mac. După deschiderea imaginii de disc descărcate, utilizatorul este prezentată o fereastră cu o pictogramă a aplicației și o comandă rapidă către folderul Aplicații, lucru cu care utilizatorii macOS sunt familiarizați după instalarea unei varietăți de programe. Cu toate acestea, aplicația rău intenționată nu este semnată sau notarizată corespunzător și Gatekeeper prin urmare, îl blochează în timpul pornirii normale. Și aici intervine trucul destul de ingenios al atacatorilor.

Acest program fals de instalare Zoom pentru Mac are o modalitate vicleană de a ocoli Gatekeeper.jpg

Instrucțiunile de instalare sunt de fapt instrucțiuni pentru ocolirea protecției

În fundalul ferestrei de instalare, există un ghid numerotat care explică utilizatorului ce trebuie să facă dacă dorește să instaleze așa-zisul Zoom. Instrucțiunile îl duc la Setări de sistem, apoi la Confidențialitate și securitate și apoi laonebifați opțiunea „Deschideți oricum”. Utilizatorului i se solicită apoi să introducă și un anunțminiparolă. Totul pare o procedură normală necesară pentru finalizarea instalării, dar în realitate utilizatorul o ocolește cu propriile mâini. Gatekeeper și permite rularea aplicației despre care macOS l-a avertizat cu doar câteva momente mai devreme.

Aici este destul de ingenios întregul atac. CloudSyncD nu trebuie să caute o eroare de securitate care ar putea Gatekeeper ocolit din punct de vedere tehnic. Folosește o opțiune macOS legitimă destinată cazurilor în care utilizatorul are încredere în aplicația pe care o folosește. Apple nu poate verifica. El însuși Apple Cu toate acestea, avertizează în mod explicit că utilizatorii ar trebui să utilizeze această opțiune numai dacă sunt siguri că software-ul provine dintr-o sursă de încredere.

După introducerea parolei, programul de instalare fals o verifică mai întâi local, apoi afișează un progres fals al descărcării Zoom, astfel încât victima nu ar putea avea niciun motiv să suspecteze ceva. CloudSyncD lansează apoi a doua parte și creează un backdoor pe Mac prin care poate comunica cu serverul atacatorilor. Conform analizei Jamfu, acesta poate, printre altele, să înregistreze datele introduse de utilizator, să trimită periodic informații atacatorilor și să primească comenzi pentru a executa de la distanță cod suplimentar. Comunicarea poate avea loc la intervale de doar câteva secunde.

Interesant este că, potrivit Jamf, parola în sine din fereastra falsă de autorizare nu este trimisă direct atacatorilor. În schimb, malware-ul o ascunde într-un fișier de configurare aparent inocent folosind caractere Unicode invizibile și apoi o folosește local pentru operațiunile sale ulterioare. Experții în securitate avertizează, de asemenea, că CloudSyncD nu are funcții încorporate pentru a extrage automat parolele din browsere, Keychain sau portofele de criptomonede. Cu toate acestea, datorită capacității de a executa comenzi de la distanță, un atacator poate exploata în continuare Mac-ul compromis.

Descărcați Zoom doar de pe Zoom

Din fericire, apărarea împotriva unui astfel de atac este relativ simplă. Aplicația este, în mod ideal, descărcată de pe Mac App Store sau direct de pe site-urile oficiale ale dezvoltatorilor lor. În cazul Zoom, operatorul său oferă propriul Centru de descărcare și un program de instalare oficial pentru Mac-uri cu Apple Silicon și procesoare Intel. Dacă, pe de altă parte, o aplicație descărcată vă solicită imediat să accesați setările de securitate macOS și să ocoliți manual avertismentul pentru a o rula, GatekeeperAr trebui să ți se aprindă o lumină roșie foarte mare în cap.

CloudSyncD este un exemplu excelent al modului în care atacatorii nu trebuie să fie întotdeauna complicați pentru a încălca mecanismele de securitate. Applu. Uneori, trebuie doar să convingă utilizatorul să ocolească singur protecția Mac-ului său. Și dacă ascund întregul proces în spatele unei instalări aparent profesionale a unei aplicații cunoscute, s-ar putea să nu fie dificil să le observi trucul.

Cel mai citit de azi

.