Ekosistemi i Kompjutera Mac Është hasur në një kërcënim që tashmë luan në një ligë tjetër: Vjedhësi i MacSync, një program keqdashës i specializuar në vjedhjen e informacionit që infiltron kompjuterët duke përdorur sistemet e besueshme të AppleLarg viruseve të dobëta të së kaluarës, ky program keqdashës paraqitet si një aplikacion legjitim dhe i besueshëm, me një nënshkrim të vlefshëm nga zhvilluesi dhe një proces verifikimi të noterizuar, edhe në Spanjë dhe në pjesën tjetër të Evropës, siç tregojnë analizat. Sulme kibernetike në Mac dhe Linux.
Në variantet e saj më të fundit, kjo familje kodi keqdashës Funksionon si një aplikacion i shkruar në Swift, i nënshkruar dhe i noterizuar nga Apple.Kjo i lejon asaj të anashkalojë shumë nga masat fillestare të sigurisë së macOS, duke përfshirë mekanizma si Gatekeeper dhe XProtect. Ky hap i rëndësishëm e bën zbulimin e hershëm më të vështirë dhe hap derën për... rrjedhje të heshtura të të dhënave personale dhe të korporatave si në mjedise shtëpiake ashtu edhe në ato profesionale.
Çfarë është MacSync Stealer dhe si ka evoluar në macOS?
Në paraqitjet e tij të para, Infeksioni mbështetej në teknika që kërkonin veprime të qarta të përdoruesit.U përdorën metoda të ngjashme me ClickFix ose komandat klasike "kopjo dhe ngjit" në Terminal për të ekzekutuar skripte keqdashëse. Kjo qasje kërkonte një shkallë më të lartë ndërveprimi manual, duke i dhënë përdoruesit më shumë mundësi për të dyshuar se diçka nuk shkonte dhe për të ndaluar instalimin përpara se dëmi të bëhej më i gjerë.
Analizat e Jamf Threat LabsLaboratori kryesor i sigurisë së pajisjeve Apple përshkruan një situatë mjaft të ndryshme në variantin më të fundit. Sipas raporteve të tyre, MacSync Stealer ka dhënë një një hap drejt një modeli infeksioni shumë më të automatizuar dhe të heshturduke minimizuar shenjat e dukshme për viktimën dhe duke u mbështetur në besimin e gjeneruar nga nënshkrimi dhe noterizimi i Apple.
Hileja është se faza e parë e sulmit paraqitet si një Aplikacion i zhvilluar në Swift, me ID të zhvilluesit legjitim, nënshkrim të kodit të vlefshëm dhe noterizim të kaluarPër sistemin operativ dhe për shumicën e përdoruesve, ky kombinim është sinonim i softuerit të besueshëm, kur në realitet është hallka e parë në një zinxhir infeksioni të projektuar me kujdes.
Në shumë raste, kërcënimi vjen i maskuar si shërbim mesazhesh, mjet produktiviteti ose shërbim sinkronizimiMe një emër, ikonë dhe përshkrime që tingëllojnë krejtësisht të padëmshme, kjo fasadë i zvogëlon më tej dyshimet fillestare - një detaj veçanërisht shqetësues në zyrat evropiane, administratat publike dhe kompanitë ku Mac është vendosur si një mjet pune i përditshëm.

Një instalues Swift që anashkalon Gatekeeper dhe vepron si një lëshues
Fushata e përshkruar nga Jamf tregon se komponenti i parë i kërcënimit funksionon si një pikatore e shkruar në SwiftNjë instalues në dukje legjitim, qëllimi i të cilit është të përgatisë terrenin dhe të shkarkojë kodin e dëmshëm nga një server i largët. Fillimisht, skedari binar Mach-O i përfshirë në këtë aplikacion... Duket e nënshkruar dhe e noterizuar, e lidhur me një ID të vërtetë të ekipit të zhvilluesvePrandaj, i kalon lehtësisht kontrollet fillestare të Gatekeeper.
Në një nga rastet e analizuara, pikatori u shpërnda si një Imazh disku DMG me emrin e aplikacionit të mesazhevenën emra të tillë si “zk-call-messenger-installer-3.9.2-lts.dmg” dhe të vendosur në një domen të përgatitur për fushatën. Instaluesi i paraqitet përdoruesit si një mjet i supozuar për thirrje dhe mesazhe, në mënyrë që Thjesht klikoni dy herë për ta ekzekutuar, pa hapat e ndërlikuar të infeksioneve të vjetra.
Edhe nëse paketa është e nënshkruar, në disa skenarë sulmuesit shtojnë Udhëzime për ta detyruar përdoruesin të klikojë me të djathtën dhe të zgjedhë "Hap"Ky është një truk klasik për të anashkaluar paralajmërimet shtesë të macOS kur aplikacioni nuk vjen nga Mac App Store. Ky detaj i vogël, të cilin shumë e anashkalojnë, duhet të ngrejë flamuj paralajmërues, veçanërisht nëse softueri vjen nga një faqe interneti e panjohur.
Pasi përdoruesi të fillojë aplikacionin, dropper kryen një seri veprimesh kontrollet mjedisore përpara se të kalohet në fazën e dytëNdër hapa të tjerë, verifikon që kompjuteri ka një lidhje të qëndrueshme në internet, kontrollon kushte të caktuara të sistemit dhe, në disa raste, pret për një periudhë minimale kohore ekzekutimi afër Sekonda 3600 në mënyrë që sjellja e tyre të mos duket shumë e menjëhershme ose e dyshimtë.
Kur kushtet e vendosura nga sulmuesit plotësohen, programi lidhet me një server komande dhe kontrolli në distancë për të shkarkuar një skript ose ngarkesë të koduar, zakonisht në Base64, që përmban bërthamën MacSync Stealer. Në këtë fazë, kodi përgjegjës për vjedhin informacione dhe ruajnë kontrollin mbi Mac-in e kompromentuar, ndërsa instaluesi fillestar është i kufizuar në shërbimin si një kalë trojan.

Skedarë DMG të fryrë, skedarë mashtrues dhe ndryshime shkarkimi për të shmangur zbulimin
Një nga aspektet që ka tërhequr më shumë vëmendjen e studiuesve është përdorimi i imazhe të mëdha disku të mbushura me skedarë mashtruesDMG-ja e lidhur me këtë instalues është rreth 25,5 MB, një vëllim jashtëzakonisht i lartë për atë që, në pamje të parë, duket të jetë një aplikacion i thjeshtë mesazhesh ose një shërbim i lehtë.
Sipas Jamf Threat Labs, kjo peshë arrihet fryrja e paketës me dokumente të parëndësishme, të tilla si PDF ose skedarë të tjerë të integruar që nuk kontribuojnë asgjë në funksionalitetin e aplikacionit. Ajo përzierje e përmbajtjes mbushëse me përbërësin aktual Kjo e ndërlikon analizën e automatizuar të kryer nga zgjidhjet antivirus dhe të sigurisë.të cilët duhet të përpunojnë një vëllim më të madh të dhënash dhe të dallojnë se çfarë është legjitime dhe çfarë jo.
Pas montimit të imazhit të diskut dhe ekzekutimit të aplikacionit, dropper fillon një skanimi i mjedisit lokal për të kontrolluar gjithçka, nga lidhja deri te parametra të caktuar të sistemit. Vetëm kur është e qartë se skenari është i përshtatshëm, kontaktohet infrastruktura e largët për të shkarkuar modulin e dytë. Në shumë raste, ngarkesat janë Ato funksionojnë kryesisht në memorie, duke lënë një gjurmë minimale në disk. dhe duke e komplikuar më tej zbulimin e mëvonshëm mjeko-ligjor.
Kodi i shkarkuar në këtë fazë të dytë korrespondon me MacSync, një evolucion i një familjeje më të hershme të njohur si Mac.cHetimet e pavarura tregojnë se ky agjent është zhvilluar në Go dhe ka një gamë aftësish që shkojnë përtej vjedhjes së thjeshtë të fjalëkalimeve, duke ndjekur trendin e kërcënimeve të tjera moderne që synojnë macOS.
Për ta përmbyllur të gjitha, sulmuesit madje i përsosin edhe më shumë komandat e shkarkimit të përdorura në procesPërdorimi i mjeteve të tilla si curl Kjo bëhet me kombinime parametrash më pak të zakonshme - për shembull, duke ndarë vargun tipik -fsSL në flamuj si -fL y -sSdhe duke përfshirë opsione të tilla si --noproxy— me qëllim që të duke shmangur rregullat e zbulimit bazuar në modele të përsëritura dhe përmirësojnë besueshmërinë e lidhjes me serverat e tyre.

Nga hajdut të dhënash në platformë kontrolli në distancë
Zemra e MacSync Stealer shkon përtej kategorisë bazë të vjedhësve të informacionit: analizat teknike përshkruajnë një agjent me aftësi të plota komandimi dhe kontrolli (C2), të përgatitur për të mbajtur komunikim të vazhdueshëm me ekipin e prekur dhe për të marrë udhëzime në kohë reale.
Ndër funksionet që i atribuohen kësaj familjeje, dallohen këto: vjedhja e kredencialeve, shfletimi i cookie-ve, të dhënat e kartave bankare dhe kuletat e kriptomonedhavesi dhe nxjerrjen jashtë të të gjitha llojeve të skedarëve me interes për sulmuesit. Qasja në informacioni i ruajtur në macOS Keychain Të dhënat nga shfletues si Safari, Chrome ose Firefox janë tashmë një grup objektivash shumë tërheqës për fushatat e mashtrimit financiar dhe spiunazhin e korporatave.
Një pikë tjetër e ndjeshme është aftësia për të Instaloni module shtesë sipas kërkesësKjo qasje modulare i lejon ekipit të kompromentuar të bëhet një lloj "thike ushtarake zvicerane" keqdashëse: sot theksi mund të jetë në mbledhjen e fjalëkalimeve dhe nesër në regjistrimin e shtypjeve të tastierës, enkriptimin e skedarëve, lëvizjen anësore përmes një rrjeti korporativ ose vendosjen e mjeteve të reja të aksesit në distancë.
Për përdoruesit dhe bizneset në Spanjë dhe pjesën tjetër të Evropës, ky kalim nga një hajdut i thjeshtë i të dhënave në një platformë fleksibile e telekomandës Kjo përfaqëson një rritje të ndjeshme të nivelit të rrezikut. Një Mac i infektuar pushon së qeni thjesht një burim i vetëm informacioni të vjedhur dhe bëhet portë hyrëse për rrjetet e ndërmarrjeve, shërbimet cloud ose sistemet kritike në të cilat pajisja ka qasje.
Ky skenar përputhet me një trend më të gjerë të vërejtur nga firma të ndryshme të sigurisë kibernetike: rritje e vazhdueshme e vjedhësve të informacionit dhe trojanëve modularë që synojnë macOSKjo nxitet nga rritja e pjesës së tregut të pajisjeve Apple dhe profili ekonomik i përdoruesve të tyre, gjë që i bën ato një objektiv veçanërisht tërheqës për mashtrimet online.

Përgjigja e Apple dhe kufijtë e mbrojtjes automatike në macOS
Pas paralajmërimeve nga Jamf Threat Labs dhe kompani të tjera sigurie, Apple ka revokuar certifikatat e nënshkrimit të kodit të lidhura me Team ID të përdorura në fushatën MacSync Stealer.Me këtë masë, sistemi operativ ndalon së besuari aplikacionet e nënshkruara me atë identifikues dhe bllokon versionet e reja që përpiqen ta përdorin atë për të shpërndarë softuerë dashakeq.
Paralelisht, kompania ka përditësuar të sajën mekanizmat e mbrojtjes së brendshme, siç janë XProtect dhe Gatekeeperme rregulla të reja zbulimi dhe lista të hasheve dhe nënshkrimeve të njohura. Në versionet aktuale të macOS, këto lista të zeza përditësohen shpesh pa ndërhyrjen e përdoruesit, kështu që është thelbësore mbajeni sistemin të përditësuar dhe aplikoni përditësimet e disponueshme për të përfituar nga ato patch-e dhe përmirësime.
Megjithatë, ekspertët këmbëngulin se rasti i MacSync Stealer ilustron një Trendi i përgjithshëm i malware për macOSSulmuesit po përpiqen gjithnjë e më shumë të Përshtatni kodin tuaj në skedarë ekzekutues të nënshkruar dhe të noterizuarnë mënyrë që ato të duken si aplikacione plotësisht legjitime dhe të besueshme. Nëse e arrijnë këtë, gjasat që përdoruesi të marrë paralajmërime të qarta zvogëlohen ndjeshëm.
Raportet nga Jamf dhe firma të tjera nënvizojnë se, edhe kur Apple anulon certifikatat e kompromentuara, Kriminelët kibernetikë mund të regjistrojnë ID të reja zhvilluesish dhe të përsërisin të njëjtën strategji.duke përshtatur detaje të vogla për të anashkaluar rregullat e shtuara rishtazi. Kjo lojë maceje me miun i detyron mbrojtjet vendase të macOS të plotësohen me shtresa shtesë.
Ky kontekst përforcon idenë se Siguria nuk mund të varet ekskluzivisht nga mbrojtjet automatikeEdhe pse Gatekeeper, XProtect dhe procesi i noterizimit e kanë ngritur ndjeshëm standardin, sulme si MacSync Stealer tregojnë se mekanizmat e besimit mund të përdoren edhe kundër përdoruesve kur dikush arrin ta fusë aplikacionin e tij në zinxhirin e verifikimit.

Ndikimi te përdoruesit e Mac në Spanjë dhe Evropë dhe praktikat më të mira për mbrojtje
Zgjerimi i Mac në zyra, universitete dhe shtëpi në Spanjë dhe pjesën tjetër të Evropës macOS është bërë një objektiv gjithnjë e më tërheqës për grupet kriminale. Nuk është më një platformë e specializuar: gjithnjë e më shumë organizata po integrojnë macOS në infrastrukturën e tyre, duke i bërë kërcënime si MacSync Stealer një problem të madh për rajonin.
Ekspertët rekomandojnë forcimin si të aftësive teknike ashtu edhe të zakoneve të përditshme. Hapi i parë, në dukje i thjeshtë por themelor, është Mbajeni macOS dhe aplikacionet të përditësuara dhe të interpretojë kopje rezervë të rregulltMeqenëse Apple shpesh prezanton nënshkrime dhe rregulla bllokimi të reja për këto lloje kërcënimesh, injorimi i përditësimeve të sigurisë lë derën hapur për variante që tashmë janë dokumentuar dhe rregulluar.
Theksi vihet gjithashtu në rëndësinë e kufizoni instalimin e softuerit në Mac App Store ose zhvillues të njohurEdhe nëse instaluesi duket i nënshkruar dhe i noterizuar, ajo etiketë nuk është më një garanci absolute sigurie, siç e tregon ky rast. Shkarkimi i aplikacioneve nga lidhjet e marra nëpërmjet email-it, mesazheve ose faqeve të internetit të pabesueshme rrit ndjeshëm rrezikun e infektimit.
Një tjetër pjesë kyçe është Kushtojini vëmendje lejeve që kërkon çdo aplikacion.Qasja në varësen e çelësave, dokumentet e përdoruesit, historikun e shfletuesit ose veçoritë e aksesueshmërisë janë leje që duhen dhënë me kursim, veçanërisht kur kemi të bëjmë me programe falas me origjinë të dyshimtë. Shumë infeksione të suksesshme mbështeten pikërisht në këtë. leje të tepërta që vetë përdoruesi i pranoi pa i shqyrtuar.
Në mjediset profesionale, veçanërisht brenda Bashkimit Evropian, këshillohet që mbrojtjet e Apple të plotësohen me zgjidhje sigurie posaçërisht për macOSMjetet EDR dhe politikat e qarta të shkarkimit dhe instalimit të softuerëve janë thelbësore. Këto masa janë veçanërisht të rëndësishme për kompanitë që i nënshtrohen rregulloreve të mbrojtjes së të dhënave, ku një incident i vjedhjes së kredencialeve ose nxjerrjes së informacionit mund të çojë në penalizime dhe humbje të besimit.

Gjithçka që rrethon MacSync Stealer tregon shkallën në të cilën Malware-i për Mac nuk është më diçka e rrallëSulmuesit mbështeten në skedarë ekzekutues të nënshkruar dhe të noterizuar, fryjnë imazhet e diskut me skedarë mashtrues, shkarkojnë ngarkesa të fazës së dytë nga serverat e largët dhe vendosin agjentë të aftë për të vjedhur të dhëna dhe për të ruajtur kontrollin e largët mbi kompjuterët. Në këtë skenar, ideja e vjetër se "Mac-ët janë pa viruse" është përfundimisht e vjetëruar dhe mbrojtja tani përfshin kombinimin e mbrojtjeve vendase të Apple me praktikat e mira të përdorimit dhe monitorimi i vazhdueshëm për të parandaluar që kompjuteri ynë të jetë hallka më e dobët në zinxhir.