MacSync Stealer: klusa ļaunprogrammatūra, kas apiet Mac drošību

  • MacSync Stealer maskējas kā Swift lietotne, ko parakstījis un notariāli apstiprinājis Apple, lai apietu Gatekeeper un XProtect.
  • Instalētājs darbojas kā pilinātājs: tas tiek izplatīts piepūstās DMG failās, analizē sistēmu un lejupielādē attālo vērtumu.
  • MacSync kodols zog akreditācijas datus un sensitīvus datus, kā arī piedāvā komandu un vadības, kā arī tālvadības iespējas.
  • Apple ir atsaukusi attiecīgos sertifikātus, taču eksperti brīdina par tendenci ļaunprātīgi izmantot parakstītus izpildāmos failus macOS sistēmā.

MacSync zagļa ļaunprogrammatūra operētājsistēmā macOS

Ekosistēma Mac datori Tas ir saskāries ar draudu, kas jau spēlē citā līgā: MacSync zaglis, ļaunprogrammatūra, kas specializējas informācijas zādzībā, kura iefiltrējas datoros izmantojot Apple pašu uzticamās sistēmasTālu no pagātnes nekvalitatīvajiem vīrusiem šī ļaunprogrammatūra sevi pasniedz kā likumīgu un uzticamu lietojumprogrammu ar derīgu izstrādātāja parakstu un notariāli apstiprinātu verifikācijas procesu, kā liecina analīzes, arī Spānijā un pārējā Eiropā. kiberuzbrukumi operētājsistēmām Mac un Linux.

Jaunākajos šīs ļaunprogrammatūras koda variantos Tā darbojas kā lietotne, kas rakstīta Swift valodā, parakstīta un notariāli apstiprināta AppleTas ļauj apiet daudzus macOS sākotnējos drošības pasākumus, tostarp tādus mehānismus kā Gatekeeper un XProtect. Šis ievērojamais solis apgrūtina agrīnu atklāšanu un paver durvis... klusas personas un korporatīvo datu noplūdes gan mājas, gan profesionālā vidē.

Kas ir MacSync Stealer un kā tas ir attīstījies macOS sistēmā?

Savās pirmajās uzstāšanās reizēs Infekcija balstījās uz metodēm, kas prasīja nepārprotamas lietotāja darbības.Ļaunprātīgu skriptu palaišanai tika izmantotas metodes, kas līdzīgas ClickFix vai klasiskajām "kopēšanas un ielīmēšanas" komandām terminālī. Šī pieeja prasīja lielāku manuālu mijiedarbību, dodot lietotājam vairāk iespēju aizdomāties par kaut ko nepareizu un apturēt instalēšanu, pirms bojājumi kļūst plašāki.

Analīzes par Jamf draudu laboratorijasVadošā Apple ierīču drošības laboratorija jaunākajā variantā apraksta diezgan atšķirīgu situāciju. Saskaņā ar viņu ziņojumiem, MacSync Stealer ir devis lēciens uz daudz automatizētāku un klusāku inficēšanas modelisamazinot cietušajam redzamās pazīmes un paļaujoties uz uzticību, ko rada Apple paraksts un notariāls apliecinājums.

Knifs ir tāds, ka uzbrukuma pirmā fāze tiek attēlota kā Lietojumprogramma izstrādāta Swift valodā ar likumīgu izstrādātāja ID, derīgu koda parakstu un notariāli apstiprinātuOperētājsistēmai un lielākajai daļai lietotāju šī kombinācija ir sinonīms uzticamai programmatūrai, lai gan patiesībā tā ir pirmais posms rūpīgi izstrādātā inficēšanās ķēdē.

Daudzos gadījumos draudi parādās maskēti kā ziņojumapmaiņas pakalpojums, produktivitātes rīks vai sinhronizācijas utilītaAr nosaukumu, ikonu un aprakstiem, kas izklausās pilnīgi nekaitīgi, šī fasāde vēl vairāk mazina sākotnējās aizdomas — īpaši satraucoša detaļa Eiropas birojos, valsts pārvaldes iestādēs un uzņēmumos, kur Mac ir kļuvis par ikdienas darba rīku.

Parakstīta Swift lietojumprogramma, kas izplata MacSync

Swift instalētājs, kas apiet Gatekeeper un darbojas kā pilinātājs

Jamf aprakstītā kampaņa parāda, ka pirmais draudu komponents darbojas kā pilinātājs, kas rakstīts Swift valodāŠķietami likumīgs instalētājs, kura patiesais mērķis ir sagatavot augsni un lejupielādēt faktisko ļaunprātīgo kodu no attālā servera. Sākotnēji šajā lietotnē ietvertais Mach-O binārais fails... Šķiet, ka tas ir parakstīts un notariāli apliecināts, saistīts ar reālu izstrādātāja komandas ID.Tāpēc tas viegli iztur sākotnējās Gatekeeper pārbaudes.

Vienā no analizētajiem gadījumiem pilinātājs tika izplatīts kā DMG diska attēls ar ziņojumapmaiņas lietojumprogrammas nosaukumuar tādiem nosaukumiem kā “zk-call-messenger-installer-3.9.2-lts.dmg” un mitināts kampaņai sagatavotā domēnā. Instalētājs lietotājam sevi pozicionē kā it kā zvanīšanas un ziņojumapmaiņas rīku, lai Vienkārši veiciet dubultklikšķi, lai to palaistu, bez sarežģītām darbībām, kas raksturīgas vecākām infekcijām.

Pat ja pakotne ir parakstīta, dažos gadījumos uzbrucēji pievieno Norādījumi, kā piespiest lietotāju ar peles labo pogu noklikšķināt un atlasīt “Atvērt”Šis ir klasisks triks, kā apiet papildu macOS brīdinājumus, ja lietotne nav no Mac App Store. Šī mazā detaļa, ko daudzi nepamana, varētu radīt aizdomas, it īpaši, ja programmatūra ir no nezināmas vietnes.

Kad lietotājs palaiž lietojumprogrammu, pilinātājs veic virkni darbību vides pārbaudes pirms pāriešanas uz otro posmuCita starpā tā pārbauda, ​​vai datoram ir stabils interneta savienojums, pārbauda noteiktus sistēmas nosacījumus un dažos gadījumos gaida minimālo izpildes laiku, kas ir tuvu 3600 sekundes lai viņu uzvedība nešķistu pārāk tūlītēja vai aizdomīga.

Kad uzbrucēju noteiktie nosacījumi ir izpildīti, programma izveido savienojumu ar attālās vadības un vadības serveris lai lejupielādētu kodētu skriptu vai vērtumu, parasti Base64 formātā, kas satur MacSync Stealer kodolu. Šajā posmā kods, kas atbild par zagt informāciju un saglabāt kontroli pār apdraudēto Mac datoru, savukārt sākotnējais instalētājs darbojas tikai kā Trojas zirgs.

MacSync zagļa uzbrukuma fāzēta struktūra

Uzpūsti DMG faili, mānekļu faili un lejupielādētās izmaiņas, lai izvairītos no atklāšanas

Viens no aspektiem, kas visvairāk piesaistījis pētnieku uzmanību, ir izmantošana lieli diska attēli, kas piepildīti ar mānekļu failiemAr šo instalētāju saistītais DMG ir aptuveni 25,5 MB, neparasti liels apjoms tam, kas virspusēji šķiet vienkārša ziņojumapmaiņas lietojumprogramma vai viegla utilīta.

Saskaņā ar Jamf Threat Labs datiem, šis svars tiek sasniegts pakotnes piepūšana ar neatbilstošiem dokumentiem, piemēram, PDF failiem vai citiem iegultiem failiem kas nekādā veidā neuzlabo lietotnes funkcionalitāti. Šis pildvielas satura un faktiskā komponenta sajaukums Tas sarežģī pretvīrusu un drošības risinājumu veikto automatizēto analīzi.kam jāapstrādā lielāks datu apjoms un jānošķir, kas ir likumīgs un kas nav.

Pēc diska attēla pievienošanas un lietojumprogrammas palaišanas pilinātājs startē lokālās vides skenēšana lai pārbaudītu visu, sākot no savienojamības līdz noteiktiem sistēmas parametriem. Tikai tad, kad ir skaidrs, ka scenārijs ir piemērots, tas sazinās ar attālo infrastruktūru, lai lejupielādētu otro moduli. Daudzos gadījumos slodzes ir Tie galvenokārt darbojas atmiņā, atstājot minimālu vietu diskā. un vēl vairāk sarežģījot turpmāko kriminālistisko atklāšanu.

Šajā otrajā fāzē lejupielādētais kods atbilst MacSync, agrākas saimes, kas pazīstama kā Mac.c, evolūcijaNeatkarīgas izmeklēšanas liecina, ka šis aģents ir izstrādāts Go valodā un tam ir plašs iespēju klāsts, kas sniedzas tālu aiz paroļu zagšanas, sekojot citu mūsdienu macOS vērstu draudu tendencei.

Un turklāt uzbrucēji pat precīzi noregulē savu procesā izmantotās lejupielādes komandasTādu rīku izmantošana kā curl Tas tiek darīts ar retāk sastopamām parametru kombinācijām — piemēram, atdalot tipisko virkni -fsSL uz karogiem, piemēram, -fL y -sSun iekļaujot tādas iespējas kā --noproxy— ar mērķi, lai izvairīšanās no noteikšanas noteikumiem, pamatojoties uz atkārtotiem modeļiem un uzlabot savienojuma ar saviem serveriem uzticamību.

MacSync izmantotais palielinātais DMG diska attēls

No datu zagļa līdz tālvadības platformai

MacSync Stealer būtība sniedzas tālāk par pamata infostealer kategoriju: tehniskās analīzes apraksta aģents ar pilnām komandvadības un kontroles (C2) spējām, gatavs uzturēt pastāvīgu saziņu ar skarto komandu un saņemt norādījumus reāllaikā.

Starp šai ģimenei piedēvētajām funkcijām izceļas šādas: akreditācijas datu zādzības, pārlūkošanas sīkfaili, bankas karšu dati un kriptovalūtu makikā arī visu veidu failu, kas varētu interesēt uzbrucējus, eksfiltrāciju. Piekļuve informācija, kas saglabāta macOS atslēgu piekariņā Dati no tādām pārlūkprogrammām kā Safari, Chrome vai Firefox jau ir ļoti pievilcīgs mērķis finanšu krāpšanas kampaņām un korporatīvajai spiegošana.

Vēl viens jutīgs jautājums ir spēja Instalējiet papildu moduļus pēc pieprasījumaŠī modulārā pieeja ļauj apdraudētajai komandai kļūt par sava veida ļaunprātīgu "Šveices armijas nazi": šodien uzsvars var būt uz paroļu vākšanu, bet rīt — uz taustiņsitienu reģistrēšanu, failu šifrēšanu, pārvietošanos korporatīvajā tīklā vai jaunu attālās piekļuves rīku izvietošanu.

Lietotājiem un uzņēmumiem Spānijā un pārējā Eiropā šī pāreja no vienkārša datu zagļa uz elastīga tālvadības platforma Tas ir ievērojams riska līmeņa lēciens. Inficēts Mac vairs nav tikai vienreizējs zagtas informācijas avots un kļūst par vārteja uz uzņēmumu tīkliem, mākoņpakalpojumiem vai kritiski svarīgām sistēmām kurai ierīcei ir piekļuve.

Šis scenārijs atbilst plašākai tendencei, ko novērojuši dažādi kiberdrošības uzņēmumi: ilgstošs informācijas zagļu un modulāro Trojas zirgu skaita pieaugums, kas vērsti pret macOSTo veicina Apple iekārtu tirgus daļas pieaugums un lietotāju ekonomiskais profils, kas padara tos par īpaši pievilcīgu mērķi tiešsaistes krāpšanai.

Datu zādzība un tālvadība Mac datorā, izmantojot MacSync

Apple atbilde un automātiskās aizsardzības ierobežojumi macOS sistēmā

Pēc Jamf Threat Labs un citu drošības uzņēmumu brīdinājumiem, Apple ir atsaukusi koda parakstīšanas sertifikātus, kas saistīti ar MacSync Stealer kampaņā izmantoto komandas ID.Ar šo pasākumu operētājsistēma pārstāj uzticēties lietojumprogrammām, kas parakstītas ar šo identifikatoru, un bloķē jaunas versijas, kas mēģina to izmantot ļaunprātīgas programmatūras izplatīšanai.

Paralēli uzņēmums ir atjauninājis savu iekšējie aizsardzības mehānismi, piemēram, XProtect un Gatekeeperar jauniem noteikšanas noteikumiem un zināmo hešu un parakstu sarakstiem. Pašreizējās macOS versijās šie melnie saraksti tiek bieži atjaunināti bez lietotāja iejaukšanās, tāpēc ir svarīgi uzturēt sistēmu atjauninātu un lietojiet pieejamos atjauninājumus, lai izmantotu šo ielāpu un uzlabojumu sniegtās priekšrocības.

Pat neskatoties uz to, eksperti uzstāj, ka MacSync Stealer lieta ilustrē macOS ļaunprogrammatūras vispārējā tendenceuzbrucēji arvien vairāk cenšas ievietojiet savu kodu parakstītos un notariāli apstiprinātos izpildāmajos failoslai tās izskatītos pēc pilnīgi likumīgām un uzticamām lietojumprogrammām. Ja tām tas izdodas, ievērojami samazinās iespējamība, ka lietotājs saņems skaidrus brīdinājumus.

Jamf un citu uzņēmumu ziņojumi uzsver, ka pat tad, ja Apple atsauc kompromitētus sertifikātus, Kibernoziedznieki var reģistrēt jaunus izstrādātāja ID un atkārtot to pašu stratēģiju.pielāgojot sīkas detaļas, lai apietu jaunizveidotos noteikumus. Šī kaķa un peles spēle piespiež papildināt macOS vietējās aizsardzības ar papildu slāņiem.

Šis konteksts pastiprina domu, ka Drošība nevar būt atkarīga tikai no automātiskām aizsardzības sistēmāmLai gan Gatekeeper, XProtect un notariālās apliecināšanas process ir ievērojami paaugstinājuši latiņu, tādi uzbrukumi kā MacSync Stealer parāda, ka uzticības mehānismus var izmantot arī pret lietotājiem, ja kādam izdodas iekļaut savu lietotni verifikācijas ķēdē.

Vārtu sargs un XProtect salīdzinājumā ar MacSync zagli

Ietekme uz Mac lietotājiem Spānijā un Eiropā un aizsardzības labākā prakse

Mac paplašināšanās biroji, universitātes un mājas Spānijā un pārējā Eiropā macOS ir kļuvusi par arvien pievilcīgāku mērķi noziedzīgām grupām. Tā vairs nav nišas platforma: arvien vairāk organizāciju integrē macOS savā infrastruktūrā, padarot tādus draudus kā MacSync Stealer par nopietnu problēmu reģionā.

Eksperti iesaka stiprināt gan tehniskās prasmes, gan ikdienas ieradumus. Pirmais solis, šķietami vienkāršs, bet būtisks, ir Atjauniniet macOS un lietotnes un uzstāties regulāras dublējumkopijasTā kā Apple bieži ievieš jaunus parakstus un bloķēšanas noteikumus šāda veida draudiem, drošības atjauninājumu ignorēšana paver iespējas jau dokumentētiem un ielāpotiem variantiem.

Uzsvars tiek likts arī uz to, cik svarīgi ir ierobežot programmatūras instalēšanu Mac App Store vai no labi pazīstamiem izstrādātājiemPat ja instalētājs šķiet parakstīts un notariāli apliecināts, šī etiķete vairs negarantē absolūtu drošību, kā to parāda šis gadījums. Lietotņu lejupielāde no saitēm, kas saņemtas pa e-pastu, ziņojumapmaiņā vai neuzticamās vietnēs, ievērojami palielina inficēšanās risku.

Vēl viena svarīga sastāvdaļa ir Pievērsiet uzmanību atļaujām, ko pieprasa katra lietojumprogramma.Piekļuve atslēgu piekariņam, lietotāja dokumentiem, pārlūkošanas vēsturei vai pieejamības funkcijām ir atļaujas, kas jāpiešķir reti, īpaši, ja tiek izmantotas apšaubāmas izcelsmes bezmaksas utilītprogrammas. Daudzas veiksmīgas inficēšanās ir atkarīgas tieši no tā. pārmērīgas atļaujas, kuras lietotājs pats pieņēma bez pārskatīšanas.

Profesionālā vidē, īpaši Eiropas Savienībā, ieteicams papildināt Apple aizsardzības līdzekļus ar drošības risinājumi, kas īpaši paredzēti macOSEDR rīki un skaidra programmatūras lejupielādes un instalēšanas politika ir ļoti svarīgi. Šie pasākumi ir īpaši svarīgi uzņēmumiem, uz kuriem attiecas datu aizsardzības noteikumi, kur akreditācijas datu zādzības vai informācijas noplūdes gadījums var izraisīt sodus un uzticības zaudēšanu.

Kiberdrošības paraugprakse Mac lietotājiem

Kiberuzbrukumi Mac un Linux datoriem Latīņamerikā
saistīto rakstu:
Kiberuzbrukumi Mac un Linux datoriem Latīņamerikā: skaitļi, visvairāk skartās valstis un mācības Eiropai

Viss, kas saistīts ar MacSync Stealer, parāda, cik lielā mērā Mac ļaunprogrammatūra vairs nav retumsUzbrucēji paļaujas uz parakstītiem un notariāli apstiprinātiem izpildāmiem failiem, piepilda disku attēlus ar mānekļa failiem, lejupielādē otrās pakāpes vērtumus no attāliem serveriem un izvieto aģentus, kas spēj zagt datus un saglabāt attālinātu kontroli pār datoriem. Šajā scenārijā vecā ideja, ka "Mac datori ir bez vīrusiem", ir noteikti novecojusi, un aizsardzība tagad ietver Apple iebūvēto aizsardzības līdzekļu apvienošanu ar labas lietošanas prakses un pastāvīga uzraudzība lai mūsu dators nekļūtu par vājāko posmu ķēdē.


Pievienot kā vēlamo avotu