Хотя компьютеры Mac в целом считаются относительно безопасными, их пользователи не застрахованы от различных мошеннических схем и вредоносного ПО. Эксперты по безопасности из Jamf Threat Labs предупредили о новой угрозе, получившей название... CloudSyncD, который маскируется под установщик популярного приложения Zoom. Хотя мы уже видели немало подобных поддельных установщиков, этот особенно интересен тем, как он пытается обойти средства защиты. GatekeeperВместо того чтобы искать какие-либо сложные уязвимости в macOS, злоумышленники просто убеждают пользователя отключить защиту системы.
CloudНа первый взгляд SyncD выглядит как совершенно обычный установщик Zoom для Mac. После открытия загруженного образа диска пользователю отображается окно со значком приложения и ярлыком папки «Приложения», что знакомо пользователям macOS по установке различных программ. Однако вредоносное приложение не имеет надлежащей цифровой подписи или нотариального заверения, и Gatekeeper Поэтому он блокирует его во время обычной загрузки. И вот тут вступает в игру довольно хитрая уловка злоумышленников.
Инструкции по установке на самом деле являются инструкциями по обходу защиты.
На фоне окна установки отображается пронумерованная инструкция, объясняющая пользователю, что нужно сделать, если он хочет установить предполагаемую программу Zoom. Инструкции ведут в «Системные настройки», затем в «Конфиденциальность и безопасность», а затем в…oneВыберите опцию «Открыть в любом случае». После этого пользователю также будет предложено ввести рекламное объявление.miniпароль. Всё выглядит как обычная процедура, необходимая для завершения установки, но на самом деле пользователь обходит её своими руками. Gatekeeper и позволяет запустить приложение, о котором macOS предупреждала его всего несколько мгновений назад.
Вот где вся атака выглядит довольно хитроумно. CloudSyncD не нужно искать уязвимости в системе безопасности, которые могли бы... Gatekeeper Технически обходной путь. Используется легитимная опция macOS, предназначенная для случаев, когда пользователь действительно доверяет используемому приложению. Apple Не может подтвердить. Сам Apple Однако в нем прямо указывается, что пользователям следует использовать эту опцию только в том случае, если они уверены, что программное обеспечение получено из надежного источника.
После ввода пароля поддельный установщик сначала проверяет его локально, а затем отображает фальшивый индикатор загрузки Zoom, поэтому у жертвы может не быть оснований для подозрений. CloudЗатем SyncD запускает свою вторую часть и создает бэкдор на Mac, через который может взаимодействовать с сервером злоумышленников. Согласно анализу Jamfu, он может, помимо прочего, записывать данные, вводимые пользователем, периодически отправлять информацию злоумышленникам и получать команды для удаленного выполнения дополнительного кода. Связь может происходить с интервалами всего в несколько секунд.
Интересно, что, по данным Jamf, сам пароль из поддельного окна авторизации не отправляется напрямую злоумышленникам. Вместо этого вредоносная программа скрывает его в, казалось бы, безобидном конфигурационном файле, используя невидимые символы Unicode, а затем использует его локально для дальнейших операций. Эксперты по безопасности также предупреждают, что CloudВ SyncD нет встроенных функций для автоматического извлечения паролей из браузеров, Keychain или криптовалютных кошельков. Однако, благодаря возможности удаленного выполнения команд, злоумышленник может дополнительно использовать уязвимость взломанного Mac.
Вас может заинтересовать
Скачивайте Zoom только с сайта Zoom.
К счастью, защититься от подобной атаки относительно просто. Приложение в идеале можно скачать по ссылке: Mac App Store или напрямую с официальных сайтов разработчиков. В случае с Zoom, его оператор предлагает собственный Центр загрузки и официальный установщик для Mac. Apple Silicon и процессоров Intel. Если же, наоборот, загруженное приложение сразу же предлагает вам перейти в настройки безопасности macOS и вручную обойти предупреждение, чтобы запустить его, GatekeeperЭ-э, у тебя в голове должен загореться очень большой красный свет.
CloudSyncD — отличный пример того, что злоумышленникам не всегда нужно прибегать к сложным методам, чтобы взломать механизмы безопасности. AppИногда им достаточно убедить пользователя самостоятельно обойти защиту своего Mac. И если они скрывают весь процесс за, казалось бы, профессиональной установкой известного приложения, то их уловку может быть несложно обнаружить.