MacSync Stealer: Ang tahimik na malware na lumalampas sa seguridad ng Mac

  • Nagbabalatkayo ang MacSync Stealer bilang isang Swift app na nilagdaan at notaryado ng Apple upang malampasan ang Gatekeeper at XProtect.
  • Ang installer ay gumaganap bilang isang dropper: ipinamamahagi ito sa mga inflated DMG, sinusuri ang system, at nagda-download ng isang remote payload.
  • Ninanakaw ng MacSync core ang mga kredensyal at sensitibong data at nag-aalok ng mga kakayahan sa command at control at remote control.
  • Binawi ng Apple ang mga sangkot na sertipiko, ngunit nagbabala ang mga eksperto tungkol sa isang kalakaran patungo sa pang-aabuso ng mga nilagdaang executable sa macOS.

Malware na Magnanakaw ng MacSync sa macOS

Ang ecosystem ng Mga computer sa Mac Nakaharap ito ng isang banta na naglalaro na sa ibang liga: Magnanakaw ng MacSync, isang malware na dalubhasa sa pagnanakaw ng impormasyon na pumapasok sa mga computer paggamit ng sariling mga pinagkakatiwalaang sistema ng AppleMalayo sa mga mababang uri ng virus noong nakaraan, ang malisyosong software na ito ay nagpapakita ng sarili bilang isang lehitimo at maaasahang application, na may wastong lagda ng developer at isang notaryadong proseso ng beripikasyon, gayundin sa Espanya at sa iba pang bahagi ng Europa, gaya ng ipinapakita ng mga pagsusuri. mga pag-atake sa cyber sa Mac at Linux.

Sa mga pinakabagong variant nito, ang pamilyang ito ng malisyosong code Gumagana ito bilang isang app na nakasulat sa Swift, nilagdaan at notaryado ng AppleDahil dito, nalalampasan nito ang marami sa mga paunang hakbang sa seguridad ng macOS, kabilang ang mga mekanismo tulad ng Gatekeeper at XProtect. Ang mahalagang hakbang na ito ay nagpapahirap sa maagang pagtuklas at nagbubukas ng pinto para sa... mga tahimik na pagtagas ng personal at korporasyong datos kapwa sa mga lokal at propesyonal na kapaligiran.

Ano ang MacSync Stealer at paano ito umunlad sa macOS?

Sa kaniyang mga unang pagpapakita, Ang impeksyon ay umaasa sa mga pamamaraan na nangangailangan ng tahasang mga aksyon ng gumagamitGinamit ang mga pamamaraang katulad ng ClickFix o ng mga klasikong utos na "copy and paste" sa Terminal upang magpatakbo ng mga malisyosong script. Ang pamamaraang ito ay nangangailangan ng mas mataas na antas ng manu-manong pakikipag-ugnayan, na nagbibigay sa gumagamit ng mas maraming pagkakataon na maghinala na may mali at ihinto ang pag-install bago pa lumala ang pinsala.

Ang mga pagsusuri ng Jamf Threat LabsInilalarawan ng nangungunang laboratoryo ng seguridad ng aparatong Apple ang isang kakaibang sitwasyon sa pinakabagong bersyon. Ayon sa kanilang mga ulat, nagbigay ang MacSync Stealer ng isang hakbang patungo sa isang mas awtomatiko at tahimik na modelo ng impeksyonpagbabawas ng mga nakikitang palatandaan sa biktima at pag-asa sa tiwala na nabuo ng lagda at notarisasyon ng Apple.

Ang sekreto ay ang unang yugto ng pag-atake ay ipinapakita bilang isang Aplikasyon na binuo sa Swift, na may lehitimong developer ID, wastong lagda ng code, at nakapasa sa notarizationPara sa operating system at para sa karamihan ng mga gumagamit, ang kombinasyong ito ay kasingkahulugan ng maaasahang software, gayong sa katotohanan ito ang unang kawing sa isang maingat na dinisenyong kadena ng impeksyon.

Sa maraming pagkakataon, ang banta ay dumarating na nagkukunwaring serbisyo sa pagmemensahe, tool sa produktibidad, o utility sa pag-synchronizeTaglay ang pangalan, icon, at mga paglalarawan na tila hindi nakakapinsala, ang panlabas na anyo na ito ay lalong nakakabawas sa mga panimulang hinala—isang partikular na nakababahalang detalye sa mga tanggapan, pampublikong administrasyon, at mga kumpanya sa Europa kung saan ang Mac ay naging matatag na bilang isang pang-araw-araw na kagamitan sa trabaho.

Nilagdaang aplikasyon ng Swift na namamahagi ng MacSync

Isang Swift installer na lumalampas sa Gatekeeper at kumikilos bilang isang dropper

Ang kampanyang inilarawan ni Jamf ay nagpapakita na ang unang bahagi ng banta ay gumaganap bilang isang dropper na nakasulat sa SwiftIsang tila lehitimong installer na ang tunay na layunin ay ihanda ang lupa at i-download ang aktwal na malisyosong code mula sa isang malayong server. Sa simula, ang Mach-O binary na nakapaloob sa app na ito... Mukhang nilagdaan at notaryado ito, na nauugnay sa isang tunay na developer Team ID.Samakatuwid, madali itong nakapasa sa mga paunang pagsusuri ng Gatekeeper.

Sa isa sa mga kasong sinuri, ang dropper ay ipinamahagi bilang isang Larawan ng disk ng DMG na may pangalan ng application ng pagmemensahesa ilalim ng mga pangalang tulad ng “zk-call-messenger-installer-3.9.2-lts.dmg” at naka-host sa isang domain na inihanda para sa kampanya. Ipinakikita ng installer ang sarili nito sa user bilang isang diumanong tool sa pagtawag at pagmemensahe, kaya't I-double click lang para patakbuhin ito, nang walang mga kumplikadong hakbang ng mga mas lumang impeksyon.

Kahit na naka-sign up ang package, sa ilang mga sitwasyon ay idinaragdag ng mga attacker Mga tagubilin para pilitin ang user na mag-right-click at piliin ang "Buksan"Ito ay isang klasikong paraan para makaligtaan ang mga karagdagang babala sa macOS kapag ang app ay hindi nagmumula sa Mac App Store. Ang maliit na detalyeng ito, na hindi pinapansin ng marami, ay dapat magdulot ng mga babala, lalo na kung ang software ay nagmumula sa isang hindi kilalang website.

Kapag sinimulan na ng user ang application, ang dropper ay nagsasagawa ng isang serye ng mga mga pagsusuri sa kapaligiran bago lumipat sa ikalawang yugtoKabilang sa iba pang mga hakbang, bineberipika nito na ang computer ay may matatag na koneksyon sa internet, sinusuri ang ilang partikular na kondisyon ng system, at, sa ilang mga kaso, naghihintay ng minimum na tagal ng pagpapatupad na malapit sa 3600 segundo upang ang kanilang kilos ay hindi magmukhang masyadong agaran o kahina-hinala.

Kapag natugunan ang mga kundisyong itinakda ng mga umaatake, kumokonekta ang programa sa isang malayuang server ng utos at kontrol para mag-download ng naka-encode na script o payload, kadalasan sa Base64, na naglalaman ng MacSync Stealer core. Sa yugtong ito, ang code na responsable para sa magnakaw ng impormasyon at mapanatili ang kontrol sa nakompromisong Mac, habang ang unang installer ay limitado sa pagsisilbing isang Trojan horse.

Istrukturang Yugto ng Pag-atake ng Magnanakaw ng MacSync

Pinalaking mga DMG file, mga decoy file, at mga pagbabago sa pag-download para maiwasan ang pagtuklas

Isa sa mga aspetong higit na nakakuha ng pansin ng mga mananaliksik ay ang paggamit ng malalaking imahe sa disk na puno ng mga decoy fileAng DMG na nauugnay sa installer na ito ay nasa bandang 25,5 MB, isang hindi pangkaraniwang mataas na volume para sa kung ano, sa unang tingin, ay tila isang simpleng messaging application o light utility.

Ayon sa Jamf Threat Labs, ang bigat na ito ay nakakamit pagpapalobo ng pakete gamit ang mga hindi kaugnay na dokumento, tulad ng mga PDF o iba pang naka-embed na file na walang naiaambag sa functionality ng app. Ang halo ng filler content kasama ang aktwal na component Pinapakomplikado nito ang awtomatikong pagsusuri na isinasagawa ng antivirus at mga solusyon sa seguridad.na dapat magproseso ng mas malaking dami ng datos at pag-iba-ibahin kung ano ang lehitimo at kung ano ang hindi.

Matapos i-mount ang disk image at patakbuhin ang application, magsisimula ang dropper ng pag-scan sa lokal na kapaligiran para suriin ang lahat mula sa koneksyon hanggang sa ilang partikular na parameter ng system. Kapag malinaw na ang sitwasyon ay angkop, saka lamang ito makikipag-ugnayan sa remote infrastructure para i-download ang pangalawang module. Sa maraming pagkakataon, ang mga load ay Pangunahin silang tumatakbo sa memorya, na nag-iiwan ng kaunting bakas ng paa sa disk. at lalong nagpapakomplikado sa kasunod na forensic detection.

Ang code na na-download sa ikalawang yugtong ito ay tumutugma sa MacSync, isang ebolusyon ng isang naunang pamilya na kilala bilang Mac.cIpinapahiwatig ng mga independiyenteng imbestigasyon na ang ahente na ito ay binuo sa Go at may iba't ibang kakayahan na higit pa sa simpleng pagnanakaw ng mga password, kasunod ng trend ng iba pang mga modernong banta na tumatarget sa macOS.

Bilang pangwakas sa lahat, pinino pa ng mga umaatake ang kanilang mga utos sa pag-download na ginamit sa prosesoAng paggamit ng mga kagamitan tulad ng curl Ginagawa ito gamit ang mga hindi gaanong karaniwang kombinasyon ng parameter —halimbawa, sa pamamagitan ng paghihiwalay ng karaniwang string -fsSL sa mga bandila tulad ng -fL y -sSat pagsasama ng mga opsyon tulad ng --noproxy— na may layuning pag-iwas sa mga panuntunan sa pagtuklas batay sa paulit-ulit na mga pattern at pagbutihin ang pagiging maaasahan ng koneksyon sa kanilang mga server.

Pinalaking imahe ng disk na DMG na ginamit ng MacSync

Mula sa magnanakaw ng data hanggang sa platform ng remote control

Ang puso ng MacSync Stealer ay higit pa sa pangunahing kategorya ng infostealer: inilalarawan ng mga teknikal na pagsusuri ang isang ahente na may ganap na kakayahan sa command and control (C2), handang mapanatili ang patuloy na komunikasyon sa apektadong pangkat at makatanggap ng mga tagubilin sa real-time.

Kabilang sa mga tungkuling iniuugnay sa pamilyang ito, ang mga sumusunod ay namumukod-tangi: pagnanakaw ng mga kredensyal, pag-browse sa cookies, data ng bank card at mga wallet ng cryptocurrencypati na rin ang pag-exfiltrate ng lahat ng uri ng mga file na interesado ang mga umaatake. Pag-access sa impormasyong nakaimbak sa macOS Keychain Ang datos mula sa mga browser tulad ng Safari, Chrome, o Firefox ay isa nang kaakit-akit na hanay ng mga target para sa mga kampanya ng pandaraya sa pananalapi at paniniktik ng mga korporasyon.

Isa pang sensitibong punto ay ang kakayahang Mag-install ng mga karagdagang module kapag kinakailanganAng modular na pamamaraang ito ay nagpapahintulot sa nakompromisong koponan na maging isang uri ng malisyosong "Swiss Army knife": ngayon ang diin ay maaaring nasa pagkolekta ng mga password at bukas ay sa pag-log ng mga keystroke, pag-encrypt ng mga file, paglipat nang pahilig sa isang corporate network o pag-deploy ng mga bagong tool sa remote access.

Para sa mga gumagamit at negosyo sa Espanya at sa iba pang bahagi ng Europa, ang paglipat na ito mula sa isang simpleng magnanakaw ng data patungo sa isang nababaluktot na plataporma ng remote control Ito ay kumakatawan sa isang malaking paglukso sa antas ng panganib. Ang isang nahawaang Mac ay hindi na lamang minsanang pinagmumulan ng ninakaw na impormasyon at nagiging gateway papunta sa mga enterprise network, mga serbisyo sa cloud, o mga kritikal na sistema kung saan may access ang device.

Ang senaryo na ito ay akma sa mas malawak na kalakaran na naobserbahan ng iba't ibang kumpanya ng cybersecurity: ang patuloy na pagtaas ng mga infostealer at modular Trojan na tumatarget sa macOSIto ay dahil sa lumalaking bahagi sa merkado ng mga aparatong Apple at sa profile sa ekonomiya ng kanilang mga gumagamit, na ginagawa silang isang partikular na kaakit-akit na target para sa online na pandaraya.

Pagnanakaw ng data at remote control sa Mac gamit ang MacSync

Ang tugon ng Apple at ang mga limitasyon ng awtomatikong proteksyon sa macOS

Kasunod ng mga babala mula sa Jamf Threat Labs at iba pang mga kompanya ng seguridad, Binawi ng Apple ang mga code signing certificate na nauugnay sa Team ID na ginamit sa kampanyang MacSync Stealer.Sa pamamagitan ng hakbang na ito, ititigil ng operating system ang pagtitiwala sa mga application na naka-sign gamit ang identifier na iyon at hinaharangan ang mga bagong build na nagtatangkang gamitin ito upang mamahagi ng malisyosong software.

Kasabay nito, in-update ng kompanya ang mga mekanismo ng panloob na proteksyon, tulad ng XProtect at Gatekeeperna may mga bagong panuntunan sa pagtuklas at mga listahan ng mga kilalang hash at lagda. Sa mga kasalukuyang bersyon ng macOS, ang mga blacklist na ito ay madalas na ina-update nang walang interbensyon ng gumagamit, kaya mahalaga ito panatilihing napapanahon ang sistema at ilapat ang mga available na update upang makinabang mula sa mga patch at pagpapabuting iyon.

Gayunpaman, iginiit ng mga eksperto na ang kaso ng MacSync Stealer ay naglalarawan ng isang pangkalahatang kalakaran ng malware para sa macOS: lalong sinusubukan ng mga umaatake na ibagay ang iyong code sa mga pirmado at notarized na executable filesupang magmukhang ganap na lehitimo at mapagkakatiwalaang mga aplikasyon ang mga ito. Kung makakamit nila ito, ang posibilidad na makatanggap ang gumagamit ng malinaw na mga babala ay lubhang nababawasan.

Binibigyang-diin ng mga ulat mula sa Jamf at iba pang mga kumpanya na, kahit na binawi ng Apple ang mga nakompromisong sertipiko, Maaaring magparehistro ang mga cybercriminal ng mga bagong developer ID at ulitin ang parehong estratehiya.sa pamamagitan ng pag-aangkop ng maliliit na detalye upang maiwasan ang mga bagong idinagdag na patakaran. Pinipilit ng larong ito na parang pusa-at-daga ang mga katutubong depensa ng macOS na dagdagan ng mga karagdagang layer.

Pinatitibay ng kontekstong ito ang ideya na Ang kaligtasan ay hindi maaaring umasa lamang sa mga awtomatikong proteksyonBagama't malaki ang itinaas ng Gatekeeper, XProtect, at ang proseso ng notarization, ipinapakita ng mga pag-atake tulad ng MacSync Stealer na ang mga mekanismo ng tiwala ay maaari ding gamitin laban sa mga user kapag may isang taong nagawang ipasok ang kanilang app sa verification chain.

Gatekeeper at XProtect kumpara sa MacSync Stealer

Epekto sa mga gumagamit ng Mac sa Espanya at Europa at mga pinakamahusay na kasanayan para sa proteksyon

Ang pagpapalawak ng Mac sa mga opisina, unibersidad at tahanan sa Espanya at sa iba pang bahagi ng Europa Ang macOS ay naging isang lalong kaakit-akit na target para sa mga kriminal na grupo. Hindi na ito isang espesyal na plataporma: parami nang parami ang mga organisasyon na nagsasama ng macOS sa kanilang imprastraktura, na ginagawang isang malaking problema para sa rehiyon ang mga banta tulad ng MacSync Stealer.

Inirerekomenda ng mga eksperto ang pagpapalakas ng parehong teknikal na kasanayan at pang-araw-araw na gawi. Ang unang hakbang, na tila simple ngunit mahalaga, ay Panatilihing napapanahon ang macOS at mga app at gumanap regular na pag-backupDahil madalas na nagpapakilala ang Apple ng mga bagong lagda at mga panuntunan sa pagharang para sa mga ganitong uri ng banta, ang pagbalewala sa mga update sa seguridad ay nag-iiwan ng pinto na bukas sa mga variant na naidokumento at na-patch na.

Binibigyang-diin din ang kahalagahan ng limitahan ang pag-install ng software sa Mac App Store o mga kilalang developerKahit na mukhang may pirma at notaryo ang installer, ang label na iyon ay hindi na isang ganap na garantiya ng seguridad, gaya ng ipinapakita sa kasong ito. Ang pag-download ng mga app mula sa mga link na natanggap sa pamamagitan ng email, pagmemensahe, o mga hindi mapagkakatiwalaang website ay lubhang nagpapataas ng panganib ng impeksyon.

Ang isa pang key piece ay Bigyang-pansin ang mga pahintulot na hinihiling ng bawat application.Ang pag-access sa keychain, mga dokumento ng user, history ng browser, o mga feature ng accessibility ay mga pahintulot na dapat ibigay nang may pag-iingat, lalo na kapag nakikitungo sa mga libreng utility na may kahina-hinalang pinagmulan. Maraming matagumpay na impeksyon ang nakasalalay dito. labis na mga pahintulot na tinanggap mismo ng gumagamit nang hindi sinusuri.

Sa mga propesyonal na kapaligiran, lalo na sa loob ng European Union, ipinapayong dagdagan ang mga depensa ng Apple ng mga solusyon sa seguridad na partikular para sa macOSMahalaga ang mga tool sa EDR at malinaw na mga patakaran sa pag-download at pag-install ng software. Ang mga hakbang na ito ay lalong mahalaga para sa mga kumpanyang napapailalim sa mga regulasyon sa proteksyon ng data, kung saan ang isang insidente ng pagnanakaw ng kredensyal o pagkuha ng impormasyon ay maaaring humantong sa mga parusa at pagkawala ng tiwala.

Pinakamahuhusay na kagawian sa cybersecurity para sa mga gumagamit ng Mac

Mga pag-atake sa cyber sa Mac at Linux sa Latin America
Kaugnay na artikulo:
Mga pag-atake sa cyber sa Mac at Linux sa Latin America: mga datos, mga bansang pinakaapektado at mga aral para sa Europa

Ang lahat ng bagay na nakapalibot sa MacSync Stealer ay nagpapakita ng lawak kung saan ang Hindi na bihira ang malware sa MacUmaasa ang mga umaatake sa mga nilagdaan at notarized na executable, pinapalaki ang mga disk image gamit ang mga decoy file, nagda-download ng mga second-stage payload mula sa mga remote server, at nagde-deploy ng mga agent na may kakayahang magnakaw ng data at mapanatili ang remote control sa mga computer. Sa ganitong sitwasyon, ang lumang ideya na "ang mga Mac ay walang virus" ay tiyak na lipas na sa panahon, at ang proteksyon ngayon ay kinabibilangan ng pagsasama-sama ng mga katutubong depensa ng Apple sa mahusay na mga kasanayan sa paggamit at patuloy na pagsubaybay upang maiwasan na ang ating kompyuter ay maging pinakamahinang kawing sa kadena.


Idagdag bilang ginustong mapagkukunan