MacSync Stealer: Tichý malware, který obchází zabezpečení Macu

  • MacSync Stealer se maskuje jako aplikace Swift podepsaná a ověřená společností Apple, aby obešla Gatekeeper a XProtect.
  • Instalační program funguje jako dropper: je distribuován v nafouknutých DMG, analyzuje systém a stahuje vzdálený datový balíček.
  • Jádro MacSync krade přihlašovací údaje a citlivá data a nabízí funkce velení, řízení a vzdáleného ovládání.
  • Apple zrušil příslušné certifikáty, ale odborníci varují před trendem zneužívání podepsaných spustitelných souborů v systému macOS.

Malware MacSync Stealer v systému macOS

Ekosystém Počítače Mac Narazilo na hrozbu, která už hraje v jiné lize: Zloděj MacSyncu, malware specializovaný na krádež informací, který infiltruje počítače využití důvěryhodných systémů společnosti AppleDaleko od podřadných virů minulosti se tento škodlivý software prezentuje jako legitimní a spolehlivá aplikace s platným podpisem vývojáře a notářsky ověřeným procesem, a to i ve Španělsku a zbytku Evropy, jak ukazují analýzy. kybernetické útoky na Mac a Linux.

Ve svých nejnovějších variantách tato rodina škodlivého kódu Běží jako aplikace napsaná ve Swiftu, podepsaná a ověřená společností AppleDíky tomu se dá obejít mnoho počátečních bezpečnostních opatření systému macOS, včetně mechanismů, jako jsou Gatekeeper a XProtect. Tento významný krok ztěžuje včasnou detekci a otevírá dveře k... tiché úniky osobních a firemních dat jak v domácím, tak i v profesionálním prostředí.

Co je MacSync Stealer a jak se vyvíjel v macOS?

Ve svých prvních vystoupeních, Infekce se spoléhala na techniky, které vyžadovaly explicitní akce uživatele.Používaly se metody podobné ClickFixu nebo klasickým příkazům „kopírovat a vložit“ v terminálu pro spouštění škodlivých skriptů. Tento přístup vyžadoval větší míru manuální interakce, což uživateli dávalo více příležitostí podezřívat, že je něco v nepořádku, a zastavit instalaci dříve, než se škody stanou rozsáhlejšími.

Analýzy Jamf Threat LabsPřední laboratoř pro zabezpečení zařízení Apple popisuje v nejnovější variantě poněkud odlišnou situaci. Podle jejich zpráv poskytl MacSync Stealer... skok směrem k mnohem automatizovanějšímu a tiššímu modelu infekceminimalizace viditelných známek pro oběť a spoléhání se na důvěru vyvolanou podpisem a notářským ověřením společnosti Apple.

Trik spočívá v tom, že první fáze útoku je prezentována jako Aplikace vyvinutá ve Swiftu s platným ID vývojáře, platným podpisem kódu a ověřená notářemPro operační systém a pro většinu uživatelů je tato kombinace synonymem pro spolehlivý software, ale ve skutečnosti je prvním článkem v pečlivě navrženém řetězci infekce.

V mnoha případech se hrozba objevuje v přestrojení za služba zasílání zpráv, nástroj pro produktivitu nebo synchronizační nástrojS názvem, ikonou a popisy, které zní zcela neškodně, tato fasáda dále snižuje počáteční podezření – obzvláště znepokojivý detail v evropských kancelářích, veřejné správě a firmách, kde se Mac etabloval jako každodenní pracovní nástroj.

Podepsaná aplikace Swift, která distribuuje MacSync

Instalační program Swift, který obchází Gatekeeper a funguje jako dropper.

Kampaň popsaná Jamfem ukazuje, že první složka hrozby funguje jako kapátko napsané ve SwiftuZdánlivě legitimní instalační program, jehož skutečným účelem je připravit půdu a stáhnout skutečný škodlivý kód ze vzdáleného serveru. Zpočátku binární soubor Mach-O obsažený v této aplikaci... Zdá se, že je podepsaný a ověřený, a je spojen se skutečným ID vývojářského týmu.Proto snadno projde počátečními kontrolami Gatekeepera.

V jednom z analyzovaných případů byla kapátka distribuována jako Obraz disku DMG s názvem aplikace pro zasílání zprávpod názvy jako „zk-call-messenger-installer-3.9.2-lts.dmg“ a hostovaný na doméně připravené pro kampaň. Instalační program se uživateli prezentuje jako údajný nástroj pro volání a zasílání zpráv, takže Pro spuštění stačí dvakrát kliknout, bez složitých kroků starších infekcí.

I když je balíček podepsaný, v některých scénářích útočníci přidají Pokyny, jak vynutit, aby uživatel klikl pravým tlačítkem myši a vybral možnost „Otevřít“Toto je klasický trik, jak obejít dodatečná varování macOS, když aplikace nepochází z Mac App Storu. Tento malý detail, který mnozí přehlížejí, by měl varovat, zejména pokud software pochází z neznámého webu.

Jakmile uživatel spustí aplikaci, dropper provede řadu kontroly vlivů na životní prostředí před přechodem do druhé fázeMimo jiné ověří, zda má počítač stabilní připojení k internetu, zkontroluje určité systémové podmínky a v některých případech čeká na minimální dobu provádění blízkou 3600 sekund aby jejich chování nepůsobilo příliš bezprostředně nebo podezřele.

Jakmile jsou splněny podmínky stanovené útočníky, program se připojí k server pro vzdálené velení a řízení ke stažení kódovaného skriptu nebo datové části, obvykle v Base64, obsahující jádro MacSync Stealer. V této fázi kód zodpovědný za ukrást informace a udržet si kontrolu nad napadeným Macem, zatímco počáteční instalační program slouží pouze jako trojský kůň.

Fázovaná struktura útoku MacSync Stealer

Nafouknuté DMG soubory, návnadové soubory a změny ve stahování, aby se zabránilo odhalení

Jedním z aspektů, který nejvíce upoutal pozornost výzkumníků, je použití velké obrazy disků plné návnadových souborůDMG spojený s tímto instalačním programem je přibližně 25,5 MB, což je neobvykle vysoký objem na něco, co se na první pohled jeví jako jednoduchá aplikace pro zasílání zpráv nebo nenáročná utilita.

Podle Jamf Threat Labs je této váhy dosaženo nafukování balíčku irelevantními dokumenty, jako jsou PDF soubory nebo jiné vložené soubory které nijak nepřispívají k funkčnosti aplikace. Ta směs výplňového obsahu se skutečnou složkou To komplikuje automatickou analýzu prováděnou antivirovými a bezpečnostními řešeními.kteří musí zpracovávat větší objem dat a rozlišovat, co je legitimní a co ne.

Po připojení obrazu disku a spuštění aplikace spustí dropper skenování lokálního prostředí aby zkontroloval vše od připojení až po určité systémové parametry. Teprve když je jasné, že je scénář vhodný, kontaktuje vzdálenou infrastrukturu, aby stáhl druhý modul. V mnoha případech jsou zátěže Primárně běží v paměti, takže zabírají jen minimální prostor na disku. a dále komplikovat následné forenzní odhalování.

Kód stažený v této druhé fázi odpovídá MacSync, vývoj dřívější rodiny známé jako Mac.cNezávislá vyšetřování naznačují, že tento agent je vyvinut v jazyce Go a má řadu schopností, které jdou daleko za rámec pouhého kradení hesel, čímž navazují na trend dalších moderních hrozeb zaměřených na macOS.

Aby toho nebylo málo, útočníci si dokonce doladili své příkazy ke stažení použité v procesuPoužití nástrojů, jako jsou např. curl Dělá se to s méně obvyklými kombinacemi parametrů – například oddělením typického řetězce -fsSL na vlajkách jako -fL y -sSa zahrnující možnosti, jako například --noproxy— s cílem obcházení detekčních pravidel založených na opakovaných vzorcích a zlepšit spolehlivost připojení k jejich serverům.

Nafouknutý obraz disku DMG používaný MacSyncem

Od zloděje dat k platformě pro vzdálené ovládání

Srdce MacSync Stealeru jde nad rámec základní kategorie infostealerů: technické analýzy popisují agent s plnými schopnostmi velení a řízení (C2), připraveni udržovat trvalou komunikaci s postiženým týmem a přijímat pokyny v reálném čase.

Mezi funkcemi připisovanými této rodině vynikají následující: krádež přihlašovacích údajů, prohlížení souborů cookie, údajů o bankovních kartách a kryptoměnové peněženkystejně jako exfiltrace všech typů souborů, které útočníky zajímají. Přístup k informace uložené v Keychainu macOS Data z prohlížečů, jako je Safari, Chrome nebo Firefox, jsou již nyní velmi atraktivními cíli pro finanční podvody a firemní špionáž.

Dalším citlivým bodem je schopnost Instalace dalších modulů na vyžádáníTento modulární přístup umožňuje, aby se kompromitovaný tým stal jakýmsi škodlivým „švýcarským nožem“: dnes se může důraz klást na shromažďování hesel a zítra na zaznamenávání stisků kláves, šifrování souborů, laterální pohyb po podnikové síti nebo nasazení nových nástrojů pro vzdálený přístup.

Pro uživatele a firmy ve Španělsku a zbytku Evropy je tento přechod od jednoduchého zloděje dat k flexibilní platforma pro dálkové ovládání To představuje významný skok v úrovni rizika. Infikovaný Mac přestává být pouze jednorázovým zdrojem ukradených informací a stává se brána do podnikových sítí, cloudových služeb nebo kritických systémů ke kterým má zařízení přístup.

Tento scénář odpovídá širšímu trendu, který pozorují různé firmy zabývající se kybernetickou bezpečností: Trvalý nárůst informačního krádeže a modulárních trojských koní cílících na macOSTo je dáno rostoucím tržním podílem zařízení Apple a ekonomickým profilem jejich uživatelů, což z nich činí obzvláště atraktivní cíl pro online podvody.

Krádež dat a vzdálené ovládání na Macu pomocí MacSync

Reakce společnosti Apple a limity automatické ochrany v systému macOS

Na základě varování od Jamf Threat Labs a dalších bezpečnostních společností Společnost Apple zrušila certifikáty pro podepisování kódu spojené s ID týmu použitým v kampani MacSync Stealer.Díky tomuto opatření operační systém přestane důvěřovat aplikacím podepsaným tímto identifikátorem a zablokuje nové sestavení, která se jej pokoušejí použít k distribuci škodlivého softwaru.

Souběžně společnost aktualizovala svůj interní ochranné mechanismy, jako například XProtect a Gatekeepers novými pravidly detekce a seznamy známých hashů a podpisů. V aktuálních verzích macOS se tyto černé listiny často aktualizují bez zásahu uživatele, takže je klíčové udržovat systém aktuální a použijte dostupné aktualizace, abyste mohli těžit z těchto oprav a vylepšení.

Odborníci však trvají na tom, že případ MacSync Stealer ilustruje obecný trend malwaru pro macOSútočníci se stále častěji snaží vměstnat váš kód do podepsaných a notářsky ověřených spustitelných souborůaby se jevily jako zcela legitimní a důvěryhodné aplikace. Pokud toho dosáhnou, výrazně se sníží pravděpodobnost, že uživatel obdrží jasná varování.

Zprávy od společnosti Jamf a dalších firem zdůrazňují, že i když Apple zruší kompromitované certifikáty, Kyberzločinci si mohou zaregistrovat nová ID vývojářů a opakovat stejnou strategii.úpravou malých detailů, aby se obešla nově přidaná pravidla. Tato hra na kočku a myš nutí doplňovat nativní obranu macOS o další vrstvy.

Tento kontext posiluje myšlenku, že Bezpečnost nemůže záviset výhradně na automatických ochranných prvcíchAčkoli Gatekeeper, XProtect a proces notářského ověřování značně zvýšily laťku, útoky jako MacSync Stealer ukazují, že mechanismy důvěryhodnosti lze použít i proti uživatelům, když se někomu podaří vtáhnout jeho aplikaci do ověřovacího řetězce.

Gatekeeper a XProtect vs. MacSync Stealer

Dopad na uživatele Maců ve Španělsku a Evropě a osvědčené postupy pro ochranu

Rozšíření Macu v kanceláře, univerzity a domy ve Španělsku a zbytku Evropy macOS se stal stále atraktivnějším cílem zločineckých skupin. Už to není jen specializovaná platforma: stále více organizací integruje macOS do své infrastruktury, což z hrozeb, jako je MacSync Stealer, dělá velký problém pro celý region.

Odborníci doporučují posilovat jak technické dovednosti, tak každodenní návyky. Prvním krokem, zdánlivě jednoduchým, ale zásadním, je Udržujte macOS a aplikace aktuální a hrát pravidelné zálohyProtože Apple často zavádí nové signatury a pravidla blokování pro tyto typy hrozeb, ignorování bezpečnostních aktualizací otevírá dveře variantám, které již byly zdokumentovány a opraveny.

Důraz je kladen také na důležitost omezte instalaci softwaru na Mac App Store nebo od známých vývojářůI když se instalační program jeví jako podepsaný a ověřený, toto označení již není absolutní zárukou bezpečnosti, jak ukazuje tento případ. Stahování aplikací z odkazů přijatých e-mailem, zprávami nebo z nedůvěryhodných webových stránek výrazně zvyšuje riziko infekce.

Dalším klíčovým prvkem je Věnujte pozornost oprávněním, která každá aplikace požaduje.Přístup ke klíčence, uživatelským dokumentům, historii prohlížeče nebo funkcím usnadnění přístupu jsou oprávnění, která by měla být udělována střídmě, zejména při práci s bezplatnými nástroji pochybného původu. Mnoho úspěšných infekcí se právě na tom spoléhá. nadměrná oprávnění, která uživatel sám přijal bez přezkoumání.

V profesionálním prostředí, zejména v Evropské unii, je vhodné doplnit obranné mechanismy společnosti Apple o bezpečnostní řešení speciálně pro macOSNástroje EDR a jasné zásady pro stahování a instalaci softwaru jsou nezbytné. Tato opatření jsou obzvláště důležitá pro společnosti podléhající předpisům o ochraně osobních údajů, kde může krádež přihlašovacích údajů nebo únik informací vést k sankcím a ztrátě důvěry.

Nejlepší postupy kybernetické bezpečnosti pro uživatele Maců

Kybernetické útoky na Mac a Linux v Latinské Americe
Související článek:
Kybernetické útoky na Mac a Linux v Latinské Americe: čísla, nejvíce postižené země a ponaučení pro Evropu

Všechno, co se týká MacSync Stealeru, ukazuje, do jaké míry Malware pro Macy už není raritouÚtočníci se spoléhají na podepsané a notářsky ověřené spustitelné soubory, nafukují obrazy disků pomocí návnadových souborů, stahují datové zátěže druhé fáze ze vzdálených serverů a nasazují agenty schopné krást data a udržovat vzdálenou kontrolu nad počítači. V tomto scénáři je stará myšlenka, že „Macy jsou bez virů“, definitivně zastaralá a ochrana nyní zahrnuje kombinaci nativní obrany Applu s správné postupy používání a neustálé sledování aby se náš počítač nestal nejslabším článkem v řetězci.


Přidat jako preferovaný zdroj