Stäng annons

Även om Mac-datorer generellt anses vara relativt säkra datorer, är deras användare inte immuna mot olika bedrägerier och skadlig kod. Säkerhetsexperter från Jamf Threat Labs har nu varnat för ett nytt hot som kallas CloudSyncD, som utger sig för att vara ett installationsprogram för den populära Zoom-appen. Även om vi har sett ett antal liknande falska installationsprogram tidigare, är den här särskilt intressant för hur den försöker kringgå säkerhetsskydd. GatekeeperIstället för att leta efter någon sofistikerad brist i macOS, övertygar angriparna helt enkelt användaren att inaktivera systemets skydd åt dem.

CloudSyncD ser vid första anblicken ut som ett helt vanligt Zoom-installationsprogram för Mac. Efter att ha öppnat den nedladdade diskavbildningen visas ett fönster med en programikon och en genväg till programmappen, något som macOS-användare är bekanta med från installation av en mängd olika program. Det skadliga programmet är dock inte korrekt signerat eller notariebekräftat, och Gatekeeper därför blockerar den den under normal uppstart. Och det är här angriparnas ganska smarta trick kommer in i bilden.

Detta falska Mac Zoom-installationsprogram har ett lömskt sätt att kringgå det Gatekeeper. Jpg

Installationsanvisningarna är egentligen instruktioner för att kringgå skyddet

I bakgrunden av installationsfönstret finns en numrerad guide som förklarar för användaren vad de ska göra om de vill installera den påstådda Zoom-appen. Instruktionerna tar dem till Systeminställningar, sedan till Sekretess och säkerhet och sedan tilloneMarkera alternativet "Öppna ändå". Användaren uppmanas då också att ange en annons.minilösenord. Allt verkar vara en normal procedur som krävs för att slutföra installationen, men i verkligheten kringgår användaren det med sina egna händer. Gatekeeper och tillåter att applikationen körs som macOS varnade honom om bara några ögonblick tidigare.

Det är här hela attacken är ganska smart. CloudSyncD behöver inte leta efter säkerhetsbrister som kan Gatekeeper tekniskt kringgådd. Den använder ett legitimt macOS-alternativ avsett för fall där användaren verkligen litar på programmet de använder. Apple kan inte verifiera. Själv Apple den varnar dock uttryckligen för att användare endast bör använda det här alternativet om de är säkra på att programvaran kommer från en betrodd källa.

Efter att lösenordet har angetts verifierar det falska installationsprogrammet det först lokalt och visar sedan en falsk Zoom-nedladdningsförlopp, så offret kanske inte har någon anledning att misstänka något. CloudSyncD startar sedan sin andra del och skapar en bakdörr på Mac-datorn genom vilken den kan kommunicera med angriparnas server. Enligt Jamfus analys kan den bland annat registrera data som anges av användaren, regelbundet skicka information till angriparna och ta emot kommandon för att fjärrköra ytterligare kod. Kommunikationen kan ske med bara några sekunders intervall.

Intressant nog, enligt Jamf, skickas inte själva lösenordet från det falska auktoriseringsfönstret direkt till angriparna. Istället gömmer skadlig programvara det i en till synes oskyldig konfigurationsfil med osynliga Unicode-tecken och använder det sedan lokalt för sin vidare drift. Säkerhetsexperter varnar också för att CloudSyncD har inga inbyggda funktioner för att automatiskt extrahera lösenord från webbläsare, nyckelringar eller kryptovalutaplånböcker. Men på grund av möjligheten att fjärrköra kommandon kan en angripare ytterligare utnyttja den komprometterade Mac-datorn.

Ladda bara ner Zoom från Zoom

Lyckligtvis är det relativt enkelt att försvara sig mot en sådan attack. Applikationen laddas helst ner från Mac App Store eller direkt från utvecklarnas officiella webbplatser. När det gäller Zoom erbjuder operatören ett eget nedladdningscenter och ett officiellt installationsprogram för Mac-datorer med Apple Silicon och Intel-processorer. Om en nedladdad applikation däremot omedelbart ber dig att gå till macOS säkerhetsinställningar och manuellt kringgå varningen för att kunna köra den, GatekeeperÄh, ett riktigt stort rött ljus borde tändas i ditt huvud.

CloudSyncD är ett bra exempel på hur angripare inte alltid behöver vara komplicerade för att bryta säkerhetsmekanismer. Applu. Ibland behöver de bara övertyga användaren att kringgå sin Macs skydd själva. Och om de döljer hela processen bakom en till synes professionell installation av ett välkänt program, kanske det inte är svårt att upptäcka deras trick.

Dagens mest lästa

.