Хоча комп'ютери Mac загалом вважаються відносно безпечними, їхні користувачі не застраховані від різних шахрайств та шкідливих програм. Експерти з безпеки з Jamf Threat Labs попередили про нову загрозу під назвою CloudSyncD, який маскується під інсталятор популярного додатка Zoom. Хоча ми вже бачили низку подібних фальшивих інсталяторів у минулому, цей особливо цікавий тим, як він намагається обійти засоби безпеки. GatekeeperЗамість того, щоб шукати якусь витончену вразливість у macOS, зловмисники просто переконують користувача вимкнути для них захист системи.
CloudНа перший погляд, SyncD виглядає як цілком звичайний інсталятор Zoom для Mac. Після відкриття завантаженого образу диска користувачеві відображається вікно з іконкою програми та ярликом папки «Програми», що знайоме користувачам macOS під час встановлення різноманітних програм. Однак шкідлива програма не має належного підпису чи нотаріального засвідчення, і Gatekeeper отже, він блокує його під час звичайного запуску. І саме тут вступає в дію досить хитрий трюк зловмисників.
Інструкції з встановлення насправді є інструкціями щодо обходу захисту
На задньому плані вікна встановлення знаходиться пронумерована інструкція, яка пояснює користувачеві, що робити, якщо він хоче встановити нібито Zoom. Інструкції ведуть до Системних налаштувань, потім до Конфіденційності та безпеки, а потім доoneпозначте опцію «Відкрити все одно». Після цього користувачеві також буде запропоновано ввести оголошенняminiпароль. Все здається звичайною процедурою, необхідною для завершення встановлення, але насправді користувач обходить її власними руками. Gatekeeper і дозволяє запустити програму, про яку macOS попереджав його кілька хвилин тому.
Ось тут і вся атака досить хитра. CloudSyncD не потрібно шукати недоліки безпеки, які могли б Gatekeeper технічно обійдено. Він використовує легітимний варіант macOS, призначений для випадків, коли користувач справді довіряє програмі, яку він використовує. Apple не може перевірити. Сам Apple однак, воно чітко попереджає, що користувачі повинні використовувати цю опцію лише в тому випадку, якщо вони впевнені, що програмне забезпечення походить з надійного джерела.
Після введення пароля фальшивий інсталятор спочатку перевіряє його локально, а потім відображає підроблений хід завантаження Zoom, тому у жертви може не бути підстав щось підозрювати. CloudПотім SyncD запускає свою другу частину та створює на Mac бекдор, через який може зв'язуватися із сервером зловмисників. Згідно з аналізом Jamfu, він може, серед іншого, записувати дані, введені користувачем, періодично надсилати інформацію зловмисникам та отримувати команди для віддаленого виконання додаткового коду. Зв'язок може відбуватися з інтервалом лише в кілька секунд.
Цікаво, що, за даними Jamf, сам пароль з підробленого вікна авторизації не надсилається безпосередньо зловмисникам. Натомість шкідливе програмне забезпечення приховує його у, здавалося б, невинному файлі конфігурації за допомогою невидимих символів Unicode, а потім використовує локально для подальшої роботи. Експерти з безпеки також попереджають, що CloudSyncD не має вбудованих функцій для автоматичного вилучення паролів з браузерів, зв'язки ключів або криптовалютних гаманців. Однак, завдяки можливості віддаленого виконання команд, зловмисник може додатково використати скомпрометований Mac.
Вас може зацікавити
Завантажуйте Zoom лише з Zoom
На щастя, захист від такої атаки відносно простий. Додаток ідеально завантажувати з Mac App Store або безпосередньо з офіційних веб-сайтів їхніх розробників. У випадку Zoom його оператор пропонує власний Центр завантажень та офіційний інсталятор для Mac з Apple Silicon і процесори Intel. Якщо ж завантажена програма одразу ж просить вас перейти до налаштувань безпеки macOS та вручну обійти попередження, щоб запустити її, GatekeeperЕ-е, у тебе в голові має спалахнути справді велика червона лампочка.
CloudSyncD — чудовий приклад того, як зловмисникам не завжди потрібно бути складними, щоб зламати механізми безпеки. Appлу. Іноді їм просто потрібно переконати користувача самостійно обійти захист свого Mac. А якщо вони приховують увесь процес за, здавалося б, професійною інсталяцією відомої програми, то помітити їхній трюк може бути нескладно.