MacSync Stealer: Tihi zlonamjerni softver koji zaobilazi sigurnost Maca

  • MacSync Stealer se maskira kao Swift aplikacija koju je potpisao i ovjerio Apple kako bi zaobišao Gatekeeper i XProtect.
  • Instalacijski program djeluje kao dropper: distribuira se u napuhanim DMG-ovima, analizira sustav i preuzima udaljeni korisni teret.
  • Jezgra MacSynca krade vjerodajnice i osjetljive podatke te nudi mogućnosti naredbi i kontrole te daljinskog upravljanja.
  • Apple je opozvao uključene certifikate, ali stručnjaci upozoravaju na trend zlouporabe potpisanih izvršnih datoteka u macOS-u.

Zlonamjerni softver MacSync Stealer na macOS-u

Ekosustav Mac računala Naišao je na prijetnju koja već igra u drugoj ligi: MacSync kradljivac, zlonamjerni softver specijaliziran za krađu informacija koji infiltrira računala iskorištavajući Appleove vlastite pouzdane sustaveDaleko od loših virusa iz prošlosti, ovaj zlonamjerni softver predstavlja se kao legitimna i pouzdana aplikacija, s važećim potpisom programera i ovjerenim postupkom provjere, također u Španjolskoj i ostatku Europe, kako pokazuju analize. kibernetički napadi na Mac i Linux.

U svojim najnovijim varijantama, ova obitelj zlonamjernog koda Radi kao aplikacija napisana u Swiftu, potpisana i ovjerena od strane AppleaTo mu omogućuje zaobilaženje mnogih početnih sigurnosnih mjera macOS-a, uključujući mehanizme poput Gatekeepera i XProtecta. Ovaj značajan skok otežava rano otkrivanje i otvara vrata... tiho curenje osobnih i korporativnih podataka kako u domaćem tako i u profesionalnom okruženju.

Što je MacSync Stealer i kako se razvio u macOS-u?

U svojim prvim nastupima, Infekcija se oslanjala na tehnike koje su zahtijevale eksplicitne akcije korisnikaKorištene su metode slične ClickFixu ili klasičnim naredbama "kopiraj i zalijepi" u Terminalu za pokretanje zlonamjernih skripti. Ovaj pristup zahtijevao je veći stupanj ručne interakcije, dajući korisniku više mogućnosti da posumnja da nešto nije u redu i zaustavi instalaciju prije nego što šteta postane veća.

Analize od Jamf Threat LabsVodeći Appleov laboratorij za sigurnost uređaja opisuje prilično drugačiju situaciju u najnovijoj varijanti. Prema njihovim izvješćima, MacSync Stealer je dao skok prema mnogo automatiziranijem i tišem modelu infekcijeminimiziranje vidljivih znakova za žrtvu i oslanjanje na povjerenje koje stvara Appleov potpis i ovjera.

Trik je u tome što je prva faza napada predstavljena kao Aplikacija razvijena u Swiftu, s legitimnim ID-om programera, valjanim potpisom koda i uspješno ovjerenaZa operativni sustav i za većinu korisnika, ova kombinacija je sinonim za pouzdan softver, dok je u stvarnosti prva karika u pažljivo osmišljenom lancu zaraze.

U mnogim slučajevima, prijetnja dolazi prikrivena kao usluga razmjene poruka, alat za produktivnost ili uslužni program za sinkronizacijuS imenom, ikonom i opisima koji zvuče potpuno bezopasno, ova fasada dodatno smanjuje početne sumnje - posebno zabrinjavajući detalj u europskim uredima, javnim upravama i tvrtkama gdje se Mac etablirao kao svakodnevni radni alat.

Potpisana Swift aplikacija koja distribuira MacSync

Swift instalacijski program koji zaobilazi Gatekeeper i djeluje kao dropper.

Kampanja koju opisuje Jamf pokazuje da prva komponenta prijetnje funkcionira kao kapaljka napisana u SwiftuNaizgled legitimni instalacijski program čija je prava svrha pripremiti teren i preuzeti stvarni zlonamjerni kod s udaljenog poslužitelja. U početku, Mach-O binarni fajl sadržan u ovoj aplikaciji... Čini se potpisanim i ovjerenim, povezanim sa stvarnim ID-om tima razvojnog programeraStoga lako prolazi početne Gatekeeper provjere.

U jednom od analiziranih slučajeva, kapaljka je distribuirana kao DMG slika diska s nazivom aplikacije za razmjenu porukapod nazivima kao što su „zk-call-messenger-installer-3.9.2-lts.dmg“ i smješten na domeni pripremljenoj za kampanju. Instalacijski program se korisniku predstavlja kao navodni alat za pozivanje i slanje poruka, tako da Jednostavno dvaput kliknite da biste ga pokrenuli, bez kompliciranih koraka starijih infekcija.

Čak i ako je paket potpisan, u nekim scenarijima napadači dodaju Upute za prisiljavanje korisnika da klikne desnom tipkom miša i odabere "Otvori"Ovo je klasičan trik za zaobilaženje dodatnih macOS upozorenja kada aplikacija ne dolazi iz Mac App Storea. Ovaj mali detalj, koji mnogi previde, trebao bi vas zabrinuti, posebno ako softver dolazi s neke nepoznate web stranice.

Nakon što korisnik pokrene aplikaciju, kapaljka izvršava niz provjere okoliša prije prelaska na drugu fazuIzmeđu ostalog, provjerava ima li računalo stabilnu internetsku vezu, provjerava određene uvjete sustava i, u nekim slučajevima, čeka minimalno vrijeme izvršavanja blizu 3600 sekundi kako njihovo ponašanje ne bi djelovalo previše neposredno ili sumnjivo.

Kada su ispunjeni uvjeti koje su postavili napadači, program se povezuje s poslužitelj za udaljeno naređivanje i upravljanje za preuzimanje kodiranog skripta ili sadržaja, obično u Base64, koji sadrži jezgru MacSync Stealer-a. U ovoj fazi, kod odgovoran za kradu informacije i održavaju kontrolu nad kompromitiranim Macom, dok je početni instalacijski program ograničen na posluživanje kao trojanski konj.

Fazna struktura napada kradljivca MacSync-a

Napuhane DMG datoteke, datoteke mamaca i promjene preuzimanja kako bi se izbjeglo otkrivanje

Jedan od aspekata koji je najviše privukao pozornost istraživača jest korištenje velike slike diskova ispunjene datotekama mamacaDMG povezan s ovim instalacijskim programom je otprilike 25,5 MB, što je neobično velik volumen za ono što se naizgled čini kao jednostavna aplikacija za razmjenu poruka ili lagani uslužni program.

Prema Jamf Threat Labsu, ova težina je postignuta napuhavanje paketa nebitnim dokumentima, kao što su PDF-ovi ili druge ugrađene datoteke koji ne doprinose funkcionalnosti aplikacije. Ta mješavina sadržaja za popunjavanje sa stvarnom komponentom To komplicira automatiziranu analizu koju provode antivirusna i sigurnosna rješenja.koji moraju obraditi veću količinu podataka i razlikovati što je legitimno, a što nije.

Nakon montiranja slike diska i pokretanja aplikacije, dropper pokreće skeniranje lokalnog okruženja provjeriti sve, od povezivosti do određenih parametara sustava. Tek kada je jasno da je scenarij prikladan, kontaktira udaljenu infrastrukturu radi preuzimanja drugog modula. U mnogim slučajevima, opterećenja su Primarno se izvršavaju u memoriji, ostavljajući minimalan otisak na disku. i dodatno komplicirajući naknadno forenzičko otkrivanje.

Kod preuzet u ovoj drugoj fazi odgovara MacSync, evolucija ranije obitelji poznate kao Mac.cNeovisne istrage pokazuju da je ovaj agent razvijen u Gou i ima niz mogućnosti koje nadilaze puku krađu lozinki, slijedeći trend drugih modernih prijetnji usmjerenih na macOS.

Da sve bude još bolje, napadači čak i fino podešavaju svoje naredbe za preuzimanje korištene u procesuKorištenje alata kao što su curl To se radi s manje uobičajenim kombinacijama parametara - na primjer, odvajanjem tipičnog niza -fsSL na zastavama poput -fL y -sSi uključivanje opcija kao što su --noproxy- s ciljem izbjegavanje pravila detekcije na temelju ponavljajućih uzoraka i poboljšati pouzdanost veze s njihovim poslužiteljima.

Napuhana DMG slika diska koju koristi MacSync

Od kradljivca podataka do platforme za daljinsko upravljanje

Srž MacSync Stealera nadilazi osnovnu kategoriju infostealera: tehničke analize opisuju agent s punim mogućnostima zapovijedanja i kontrole (C2), spreman održavati stalnu komunikaciju s pogođenim timom i primati upute u stvarnom vremenu.

Među funkcijama koje se pripisuju ovoj obitelji ističu se sljedeće: krađa vjerodajnica, kolačići pregledavanja, podaci o bankovnim karticama i novčanici za kriptovalutekao i krađu svih vrsta datoteka od interesa za napadače. Pristup informacije pohranjene u privjesku ključeva sustava macOS Podaci iz preglednika poput Safarija, Chromea ili Firefoxa već su vrlo atraktivna meta za kampanje financijskih prijevara i korporativnu špijunažu.

Još jedna osjetljiva točka je mogućnost Instalirajte dodatne module po potrebiOvaj modularni pristup omogućuje kompromitiranom timu da postane svojevrsni zlonamjerni "švicarski nož": danas naglasak može biti na prikupljanju lozinki, a sutra na bilježenju pritisaka tipki, šifriranju datoteka, lateralnom kretanju kroz korporativnu mrežu ili implementaciji novih alata za udaljeni pristup.

Za korisnike i tvrtke u Španjolskoj i ostatku Europe, ovaj prijelaz od jednostavnog kradljivca podataka do fleksibilna platforma za daljinsko upravljanje To predstavlja značajan skok u razini rizika. Zaraženi Mac prestaje biti samo jednokratni izvor ukradenih informacija i postaje pristupnik za poslovne mreže, usluge u oblaku ili kritične sustave kojima uređaj ima pristup.

Ovaj scenarij odgovara širem trendu koji su primijetile razne tvrtke za kibernetičku sigurnost: kontinuirani porast kradljivaca informacija i modularnih trojanaca koji ciljaju macOSTo je potaknuto rastućim tržišnim udjelom Appleove opreme i ekonomskim profilom njezinih korisnika, što ih čini posebno atraktivnom metom za online prijevare.

Krađa podataka i daljinsko upravljanje na Macu pomoću MacSynca

Appleov odgovor i ograničenja automatske zaštite u macOS-u

Nakon upozorenja Jamf Threat Labsa i drugih sigurnosnih tvrtki, Apple je opozvao certifikate za potpisivanje koda povezane s Team ID-om korištenim u kampanji MacSync Stealer.Ovom mjerom operativni sustav prestaje vjerovati aplikacijama potpisanim tim identifikatorom i blokira nove verzije koje ga pokušavaju koristiti za distribuciju zlonamjernog softvera.

Paralelno s tim, tvrtka je ažurirala svoj unutarnji mehanizmi zaštite, kao što su XProtect i Gatekeepers novim pravilima detekcije i popisima poznatih hashova i potpisa. U trenutnim verzijama macOS-a, ovi crni popisi se često ažuriraju bez intervencije korisnika, stoga je ključno održavati sustav ažurnim i primijenite dostupna ažuriranja kako biste imali koristi od tih zakrpa i poboljšanja.

Unatoč tome, stručnjaci inzistiraju da slučaj MacSync Stealera ilustrira opći trend zlonamjernog softvera za macOSnapadači sve više pokušavaju uklopiti svoj kod u potpisane i ovjerene izvršne datoteketako da izgledaju kao potpuno legitimne i pouzdane aplikacije. Ako to postignu, vjerojatnost da će korisnik primiti jasna upozorenja značajno se smanjuje.

Izvješća Jamfa i drugih tvrtki naglašavaju da, čak i kada Apple opozove kompromitirane certifikate, Kibernetički kriminalci mogu registrirati nove ID-ove programera i ponoviti istu strategiju.prilagođavanjem malih detalja kako bi se zaobišla novododana pravila. Ova igra mačke i miša prisiljava izvornu macOS obranu da se nadopuni dodatnim slojevima.

Ovaj kontekst pojačava ideju da Sigurnost ne može ovisiti isključivo o automatskim zaštitamaIako su Gatekeeper, XProtect i proces ovjere znatno podigli ljestvicu, napadi poput MacSync Stealera pokazuju da se mehanizmi povjerenja mogu koristiti i protiv korisnika kada netko uspije ubaciti svoju aplikaciju u lanac provjere.

Gatekeeper i XProtect u usporedbi s MacSync Stealerom

Utjecaj na korisnike Maca u Španjolskoj i Europi te najbolje prakse za zaštitu

Širenje Maca u uredi, sveučilišta i domovi u Španjolskoj i ostatku Europe macOS je postao sve privlačnija meta kriminalnim skupinama. Više nije nišna platforma: sve više organizacija integrira macOS u svoju infrastrukturu, što prijetnje poput MacSync Stealera čini velikim problemom za regiju.

Stručnjaci preporučuju jačanje i tehničkih vještina i svakodnevnih navika. Prvi korak, naizgled jednostavan, ali temeljan, jest Redovito ažurirajte macOS i aplikacije i izvesti redovite sigurnosne kopijeBudući da Apple često uvodi nove potpise i pravila blokiranja za ove vrste prijetnji, ignoriranje sigurnosnih ažuriranja ostavlja vrata otvorenima za varijante koje su već dokumentirane i zakrpane.

Naglasak se također stavlja na važnost ograničite instalaciju softvera na Mac App Store ili poznate programereČak i ako instalacijski program izgleda potpisan i ovjeren, ta oznaka više nije apsolutno jamstvo sigurnosti, kao što pokazuje ovaj slučaj. Preuzimanje aplikacija s poveznica primljenih putem e-pošte, poruka ili nepouzdanih web stranica značajno povećava rizik od zaraze.

Još jedan ključni dio je Obratite pozornost na dopuštenja koja svaka aplikacija zahtijeva.Pristup ključevima, korisničkim dokumentima, povijesti preglednika ili značajkama pristupačnosti su dozvole koje treba davati štedljivo, posebno kada se radi o besplatnim uslužnim programima sumnjivog podrijetla. Mnoge uspješne infekcije oslanjaju se upravo na to. pretjerane dozvole koje je korisnik sam prihvatio bez pregleda.

U profesionalnim okruženjima, posebno unutar Europske unije, preporučljivo je nadopuniti Appleovu obranu s sigurnosna rješenja posebno za macOSAlati za EDR i jasne politike preuzimanja i instalacije softvera su ključni. Ove mjere su posebno relevantne za tvrtke koje podliježu propisima o zaštiti podataka, gdje slučaj krađe vjerodajnica ili iznude informacija može dovesti do kazni i gubitka povjerenja.

Najbolje prakse kibernetičke sigurnosti za korisnike Maca

Kibernetički napadi na Mac i Linux u Latinskoj Americi
Povezani članak:
Kibernetički napadi na Mac i Linux u Latinskoj Americi: brojke, najpogođenije zemlje i pouke za Europu

Sve što okružuje MacSync Stealer pokazuje u kojoj mjeri Zlonamjerni softver za Mac više nije rijetkostNapadači se oslanjaju na potpisane i ovjerene izvršne datoteke, napuhavaju slike diskova datotekama mamaca, preuzimaju druge korake s udaljenih poslužitelja i raspoređuju agente sposobne za krađu podataka i održavanje daljinske kontrole nad računalima. U ovom scenariju, stara ideja da su "Mac računala bez virusa" definitivno je zastarjela, a zaštita sada uključuje kombiniranje Appleove izvorne obrane s dobre prakse korištenja i stalno praćenje kako bismo spriječili da naše računalo bude najslabija karika u lancu.


Dodaj kao preferirani izvor