Затвори оглас

Иако се Mac рачунари генерално сматрају релативно безбедним рачунарима, њихови корисници нису имуни на разне преваре и злонамерни софтвер. Безбедносни стручњаци из Jamf Threat Labs-а сада су упозорили на нову претњу под називом CloudSyncD, који се маскира као инсталатер за популарну апликацију Zoom. Иако смо у прошлости видели низ сличних лажних инсталатера, овај је посебно занимљив због начина на који покушава да заобиђе безбедносне заштите. GatekeeperУместо да траже неку софистицирану грешку у macOS-у, нападачи једноставно убеђују корисника да им онемогући заштиту система.

CloudSyncD на први поглед изгледа као потпуно нормалан инсталатер Zoom-а за Mac. Након отварања преузете слике диска, кориснику се приказује прозор са иконом апликације и пречицом до фасцикле Applications, нешто што је корисницима macOS-а познато из инсталирања разних програма. Међутим, злонамерна апликација није правилно потписана или оверена, и Gatekeeper стога га блокира током нормалног покретања. И ту до изражаја долази прилично лукав трик нападача.

Овај лажни инсталер за Mac Zoom има лукав начин да га заобиђе Gatekeeper.јпг

Упутства за инсталацију су заправо упутства за заобилажење заштите

У позадини инсталационог прозора налази се нумерисани водич који објашњава кориснику шта да ради ако жели да инсталира наводни Зум. Упутства га воде до Подешавања система, затим до Приватности и безбедности, а затим доoneозначите опцију „Отвори свеједно“. Корисник се затим такође позива да унесе огласminiлозинка. Све делује као нормална процедура неопходна за завршетак инсталације, али у стварности корисник је заобилази својим рукама. Gatekeeper и омогућава апликацији да се покрене на коју га је macOS упозорио само неколико тренутака раније.

Овде је цео напад прилично паметан. CloudSyncD не мора да тражи безбедносну грешку која би могла Gatekeeper технички заобиђено. Користи легитимну macOS опцију намењену случајевима када корисник заиста верује апликацији коју користи. Apple не може да потврди. Он сам Apple међутим, експлицитно упозорава да корисници треба да користе ову опцију само ако су сигурни да софтвер долази из поузданог извора.

Након уноса лозинке, лажни инсталатер је прво локално проверава, а затим приказује лажни напредак преузимања Зума, тако да жртва можда нема разлога да било шта посумња. CloudSyncD затим покреће свој други део и креира задња врата на Mac-у преко којих може да комуницира са сервером нападача. Према Jamfu-овој анализи, између осталог може да снима податке које уноси корисник, периодично да шаље информације нападачима и да прима команде за даљинско извршавање додатног кода. Комуникација се може одвијати у интервалима од само неколико секунди.

Занимљиво је да, према Јамфу, сама лозинка из лажног прозора за ауторизацију није директно послата нападачима. Уместо тога, злонамерни софтвер је скрива у наизглед невином конфигурационом фајлу користећи невидљиве Уникод знакове, а затим је локално користи за даље функционисање. Безбедносни стручњаци такође упозоравају да CloudSyncD нема уграђене функције за аутоматско издвајање лозинки из прегледача, Keychain-а или криптовалута новчаника. Међутим, због могућности даљинског извршавања команди, нападач може додатно искористити угрожени Mac.

Преузмите Зум само са Зума

Срећом, одбрана од таквог напада је релативно једноставна. Апликација се идеално преузима са Mac App Store или директно са званичних веб страница њихових програмера. У случају Zoom-а, његов оператер нуди сопствени центар за преузимање и званични инсталатер за Mac рачунаре са Apple Silicon и Intel процесоре. С друге стране, ако вас преузета апликација одмах замоли да одете у безбедносна подешавања macOS-а и ручно заобиђете упозорење да бисте је покренули, GatekeeperУх, требало би да ти се упали стварно велико црвено светло у глави.

CloudSyncD је одличан пример како нападачи не морају увек бити компликовани да би пробили безбедносне механизме. Appлу. Понекад само треба да убеде корисника да сами заобиђу заштиту свог Мека. А ако цео процес сакрију иза наизглед професионалне инсталације добро познате апликације, можда неће бити тешко уочити њихов трик.

Данас најчитанији

.