แม้ว่าโดยทั่วไปแล้ว Mac จะถือว่าเป็นคอมพิวเตอร์ที่มีความปลอดภัยค่อนข้างสูง แต่ผู้ใช้ก็ไม่ได้ปลอดภัยจากกลโกงและมัลแวร์ต่างๆ ผู้เชี่ยวชาญด้านความปลอดภัยจาก Jamf Threat Labs ได้ออกมาเตือนเกี่ยวกับภัยคุกคามใหม่ที่เรียกว่า... CloudSyncD เป็นโปรแกรมที่ปลอมตัวเป็นโปรแกรมติดตั้งแอปพลิเคชัน Zoom ที่ได้รับความนิยม แม้ว่าเราจะเคยเห็นโปรแกรมติดตั้งปลอมลักษณะนี้มาก่อน แต่โปรแกรมนี้มีความน่าสนใจเป็นพิเศษตรงที่มันพยายามหลีกเลี่ยงการป้องกันด้านความปลอดภัย Gatekeeperแทนที่จะมองหาช่องโหว่ที่ซับซ้อนใน macOS ผู้โจมตีเพียงแค่หลอกให้ผู้ใช้ปิดการป้องกันของระบบแทน
Cloudเมื่อมองแวบแรก SyncD ดูเหมือนโปรแกรมติดตั้ง Zoom สำหรับ Mac ทั่วไป หลังจากเปิดไฟล์ภาพที่ดาวน์โหลดมา ผู้ใช้จะเห็นหน้าต่างที่มีไอคอนแอปพลิเคชันและทางลัดไปยังโฟลเดอร์แอปพลิเคชัน ซึ่งเป็นสิ่งที่ผู้ใช้ macOS คุ้นเคยจากการติดตั้งโปรแกรมต่างๆ อย่างไรก็ตาม แอปพลิเคชันที่เป็นอันตรายนี้ไม่ได้ลงนามหรือรับรองอย่างถูกต้อง และ Gatekeeper ดังนั้น มันจึงบล็อกการทำงานระหว่างการเริ่มต้นระบบตามปกติ และนี่คือจุดที่กลอุบายอันชาญฉลาดของผู้โจมตีเข้ามามีบทบาท
คำแนะนำในการติดตั้งนั้น แท้จริงแล้วคือคำแนะนำสำหรับการหลีกเลี่ยงระบบป้องกัน
ในหน้าต่างการติดตั้ง จะมีคำแนะนำเป็นลำดับขั้นตอนอธิบายให้ผู้ใช้ทราบถึงขั้นตอนการติดตั้งโปรแกรม Zoom โดยคำแนะนำจะนำไปยังการตั้งค่าระบบ จากนั้นไปยังความเป็นส่วนตัวและความปลอดภัย และจากนั้นไปยัง...oneเลือกตัวเลือก "เปิดต่อไป" จากนั้นผู้ใช้จะได้รับแจ้งให้ป้อนโฆษณาminiรหัสผ่าน ทุกอย่างดูเหมือนจะเป็นขั้นตอนปกติที่จำเป็นต่อการติดตั้ง แต่ในความเป็นจริง ผู้ใช้กำลังข้ามขั้นตอนนี้ด้วยตนเอง Gatekeeper และอนุญาตให้แอปพลิเคชันที่ macOS แจ้งเตือนเขาเมื่อสักครู่ก่อนหน้านี้ทำงานได้
ตรงจุดนี้เองที่การโจมตีทั้งหมดนั้นค่อนข้างชาญฉลาด CloudSyncD ไม่จำเป็นต้องค้นหาช่องโหว่ด้านความปลอดภัยที่อาจเกิดขึ้น Gatekeeper ในทางเทคนิคแล้วมันถูกข้ามไป มันใช้ตัวเลือกที่ถูกต้องตามกฎหมายของ macOS ซึ่งมีไว้สำหรับกรณีที่ผู้ใช้ไว้วางใจแอปพลิเคชันที่พวกเขากำลังใช้งานอย่างแท้จริง Apple ไม่สามารถตรวจสอบได้ด้วยตนเอง Apple อย่างไรก็ตาม ข้อความดังกล่าวเตือนอย่างชัดเจนว่า ผู้ใช้ควรใช้ตัวเลือกนี้ก็ต่อเมื่อมั่นใจว่าซอฟต์แวร์นั้นมาจากแหล่งที่เชื่อถือได้เท่านั้น
หลังจากป้อนรหัสผ่านแล้ว โปรแกรมติดตั้งปลอมจะตรวจสอบรหัสผ่านในเครื่องก่อน จากนั้นจะแสดงความคืบหน้าการดาวน์โหลด Zoom ปลอม ทำให้เหยื่ออาจไม่มีเหตุผลที่จะสงสัยอะไรเลย Cloudจากนั้น SyncD จะเริ่มทำงานส่วนที่สองและสร้างช่องโหว่บนเครื่อง Mac เพื่อใช้สื่อสารกับเซิร์ฟเวอร์ของผู้โจมตี จากการวิเคราะห์ของ Jamfu พบว่า SyncD สามารถบันทึกข้อมูลที่ผู้ใช้ป้อน ส่งข้อมูลไปยังผู้โจมตีเป็นระยะ และรับคำสั่งเพื่อเรียกใช้โค้ดเพิ่มเติมจากระยะไกลได้ การสื่อสารสามารถเกิดขึ้นได้ในช่วงเวลาเพียงไม่กี่วินาที
ที่น่าสนใจคือ ตามข้อมูลของ Jamf รหัสผ่านจากหน้าต่างยืนยันตัวตนปลอมนั้นไม่ได้ถูกส่งไปยังผู้โจมตีโดยตรง แต่โปรแกรมมัลแวร์จะซ่อนรหัสผ่านนั้นไว้ในไฟล์การตั้งค่าที่ดูเหมือนไม่มีพิษภัย โดยใช้ตัวอักษร Unicode ที่มองไม่เห็น แล้วจึงนำไปใช้ในเครื่องของตนเองเพื่อดำเนินการต่อ ผู้เชี่ยวชาญด้านความปลอดภัยยังเตือนอีกว่า CloudSyncD ไม่มีฟีเจอร์ในตัวที่จะดึงรหัสผ่านจากเบราว์เซอร์, Keychain หรือกระเป๋าเงินดิจิทัลโดยอัตโนมัติ อย่างไรก็ตาม ด้วยความสามารถในการเรียกใช้คำสั่งจากระยะไกล ผู้โจมตีจึงสามารถใช้ประโยชน์จากเครื่อง Mac ที่ถูกบุกรุกได้มากขึ้น
คุณอาจจะสนใจ
ดาวน์โหลด Zoom จากเว็บไซต์ Zoom เท่านั้น
โชคดีที่การป้องกันการโจมตีลักษณะนี้ค่อนข้างง่าย แอปพลิเคชันนี้ควรดาวน์โหลดจาก... Mac App Store หรือดาวน์โหลดได้โดยตรงจากเว็บไซต์อย่างเป็นทางการของผู้พัฒนา ในกรณีของ Zoom ผู้ให้บริการจะมีศูนย์ดาวน์โหลดของตนเองและตัวติดตั้งอย่างเป็นทางการสำหรับ Mac ด้วย Apple Silicon และโปรเซสเซอร์ Intel ในทางกลับกัน หากแอปพลิเคชันที่ดาวน์โหลดมาขอให้คุณไปที่การตั้งค่าความปลอดภัยของ macOS และข้ามคำเตือนด้วยตนเองเพื่อเรียกใช้แอปพลิเคชันนั้น Gatekeeperอืม คุณควรจะรู้สึกตัวขึ้นมาทันทีเลยนะ
CloudSyncD เป็นตัวอย่างที่ดีที่แสดงให้เห็นว่าผู้โจมตีไม่จำเป็นต้องใช้วิธีการที่ซับซ้อนเสมอไปในการเจาะระบบรักษาความปลอดภัย Appบางครั้งพวกเขาก็แค่ต้องโน้มน้าวให้ผู้ใช้ข้ามขั้นตอนการป้องกันของ Mac ด้วยตัวเอง และหากพวกเขาซ่อนกระบวนการทั้งหมดไว้เบื้องหลังการติดตั้งแอปพลิเคชันที่รู้จักกันดีอย่างมืออาชีพ ก็อาจไม่ใช่เรื่องยากที่จะจับกลอุบายของพวกเขาได้