Mặc dù máy Mac thường được coi là những máy tính tương đối an toàn, nhưng người dùng của chúng vẫn không miễn nhiễm với nhiều chiêu trò lừa đảo và phần mềm độc hại. Các chuyên gia bảo mật từ Jamf Threat Labs vừa cảnh báo về một mối đe dọa mới có tên gọi là CloudSyncD, một phần mềm giả mạo trình cài đặt cho ứng dụng Zoom phổ biến. Mặc dù chúng ta đã thấy một số trình cài đặt giả mạo tương tự trước đây, nhưng phần mềm này đặc biệt thú vị bởi cách nó cố gắng vượt qua các biện pháp bảo vệ an ninh. GatekeeperThay vì tìm kiếm một lỗ hổng phức tạp nào đó trong macOS, kẻ tấn công chỉ cần thuyết phục người dùng vô hiệu hóa tính năng bảo vệ hệ thống dành cho chúng.
CloudThoạt nhìn, SyncD trông giống như một trình cài đặt Zoom hoàn toàn bình thường dành cho Mac. Sau khi mở tệp hình ảnh đĩa đã tải xuống, người dùng sẽ thấy một cửa sổ với biểu tượng ứng dụng và một lối tắt đến thư mục Ứng dụng, điều mà người dùng macOS đã quen thuộc khi cài đặt nhiều chương trình khác nhau. Tuy nhiên, ứng dụng độc hại này không được ký hoặc chứng thực đúng cách, và Gatekeeper Do đó, nó chặn quá trình này trong quá trình khởi động bình thường. Và đây chính là thủ đoạn khá tinh vi của kẻ tấn công.
Hướng dẫn cài đặt thực chất là hướng dẫn để vượt qua cơ chế bảo vệ.
Ở phía sau cửa sổ cài đặt, có một hướng dẫn được đánh số giải thích cho người dùng các bước cần thực hiện nếu muốn cài đặt ứng dụng Zoom. Hướng dẫn sẽ đưa họ đến Cài đặt Hệ thống, sau đó đến Quyền riêng tư và Bảo mật, và cuối cùng là...oneChọn tùy chọn "Mở dù sao đi nữa". Sau đó, người dùng cũng được yêu cầu nhập quảng cáo.minimật khẩu. Mọi thứ dường như là quy trình bình thường cần thiết để hoàn tất cài đặt, nhưng trên thực tế người dùng đang tự ý bỏ qua bước này. Gatekeeper và cho phép ứng dụng chạy, mặc dù macOS đã cảnh báo anh ta chỉ vài phút trước đó.
Đây chính là điểm mấu chốt khiến toàn bộ cuộc tấn công trở nên khá thông minh. CloudSyncD không cần phải tìm kiếm lỗ hổng bảo mật nào có thể Gatekeeper Về mặt kỹ thuật, nó đã bị bỏ qua. Nó sử dụng một tùy chọn hợp lệ của macOS, vốn được thiết kế cho những trường hợp người dùng thực sự tin tưởng vào ứng dụng mà họ đang sử dụng. Apple Không thể xác minh. Chính anh ta Apple Tuy nhiên, nó cảnh báo rõ ràng rằng người dùng chỉ nên sử dụng tùy chọn này nếu họ chắc chắn rằng phần mềm đến từ một nguồn đáng tin cậy.
Sau khi nhập mật khẩu, trình cài đặt giả mạo trước tiên sẽ xác minh mật khẩu cục bộ rồi hiển thị tiến trình tải xuống Zoom giả mạo, do đó nạn nhân có thể không có lý do gì để nghi ngờ. CloudSau đó, SyncD khởi chạy phần thứ hai và tạo ra một cửa hậu trên máy Mac, thông qua đó nó có thể liên lạc với máy chủ của kẻ tấn công. Theo phân tích của Jamfu, nó có thể, trong số những thứ khác, ghi lại dữ liệu do người dùng nhập, định kỳ gửi thông tin cho kẻ tấn công và nhận lệnh để thực thi mã bổ sung từ xa. Quá trình liên lạc có thể diễn ra chỉ trong vài giây.
Điều thú vị là, theo Jamf, mật khẩu từ cửa sổ xác thực giả mạo không được gửi trực tiếp đến kẻ tấn công. Thay vào đó, phần mềm độc hại giấu nó trong một tệp cấu hình tưởng chừng vô hại bằng cách sử dụng các ký tự Unicode ẩn và sau đó sử dụng nó cục bộ để tiếp tục hoạt động. Các chuyên gia bảo mật cũng cảnh báo rằng CloudSyncD không có các tính năng tích hợp để tự động trích xuất mật khẩu từ trình duyệt, Keychain hoặc ví tiền điện tử. Tuy nhiên, nhờ khả năng thực thi lệnh từ xa, kẻ tấn công có thể khai thác thêm lỗ hổng trên máy Mac bị xâm nhập.
Bạn có thể quan tâm đến
Chỉ tải Zoom xuống từ Zoom.
May mắn thay, việc phòng chống kiểu tấn công này tương đối đơn giản. Ứng dụng lý tưởng nhất là được tải xuống từ... Mac App Store hoặc trực tiếp từ các trang web chính thức của nhà phát triển. Trong trường hợp của Zoom, nhà cung cấp phần mềm này có Trung tâm Tải xuống riêng và trình cài đặt chính thức dành cho máy Mac. Apple Silicon và bộ xử lý Intel. Mặt khác, nếu một ứng dụng đã tải xuống ngay lập tức yêu cầu bạn vào cài đặt bảo mật macOS và tự tay bỏ qua cảnh báo để chạy ứng dụng đó, GatekeeperỪm, một tín hiệu cảnh báo đỏ cực mạnh sẽ lập tức bật lên trong đầu bạn.
CloudSyncD là một ví dụ tuyệt vời cho thấy kẻ tấn công không nhất thiết phải phức tạp để phá vỡ các cơ chế bảo mật. AppĐôi khi, chúng chỉ cần thuyết phục người dùng tự mình vượt qua lớp bảo vệ của máy Mac. Và nếu chúng che giấu toàn bộ quá trình đằng sau một quá trình cài đặt ứng dụng nổi tiếng có vẻ chuyên nghiệp, thì việc phát hiện ra mánh khóe của chúng không khó.