MacSync kradljivac: Tihi zlonamjerni softver koji zaobilazi sigurnost Maca

  • MacSync Stealer se maskira kao Swift aplikacija koju je potpisao i ovjerio Apple kako bi zaobišao Gatekeeper i XProtect.
  • Instalacijski program djeluje kao dropper: distribuira se u napuhanim DMG-ovima, analizira sistem i preuzima udaljeni korisni teret.
  • MacSync jezgro krade akreditive i osjetljive podatke te nudi mogućnosti komandovanja i kontrole te daljinskog upravljanja.
  • Apple je opozvao uključene certifikate, ali stručnjaci upozoravaju na trend zloupotrebe potpisanih izvršnih datoteka u macOS-u.

Zlonamjerni softver MacSync Stealer na macOS-u

Ekosistem Mac računari Naišao je na prijetnju koja već igra u drugoj ligi: Kradljivac MacSync-a, zlonamjerni softver specijaliziran za krađu informacija koji infiltrira računare koristeći Appleove vlastite pouzdane sistemeDaleko od loših virusa iz prošlosti, ovaj zlonamjerni softver se predstavlja kao legitimna i pouzdana aplikacija, s važećim potpisom programera i ovjerenim procesom verifikacije, također u Španiji i ostatku Evrope, kako pokazuju analize. sajber napadi na Mac i Linux.

U svojim najnovijim varijantama, ova porodica zlonamjernog koda Radi kao aplikacija napisana u Swiftu, potpisana i ovjerena od strane AppleaOvo mu omogućava da zaobiđe mnoge početne sigurnosne mjere macOS-a, uključujući mehanizme poput Gatekeepera i XProtecta. Ovaj značajan skok otežava rano otkrivanje i otvara vrata... tiho curenje ličnih i korporativnih podataka kako u domaćem tako i u profesionalnom okruženju.

Šta je MacSync Stealer i kako se razvio u macOS-u?

U svojim prvim nastupima, Infekcija se oslanjala na tehnike koje su zahtijevale eksplicitne akcije korisnikaKorištene su metode slične ClickFixu ili klasičnim naredbama "kopiraj i zalijepi" u Terminalu za pokretanje zlonamjernih skripti. Ovaj pristup zahtijevao je veći stepen ručne interakcije, dajući korisniku više mogućnosti da posumnja da nešto nije u redu i zaustavi instalaciju prije nego što šteta postane veća.

Analize o Jamf Threat LabsVodeća Appleova laboratorija za sigurnost uređaja opisuje prilično drugačiju situaciju u najnovijoj varijanti. Prema njihovim izvještajima, MacSync Stealer je dao skok prema mnogo automatiziranijem i tišem modelu infekcijeminimiziranje vidljivih znakova za žrtvu i oslanjanje na povjerenje koje generira Appleov potpis i ovjera.

Trik je u tome što je prva faza napada predstavljena kao Aplikacija razvijena u Swiftu, sa legitimnim ID-om programera, važećim potpisom koda i uspješno ovjerena.Za operativni sistem i za većinu korisnika, ova kombinacija je sinonim za pouzdan softver, dok je u stvarnosti prva karika u pažljivo osmišljenom lancu infekcije.

U mnogim slučajevima, prijetnja dolazi prerušena u servis za razmjenu poruka, alat za produktivnost ili uslužni program za sinhronizacijuS imenom, ikonom i opisima koji zvuče potpuno bezopasno, ova fasada dodatno smanjuje početne sumnje - posebno zabrinjavajući detalj u evropskim kancelarijama, javnim upravama i kompanijama gdje se Mac etablirao kao svakodnevni radni alat.

Potpisana Swift aplikacija koja distribuira MacSync

Swift instaler koji zaobilazi Gatekeeper i djeluje kao dropper.

Kampanja koju opisuje Jamf pokazuje da prva komponenta prijetnje funkcionira kao kapaljka napisana u SwiftuNaizgled legitimni instaler čija je prava svrha priprema terena i preuzimanje stvarnog zlonamjernog koda sa udaljenog servera. U početku, Mach-O binarni fajl sadržan u ovoj aplikaciji... Izgleda potpisano i ovjereno, povezano sa stvarnim ID-om tima programeraStoga, lako prolazi početne provjere Gatekeepera.

U jednom od analiziranih slučajeva, kapaljka je distribuirana kao DMG slika diska s nazivom aplikacije za razmjenu porukapod imenima kao što su „zk-call-messenger-installer-3.9.2-lts.dmg“ i hostovan na domeni pripremljenoj za kampanju. Instalacijski program se korisniku predstavlja kao navodni alat za pozivanje i slanje poruka, tako da Jednostavno dvaput kliknite da biste ga pokrenuli, bez kompliciranih koraka starijih infekcija.

Čak i ako je paket potpisan, u nekim scenarijima napadači dodaju Upute kako prisiliti korisnika da klikne desnim tasterom miša i odabere "Otvori"Ovo je klasičan trik za zaobilaženje dodatnih macOS upozorenja kada aplikacija ne dolazi iz Mac App Store-a. Ovaj mali detalj, koji mnogi previde, trebao bi izazvati uzbunu, posebno ako softver dolazi s nepoznate web stranice.

Nakon što korisnik pokrene aplikaciju, droper izvršava niz provjere okoliša prije prelaska na drugu fazuIzmeđu ostalog, provjerava da li računar ima stabilnu internet vezu, provjerava određene sistemske uslove i, u nekim slučajevima, čeka minimalni period izvršavanja blizu 3600 sekundi kako njihovo ponašanje ne bi izgledalo previše neposredno ili sumnjivo.

Kada se ispune uslovi koje su postavili napadači, program se povezuje na server za udaljenu komandu i kontrolu za preuzimanje kodiranog skripta ili korisnog sadržaja, obično u Base64, koji sadrži jezgro MacSync Stealer-a. U ovoj fazi, kod odgovoran za kradu informacije i održavaju kontrolu nad kompromitovanim Macom, dok je početni instalacijski program ograničen na to da služi kao trojanski konj.

Fazna struktura napada kradljivca MacSync-a

Napuhane DMG datoteke, datoteke mamaca i promjene preuzimanja kako bi se izbjeglo otkrivanje

Jedan od aspekata koji je najviše privukao pažnju istraživača je upotreba velike slike diskova ispunjene datotekama mamacaDMG povezan s ovim instalacijskim programom je otprilike 25,5 MB, što je neuobičajeno veliki obim za ono što naizgled izgleda kao jednostavna aplikacija za razmjenu poruka ili lagani uslužni program.

Prema Jamf Threat Labs-u, ova težina je postignuta prenapuhavanje paketa nebitnim dokumentima, kao što su PDF-ovi ili druge ugrađene datoteke koji ne doprinose funkcionalnosti aplikacije. Ta mješavina sadržaja za popunjavanje sa stvarnom komponentom Ovo komplikuje automatizovanu analizu koju vrše antivirusna i sigurnosna rješenja.koji moraju obraditi veću količinu podataka i razlikovati šta je legitimno, a šta nije.

Nakon montiranja slike diska i pokretanja aplikacije, droper pokreće skeniranje lokalnog okruženja da provjeri sve, od povezivosti do određenih sistemskih parametara. Tek kada je jasno da je scenario pogodan, kontaktira udaljenu infrastrukturu radi preuzimanja drugog modula. U mnogim slučajevima, opterećenja su Primarno se izvršavaju u memoriji, ostavljajući minimalan otisak na disku. i dodatno otežavaju naknadno forenzičko otkrivanje.

Kod preuzet u ovoj drugoj fazi odgovara MacSync, evolucija ranije porodice poznate kao Mac.cNezavisne istrage ukazuju na to da je ovaj agent razvijen u Go jeziku i da ima niz mogućnosti koje daleko prevazilaze puku krađu lozinki, prateći trend drugih modernih prijetnji usmjerenih na macOS.

Da sve bude još bolje, napadači čak i fino podešavaju svoje preuzimanje komandi korištenih u procesuUpotreba alata kao što su curl To se radi s manje uobičajenim kombinacijama parametara - na primjer, odvajanjem tipičnog niza -fsSL na zastavama poput -fL y -sSi uključivanje opcija kao što su --noproxy- s ciljem izbjegavanje pravila detekcije na osnovu ponovljenih obrazaca i poboljšaju pouzdanost veze sa svojim serverima.

Napuhana DMG slika diska koju koristi MacSync

Od kradljivca podataka do platforme za daljinsko upravljanje

Srž MacSync Stealer-a ide dalje od osnovne kategorije infostealera: tehničke analize opisuju... agent sa punim mogućnostima komandovanja i kontrole (C2), spremni da održavaju stalnu komunikaciju sa pogođenim timom i primaju upute u realnom vremenu.

Među funkcijama koje se pripisuju ovoj porodici, ističu se sljedeće: krađa akreditiva, kolačići za pregledavanje, podaci o bankovnim karticama i novčanici za kriptovalutekao i krađu svih vrsta datoteka koje su od interesa za napadače. Pristup informacije pohranjene u macOS privjesku za ključeve Podaci iz preglednika poput Safarija, Chromea ili Firefoxa već su vrlo atraktivan skup meta za kampanje finansijskih prevara i korporativnu špijunažu.

Još jedna osjetljiva tačka je mogućnost da Instalirajte dodatne module po zahtjevuOvaj modularni pristup omogućava kompromitovanom timu da postane svojevrsni zlonamjerni "švicarski nož": danas naglasak može biti na prikupljanju lozinki, a sutra na bilježenju pritisaka tipki, šifriranju datoteka, lateralnom kretanju kroz korporativnu mrežu ili implementaciji novih alata za udaljeni pristup.

Za korisnike i preduzeća u Španiji i ostatku Evrope, ovaj prelaz od jednostavnog kradljivca podataka do fleksibilna platforma za daljinsko upravljanje Ovo predstavlja značajan skok u nivou rizika. Zaraženi Mac prestaje biti samo jednokratni izvor ukradenih informacija i postaje pristupni put ka poslovnim mrežama, uslugama u oblaku ili kritičnim sistemima kojima uređaj ima pristup.

Ovaj scenario se uklapa u širi trend koji su primijetile različite firme za sajber sigurnost: Kontinuirani porast kradljivaca informacija i modularnih trojanaca koji ciljaju macOSTo je potaknuto rastućim tržišnim udjelom Apple opreme i ekonomskim profilom njenih korisnika, što ih čini posebno atraktivnom metom za online prevare.

Krađa podataka i daljinsko upravljanje na Macu pomoću MacSync-a

Appleov odgovor i ograničenja automatske zaštite u macOS-u

Nakon upozorenja Jamf Threat Labsa i drugih sigurnosnih kompanija, Apple je opozvao certifikate za potpisivanje koda povezane s Team ID-om korištenim u kampanji MacSync Stealer.Ovom mjerom, operativni sistem prestaje vjerovati aplikacijama potpisanim tim identifikatorom i blokira nove verzije koje pokušavaju da ga koriste za distribuciju zlonamjernog softvera.

Paralelno s tim, kompanija je ažurirala svoj interni mehanizmi zaštite, kao što su XProtect i Gatekeepers novim pravilima detekcije i listama poznatih hashova i potpisa. U trenutnim verzijama macOS-a, ove crne liste se često ažuriraju bez intervencije korisnika, tako da je ključno održavajte sistem ažurnim i primijenite dostupna ažuriranja kako biste imali koristi od tih zakrpa i poboljšanja.

Uprkos tome, stručnjaci insistiraju da slučaj MacSync Stealer ilustruje opći trend zlonamjernog softvera za macOSnapadači sve više pokušavaju uklopiti vaš kod u potpisane i ovjerene izvršne datoteketako da izgledaju kao potpuno legitimne i pouzdane aplikacije. Ako to postignu, vjerovatnoća da će korisnik dobiti jasna upozorenja je značajno smanjena.

Izvještaji Jamfa i drugih firmi naglašavaju da, čak i kada Apple opozove kompromitovane certifikate, Sajber kriminalci mogu registrovati nove ID-ove programera i ponavljati istu strategiju.prilagođavanjem malih detalja kako bi se zaobišla novododana pravila. Ova igra mačke i miša prisiljava izvornu macOS odbranu da se dopuni dodatnim slojevima.

Ovaj kontekst pojačava ideju da Sigurnost ne može zavisiti isključivo od automatske zaštiteIako su Gatekeeper, XProtect i proces ovjere znatno podigli ljestvicu, napadi poput MacSync Stealera pokazuju da se mehanizmi povjerenja mogu koristiti i protiv korisnika kada neko uspije ubaciti svoju aplikaciju u lanac verifikacije.

Gatekeeper i XProtect u poređenju sa MacSync Stealer-om

Uticaj na korisnike Maca u Španiji i Evropi i najbolje prakse za zaštitu

Ekspanzija Maca u kancelarije, univerziteti i domovi u Španiji i ostatku Evrope macOS je postao sve atraktivnija meta kriminalnih grupa. Više nije nišna platforma: sve više organizacija integrira macOS u svoju infrastrukturu, što prijetnje poput MacSync Stealera čini velikim problemom za regiju.

Stručnjaci preporučuju jačanje i tehničkih vještina i svakodnevnih navika. Prvi korak, naizgled jednostavan, ali fundamentalan, je Redovno ažurirajte macOS i aplikacije i izvesti redovne rezervne kopijeBudući da Apple često uvodi nove potpise i pravila blokiranja za ove vrste prijetnji, ignoriranje sigurnosnih ažuriranja ostavlja vrata otvorenima za varijante koje su već dokumentirane i zakrpljene.

Naglasak se također stavlja na važnost ograničite instalaciju softvera na Mac App Store ili poznate programereČak i ako instalacijski program izgleda potpisan i ovjeren, ta oznaka više nije apsolutna garancija sigurnosti, kao što pokazuje ovaj slučaj. Preuzimanje aplikacija s linkova primljenih putem e-pošte, poruka ili nepouzdanih web stranica značajno povećava rizik od zaraze.

Još jedan ključni dio je Obratite pažnju na dozvole koje svaka aplikacija zahtijeva.Pristup ključevima, korisničkim dokumentima, historiji pregledanja ili funkcijama pristupačnosti su dozvole koje treba davati štedljivo, posebno kada se radi o besplatnim uslužnim programima sumnjivog porijekla. Mnoge uspješne infekcije se oslanjaju upravo na ovo. prekomjerne dozvole koje je korisnik sam prihvatio bez pregleda.

U profesionalnom okruženju, posebno unutar Evropske unije, preporučljivo je dopuniti Appleovu odbranu sa sigurnosna rješenja posebno za macOSAlati za EDR i jasne politike preuzimanja i instalacije softvera su neophodni. Ove mjere su posebno relevantne za kompanije koje podliježu propisima o zaštiti podataka, gdje slučaj krađe akreditiva ili iznuđivanja informacija može dovesti do kazni i gubitka povjerenja.

Najbolje prakse kibernetičke sigurnosti za Mac korisnike

Kibernetički napadi na Mac i Linux u Latinskoj Americi
Vezani članak:
Kibernetički napadi na Mac i Linux u Latinskoj Americi: brojke, najpogođenije zemlje i pouke za Evropu

Sve što okružuje MacSync Stealer pokazuje u kojoj mjeri Zlonamjerni softver za Mac više nije rijetkostNapadači se oslanjaju na potpisane i ovjerene izvršne datoteke, napuhavaju slike diskova datotekama mamaca, preuzimaju druge faze korisnih podataka sa udaljenih servera i raspoređuju agente sposobne za krađu podataka i održavanje daljinske kontrole nad računarima. U ovom scenariju, stara ideja da su "Mac računari bez virusa" definitivno je zastarjela, a zaštita sada uključuje kombinovanje Appleove izvorne odbrane sa dobre prakse korištenja i stalno praćenje kako bismo spriječili da naš računar bude najslabija karika u lancu.


Dodaj kao preferirani izvor