Kosovo ekosistema „Mac“ kompiuteriai Jis susidūrė su grėsme, kuri jau žaidžia kitoje lygoje: „MacSync“ vagystė, kenkėjiška programa, kuri specializuojasi vogti informaciją, kuri patenka į kompiuterius naudojant pačias patikimas „Apple“ sistemasToli gražu ne praeities prastos kokybės virusai, ši kenkėjiška programinė įranga, kaip rodo analizės, pateikiama kaip teisėta ir patikima programa, turinti galiojantį kūrėjo parašą ir notaro patvirtintą patvirtinimo procesą, taip pat Ispanijoje ir likusioje Europoje. kibernetinės atakos „Mac“ ir „Linux“ kompiuteriams.
Naujausiose šios kenkėjiško kodo šeimos versijose Ji veikia kaip „Swift“ kalba parašyta, „Apple“ pasirašyta ir notariškai patvirtinta programėlė.Tai leidžia apeiti daugelį pradinių „macOS“ saugumo priemonių, įskaitant tokius mechanizmus kaip „Gatekeeper“ ir „XProtect“. Šis reikšmingas žingsnis apsunkina ankstyvą aptikimą ir atveria duris... tylus asmeninių ir įmonių duomenų nutekėjimas tiek buitinėje, tiek profesinėje aplinkoje.
Kas yra „MacSync Stealer“ ir kaip jis vystėsi „macOS“ sistemoje?
Pirmuosiuose savo pasirodymuose, Infekcija rėmėsi metodais, kuriems reikėjo aiškių vartotojo veiksmų.Kenkėjiškiems scenarijams paleisti buvo naudojami panašūs į „ClickFix“ arba klasikines „kopijuoti ir įklijuoti“ komandas terminale metodai. Šis metodas reikalavo daugiau rankinio įsikišimo, todėl vartotojas turėjo daugiau galimybių įtarti, kad kažkas negerai, ir sustabdyti diegimą, kol žala netapo didesnė.
Analizės apie „Jamf Threat Labs“.Pirmaujanti „Apple“ įrenginių saugumo laboratorija aprašo kiek kitokią situaciją naujausiame variante. Remiantis jų ataskaitomis, „MacSync Stealer“ pateikė... šuolis link daug labiau automatizuoto ir tylesnio užkrėtimo modeliokuo mažiau matomų ženklų aukai ir pasikliaujant pasitikėjimu, kurį sukuria „Apple“ parašas ir notaro patvirtinimas.
Gudrybė ta, kad pirmasis atakos etapas pateikiamas kaip Programa sukurta „Swift“ kalba, turinti teisėtą kūrėjo ID, galiojantį kodo parašą ir patvirtintą notaro.Operacinei sistemai ir daugumai vartotojų šis derinys yra patikimos programinės įrangos sinonimas, nors iš tikrųjų tai yra pirmoji grandis kruopščiai suplanuotoje užkrėtimo grandinėje.
Daugeliu atvejų grėsmė pasirodo užmaskuota pranešimų siuntimo paslauga, produktyvumo įrankis arba sinchronizavimo programaSu visiškai nekenksmingu pavadinimu, piktograma ir aprašymais šis fasadas dar labiau sumažina pradinius įtarimus – ypač nerimą keliančią detalę Europos biuruose, viešojo administravimo įstaigose ir įmonėse, kuriose „Mac“ tapo kasdieniu darbo įrankiu.

„Swift“ diegimo programa, kuri apeina „Gatekeeper“ ir veikia kaip lašintuvas
„Jamf“ aprašyta kampanija rodo, kad pirmasis grėsmės komponentas veikia kaip lašintuvas, parašytas „Swift“ kalbaIš pažiūros teisėta diegimo programa, kurios tikrasis tikslas – paruošti dirvą ir atsisiųsti tikrąjį kenkėjišką kodą iš nuotolinio serverio. Iš pradžių šioje programėlėje esantis „Mach-O“ dvejetainis failas... Atrodo, kad jis pasirašytas ir notariškai patvirtintas, susietas su tikruoju kūrėjo komandos IDTodėl jis lengvai praeina pradinius „Gatekeeper“ patikrinimus.
Vienu iš analizuotų atvejų lašintuvas buvo platinamas kaip DMG disko atvaizdas su pranešimų programos pavadinimutokiais pavadinimais kaip „zk-call-messenger-installer-3.9.2-lts.dmg“ ir talpinamas kampanijai paruoštame domene. Diegimo programa vartotojui pristato save kaip tariamą skambinimo ir pranešimų siuntimo įrankį, kad Tiesiog dukart spustelėkite, kad paleistumėte, be sudėtingų senesnių infekcijų žingsnių.
Net jei paketas pasirašytas, kai kuriais atvejais užpuolikai prideda Instrukcijos, kaip priversti vartotoją spustelėti dešinįjį pelės mygtuką ir pasirinkti „Atidaryti“Tai klasikinis triukas, kaip apeiti papildomus „macOS“ įspėjimus, kai programa nėra iš „Mac App Store“. Ši maža detalė, kurios daugelis nepastebi, turėtų kelti nerimą, ypač jei programinė įranga yra iš nežinomos svetainės.
Kai vartotojas paleidžia programą, lašintuvas atlieka veiksmų seriją aplinkosauginiai patikrinimai prieš pereinant prie antrojo etapoBe kitų veiksmų, jis patikrina, ar kompiuteryje yra stabilus interneto ryšys, patikrina tam tikras sistemos sąlygas ir kai kuriais atvejais palaukia minimalų vykdymo laiką, artimą 3600 sekundžių kad jų elgesys neatrodytų pernelyg staigus ar įtartinas.
Kai įvykdomos užpuolikų nustatytos sąlygos, programa prisijungia prie nuotolinio valdymo ir valdymo serveris atsisiųsti užkoduotą scenarijų arba naudingąją apkrovą, paprastai „Base64“ formatu, kuriame yra „MacSync Stealer“ branduolys. Šiame etape kodas, atsakingas už vogti informaciją ir išlaikyti pažeisto „Mac“ kompiuterio kontrolę, o pradinė diegimo programa gali veikti tik kaip Trojos arklys.

Išpūsti DMG failai, masalo failai ir atsisiuntimo pakeitimai, siekiant išvengti aptikimo
Vienas iš aspektų, kuris labiausiai patraukė tyrėjų dėmesį, yra naudojimas dideli disko atvaizdai, užpildyti masalo failaisSu šiuo diegimo įrankiu susijęs DMG yra maždaug 25,5 MB, neįprastai didelis kiekis, turint omenyje, kad iš pirmo žvilgsnio tai paprasta pranešimų siuntimo programa arba lengva pagalbinė programa.
„Jamf Threat Labs“ duomenimis, šis svoris pasiekiamas paketo išpūtimas nesusijusiais dokumentais, tokiais kaip PDF ar kiti įterptieji failai kurie niekaip neprisideda prie programėlės funkcionalumo. Tas užpildo turinio ir paties komponento mišinys Tai apsunkina antivirusinių ir saugumo sprendimų atliekamą automatinę analizę.kas turi apdoroti didesnį duomenų kiekį ir atskirti, kas yra teisėta, o kas ne.
Įdiegus disko atvaizdą ir paleidus programą, lašintuvas paleidžia vietinės aplinkos skenavimas patikrinti viską – nuo ryšio iki tam tikrų sistemos parametrų. Tik tada, kai aišku, kad scenarijus tinkamas, jis susisiekia su nuotoline infrastruktūra, kad atsisiųstų antrąjį modulį. Daugeliu atvejų apkrovos yra Jie daugiausia veikia atmintyje, palikdami minimalų pėdsaką diske. ir dar labiau apsunkina vėlesnį teismo ekspertizės aptikimą.
Šiame antrajame etape atsisiųstas kodas atitinka „MacSync“ – ankstesnės šeimos, žinomos kaip „Mac.c“, evoliucijaNepriklausomi tyrimai rodo, kad šis agentas sukurtas „Go“ aplinkoje ir turi daugybę galimybių, kurios gerokai viršija vien slaptažodžių vagystę, sekdamos kitų šiuolaikinių grėsmių, nukreiptų prieš „macOS“, tendenciją.
Be viso to, užpuolikai netgi tiksliai suderina savo procese naudojamos atsisiuntimo komandosTokių įrankių naudojimas kaip curl Tai atliekama naudojant retesnius parametrų derinius, pavyzdžiui, atskiriant įprastą eilutę -fsSL ant vėliavų, tokių kaip -fL y -sSir įtraukiant tokias parinktis kaip --noproxy– siekiant apeiti aptikimo taisykles, pagrįstas pasikartojančiais modeliais ir pagerinti ryšio su savo serveriais patikimumą.

Nuo duomenų vagies iki nuotolinio valdymo platformos
„MacSync Stealer“ esmė – daugiau nei pagrindinė informacijos vagysčių kategorija: techninės analizės apibūdina agentas su visomis vadovavimo ir kontrolės (C2) galimybėmis, pasirengę palaikyti nuolatinį ryšį su paveikta komanda ir gauti nurodymus realiuoju laiku.
Tarp šiai šeimai priskirtų funkcijų išsiskiria šios: prisijungimo duomenų vagystės, naršymo slapukų, banko kortelių duomenų ir kriptovaliutų piniginėstaip pat visų tipų užpuolikams įdomių failų išgavimą. Prieiga prie „macOS Keychain“ saugoma informacija Duomenys iš naršyklių, tokių kaip „Safari“, „Chrome“ ar „Firefox“, jau yra labai patrauklus taikinys finansinio sukčiavimo kampanijoms ir įmonių šnipinėjimui.
Kitas jautrus klausimas yra gebėjimas Įdiekite papildomus modulius pagal poreikįToks modulinis požiūris leidžia pažeistai komandai tapti savotišku kenkėjišku „Šveicarijos armijos peiliu“: šiandien dėmesys gali būti skiriamas slaptažodžių rinkimui, o rytoj – klavišų paspaudimų registravimui, failų šifravimui, judėjimui įmonės tinkle arba naujų nuotolinės prieigos įrankių diegimui.
Ispanijos ir likusios Europos vartotojams ir įmonėms šis perėjimas nuo paprasto duomenų vagies prie... lanksti nuotolinio valdymo platforma Tai reiškia reikšmingą rizikos lygio šuolį. Užkrėstas „Mac“ kompiuteris nustoja būti tik vienkartiniu pavogtos informacijos šaltiniu ir tampa... vartai į įmonės tinklus, debesijos paslaugas arba kritines sistemas prie kurių įrenginys turi prieigą.
Šis scenarijus atitinka platesnę tendenciją, kurią pastebi įvairios kibernetinio saugumo įmonės: nuolat didėjantis informacijos vagysčių ir modulinių Trojos arklių, nukreiptų į macOS, skaičiusTai lemia auganti „Apple“ įrangos rinkos dalis ir jos naudotojų ekonominė padėtis, dėl kurios jie yra ypač patrauklus internetinio sukčiavimo taikinys.

„Apple“ atsakas ir automatinės apsaugos „macOS“ ribos
Po „Jamf Threat Labs“ ir kitų saugumo bendrovių įspėjimų, „Apple“ atšaukė kodo pasirašymo sertifikatus, susietus su „MacSync Stealer“ kampanijoje naudotu komandos ID.Taikant šią priemonę, operacinė sistema nustoja pasitikėti programomis, pasirašytomis su tuo identifikatoriumi, ir blokuoja naujas versijas, kurios bando jį naudoti kenkėjiškai programinei įrangai platinti.
Tuo pačiu metu bendrovė atnaujino savo vidiniai apsaugos mechanizmai, tokie kaip „XProtect“ ir „Gatekeeper“su naujomis aptikimo taisyklėmis ir žinomų maišos kodų bei parašų sąrašais. Dabartinėse „macOS“ versijose šie juodieji sąrašai dažnai atnaujinami be vartotojo įsikišimo, todėl labai svarbu nuolat atnaujinti sistemą ir pritaikykite galimus atnaujinimus, kad galėtumėte pasinaudoti tais pataisymais ir patobulinimais.
Nepaisant to, ekspertai tvirtina, kad „MacSync Stealer“ atvejis iliustruoja... Bendra kenkėjiškų programų, skirtų macOS, tendencijaužpuolikai vis dažniau bando įterpkite savo kodą į pasirašytus ir notariškai patvirtintus vykdomuosius failuskad jos atrodytų kaip visiškai teisėtos ir patikimos programos. Jei joms tai pavyksta, tikimybė, kad vartotojas gaus aiškius įspėjimus, gerokai sumažėja.
„Jamf“ ir kitų įmonių ataskaitose pabrėžiama, kad net ir tada, kai „Apple“ atšaukia pažeistus sertifikatus, Kibernetiniai nusikaltėliai gali užregistruoti naujus kūrėjo ID ir kartoti tą pačią strategiją.pritaikant smulkias detales, kad būtų galima apeiti naujai pridėtas taisykles. Šis katės ir pelės žaidimas verčia papildyti natūralią „macOS“ apsaugą papildomais sluoksniais.
Šis kontekstas sustiprina mintį, kad Saugumas negali priklausyti vien nuo automatinių apsaugos priemoniųNors „Gatekeeper“, „XProtect“ ir notaro patvirtinimo procesas gerokai pakėlė kartelę, tokios atakos kaip „MacSync Stealer“ rodo, kad pasitikėjimo mechanizmai taip pat gali būti naudojami prieš vartotojus, kai kam nors pavyksta įterpti savo programėlę į patvirtinimo grandinę.

Poveikis „Mac“ naudotojams Ispanijoje ir Europoje bei geriausia apsaugos praktika
„Mac“ plėtra biurai, universitetai ir namai Ispanijoje ir likusioje Europoje „macOS“ tapo vis patrauklesniu taikiniu nusikalstamoms grupuotėms. Tai nebėra nišinė platforma: vis daugiau organizacijų integruoja „macOS“ į savo infrastruktūrą, todėl tokios grėsmės kaip „MacSync Stealer“ tampa didele regiono problema.
Ekspertai rekomenduoja stiprinti tiek techninius įgūdžius, tiek kasdienius įpročius. Pirmas žingsnis, atrodytų, paprastas, bet esminis, yra Nuolat atnaujinkite „macOS“ ir programas ir atlikti reguliarios atsarginės kopijosKadangi „Apple“ dažnai pristato naujus parašus ir blokavimo taisykles tokio tipo grėsmėms, ignoruojant saugumo naujinimus atsiveria durys į jau dokumentuotus ir pataisytus variantus.
Taip pat pabrėžiama, kokia svarbi yra apriboti programinės įrangos diegimą iki „Mac App Store“ arba iš žinomų kūrėjųNet jei diegimo programa atrodo pasirašyta ir notariškai patvirtinta, ši etiketė nebėra absoliuti saugumo garantija, kaip rodo šis atvejis. Programų atsisiuntimas iš nuorodų, gautų el. paštu, žinutėmis ar nepatikimose svetainėse, žymiai padidina užkrėtimo riziką.
Dar vienas svarbus elementas yra Atkreipkite dėmesį į kiekvienos programos prašomus leidimus.Prieiga prie raktų pakabuko, vartotojo dokumentų, naršymo istorijos ar pritaikymo neįgaliesiems funkcijų yra leidimai, kuriuos reikėtų suteikti saikingai, ypač dirbant su abejotinos kilmės nemokamomis programinėmis įrangomis. Daugelis sėkmingų užkrėtimų priklauso būtent nuo to. pernelyg dideli leidimai, kuriuos pats vartotojas sutiko neperžiūrėjęs.
Profesinėje aplinkoje, ypač Europos Sąjungoje, patartina papildyti „Apple“ gynybos priemones specialiai macOS skirtais saugumo sprendimaisEDR įrankiai ir aiški programinės įrangos atsisiuntimo bei diegimo politika yra būtini. Šios priemonės ypač aktualios įmonėms, kurioms taikomi duomenų apsaugos reglamentai, nes kredencialų vagystės ar informacijos nutekėjimo atvejis gali užtraukti baudas ir prarasti pasitikėjimą.

Viskas, kas supa „MacSync Stealer“, rodo, kiek Kenkėjiška programa „Mac“ kompiuteriuose nebėra retenybėUžpuolikai pasikliauja pasirašytais ir notaro patvirtintais vykdomaisiais failais, išplečia diskų atvaizdus masalo failais, atsisiunčia antrojo etapo naudingąją apkrovą iš nuotolinių serverių ir diegia agentus, galinčius vogti duomenis ir nuotoliniu būdu valdyti kompiuterius. Šiame scenarijuje sena idėja, kad „Mac kompiuteriai neturi virusų“, yra neabejotinai pasenusi, o apsauga dabar apima „Apple“ integruotos apsaugos derinimą su... geri naudojimo įpročiai ir nuolatinis stebėjimas kad mūsų kompiuteris netaptų silpniausia grandinės grandimi.