关闭广告

尽管Mac电脑通常被认为是相对安全的电脑,但其用户并非不会受到各种诈骗和恶意软件的侵害。Jamf威胁实验室的安全专家现在警告称,一种名为“Mac”的新威胁正在蔓延。 CloudSyncD伪装成热门应用Zoom的安装程序。虽然我们之前也见过不少类似的虚假安装程序,但这款程序最引人注目之处在于它试图绕过安全保护的方式。 Gatekeeper攻击者不会费尽心思寻找 macOS 中的复杂漏洞,而是直接诱骗用户禁用系统的保护功能。

Cloud乍一看,SyncD 就像一个普通的 Zoom Mac 安装程序。打开下载的磁盘映像后,用户会看到一个窗口,其中包含应用程序图标和指向“应用程序”文件夹的快捷方式,这对于 macOS 用户来说并不陌生,因为他们通常通过这种方式安装各种程序。然而,这个恶意应用程序并没有经过适当的签名或公证。 Gatekeeper 因此,它会在正常启动过程中阻止程序运行。而这正是攻击者颇为巧妙的伎俩发挥作用的地方。

这个伪造的Mac Zoom安装程序有一种狡猾的方法可以绕过限制。 Gatekeeper。JPG

安装说明实际上是绕过保护机制的说明。

安装窗口的背景中有一个编号指南,向用户解释如果想要安装所谓的 Zoom,应该如何操作。指南会引导用户进入系统设置,然后进入隐私和安全设置,最后……one勾选“仍然打开”选项。然后,系统还会提示用户输入广告信息。mini密码。一切看起来都像是完成安装所需的正常步骤,但实际上用户正在自行绕过这些步骤。 Gatekeeper 并允许运行 macOS 几分钟前警告过他的应用程序。

这就是整个攻击策略相当巧妙的地方。 CloudSyncD 不需要查找可能存在的安全漏洞。 Gatekeeper 技术上来说,这种方法已经绕过了。它使用的是 macOS 系统自带的合法选项,专为用户真正信任所使用应用程序的情况而设计。 Apple 无法核实。他本人 Apple 但是,它明确警告用户,只有在确定软件来自可信来源的情况下才应使用此选项。

输入密码后,虚假安装程序会先在本地验证密码,然后显示虚假的 Zoom 下载进度,因此受害者可能不会有任何怀疑。 CloudSyncD随后启动其第二部分,并在Mac上创建一个后门,通过该后门与攻击者的服务器通信。根据Jamfu的分析,它可以记录用户输入的数据,定期向攻击者发送信息,并接收远程执行其他代码的命令。通信间隔可能仅为几秒钟。

有趣的是,据 Jamf 称,伪造的授权窗口中的密码本身并不会直接发送给攻击者。相反,恶意软件会使用不可见的 Unicode 字符将其隐藏在一个看似无害的配置文件中,然后在本地使用该密码进行后续操作。安全专家还警告说, CloudSyncD本身并不具备从浏览器、钥匙串或加密货币钱包自动提取密码的内置功能。然而,由于攻击者能够远程执行命令,因此他们可以进一步利用被入侵的Mac电脑。

仅从 Zoom 官方网站下载 Zoom。

幸运的是,防御此类攻击相对简单。理想情况下,该应用程序应从以下位置下载: Mac App Store 或者直接从开发者的官方网站下载。以 Zoom 为例,其运营商提供了自己的下载中心和适用于 Mac 的官方安装程序。 Apple Silicon 以及英特尔处理器。另一方面,如果下载的应用程序立即要求您前往 macOS 安全设置并手动绕过警告才能运行它, Gatekeeper呃,你脑子里应该立刻响起一个巨大的警示灯。

CloudSyncD 就是一个很好的例子,说明攻击者并不总是需要使用复杂的技术来破坏安全机制。 App有时候,他们只需要说服用户自行绕过Mac的保护机制。如果他们将整个过程隐藏在看似专业的知名应用程序安装背后,那么他们的伎俩就很容易被识破。

今日阅读最多的

.