MacSync Stealer: Скрытая вредоносная программа, обходящая защиту macOS.

  • MacSync Stealer распространяется как приложение на языке Swift, подписанное и заверенное нотариусом Apple, и выдаёт себя за легитимный установщик мессенджеров.
  • Новый вариант отказывается от методов типа ClickFix и использует практически автоматическое заражение, практически не требующее вмешательства пользователя.
  • Вредоносная программа использует увеличенные DMG-образы и технические изменения в загружаемой полезной нагрузке для обхода таких средств контроля, как Gatekeeper и XProtect.
  • Компания Apple отозвала соответствующие сертификаты, но эксперты предупреждают о тенденции к злоупотреблению подписанными приложениями в macOS.

Вредоносная программа MacSync Stealer на macOS

MacSync Stealer стал одним из самых наглядных примеров того, как... вредоносное ПО для macOS качество значительно улучшилосьТо, что раньше представляло собой довольно примитивные атаки, требующие от пользователя копирования и вставки команд в терминал, теперь превратилось в гораздо более скрытую угрозу, маскирующуюся под совершенно легитимное программное обеспечение.

Согласно результатам различных анализов, проведенных лабораториями, специализирующимися на безопасности устройств Apple, Последний вариант этой программы для кражи информации использует в своих целях действительные цифровые подписи и официальную процедуру нотариального заверения Apple.Это позволяет обходить автоматические фильтры системы, обманывать такие инструменты, как Gatekeeper или XProtect, и, попутно, завоевывать доверие пользователей, которые считают, что все заверенные нотариусом документы безопасны.

Информационный вор, замаскированный под легитимное приложение.

Поддельное приложение с MacSync Stealer

MacSync Stealer — это Программа для кражи данных для macOS, специализирующаяся на краже данных и даже на... дистанционное управление оборудованиемИзначально это была эволюция угрозы, известной как Mac.c, но текущая версия идёт ещё дальше: она включает в себя агента, разработанного на языке Go, с большими возможностями, чем просто кража учётных данных.

В проанализированных кампаниях, Атака достигает пользователя в виде установщика якобы мессенджера.Один из обнаруженных примеров — это файл образа диска DMG, называемый zk-call-messenger-installer-3.9.2-lts.dmgразмещен на домене, имитирующем коммуникационную службу (zkcallnet/download).

В образ диска входит приложение, написанное на Swift, языке программирования Apple. подписано с использованием, казалось бы, легитимного идентификатора разработчика и нотариально заверено самой компанией.Благодаря наличию действительной цифровой подписи macOS рассматривает программное обеспечение как доверенное, что снижает количество предупреждений о безопасности и снижает подозрительность у рядового пользователя.

Даже если документ подписан и заверен нотариусом, Вредоносное приложение может отображать дополнительные инструкции.например, когда пользователю предлагается щелкнуть правой кнопкой мыши и выбрать «Открыть», чтобы обойти дополнительные ограничения Gatekeeper, что является довольно распространенным приемом в кампаниях по распространению вредоносного ПО для macOS.

От ручных методов к практически автоматическому заражению

Как работает MacSync Stealer

Первые варианты этого вредоносного ПО основывались на Методы типа ClickFix или "перетаскивание в терминал".Эти атаки вынуждали жертву перетаскивать файлы в Терминал или вставлять команды для запуска заражения. Это были раздражающие атаки, но, по крайней мере, они требовали от пользователя осознанных действий.

В последней версии этот подход отброшен, и вместо него выбран гораздо более удобный для злоумышленников вариант: процесс установки практически без вмешательстваПользователь считает, что устанавливает приложение для обмена сообщениями или повышения производительности, а тем временем установщик на Swift выступает в роли «пипеткато есть, как компонент, который загружает и запускает саму вредоносную полезную нагрузку.

После запуска на Mac, Программное обеспечение сначала выполняет сканирование окружающей среды.Проверьте, помимо прочего, есть ли доступно подключение к ИнтернетуОн проверяет контекст выполнения и гарантирует соблюдение минимальных условий для продолжения работы. Только когда все в порядке, он связывается с удаленным сервером, находящимся под контролем злоумышленников.

С этого сервера загружается закодированный скрипт и другие модули, составляющие вторую фазу атаки. Использование динамических переменных и незначительные изменения в командах загрузки. —например, разделение распространенных вариантов выбора curl или добавить такие параметры, как --noproxy— указывает на явное намерение повысить надежность атаки и одновременно обойти правила обнаружения, основанные на известных шаблонах.

Кроме того, пипетка Эта программа удаляет атрибуты карантина и проверяет файлы перед их запуском.Эти шаги разработаны для того, чтобы избежать срабатывания сигналов, которые могли бы раскрыть наличие подозрительного кода механизмам безопасности, встроенным в macOS.

Завышенные изображения DMG и уловки, позволяющие остаться незамеченными.

Ещё одна особенность, привлекшая внимание исследовательских групп, — это размер установочного файла. В кампаниях по краже MacSync используются необычно большие образы дисков, около 25,5 МБ.Эта цифра получена путем добавления в DMG PDF-документов или других файлов, не имеющих отношения к фактическому применению.

Эта начинка выполняет двойную функцию: с одной стороны, Это создает установщику впечатление большей "серьезности" и профессионализма. С точки зрения пользователя, люди, как правило, менее подозрительны к крупным приложениям. С другой стороны, это усложняет автоматизированный анализ, поскольку решениям в области безопасности приходится обрабатывать гораздо больше нерелевантной информации, прежде чем выявить вредоносный контент.

Вредоносная программа также обращает внимание на время выполнения. В некоторых образцах наблюдалось создание файла журнала. UserSyncWorker.logчто Это позволяет злоумышленнику отслеживать, когда это было совершено в последний раз.Если система обнаруживает, что уже работала в течение последнего часа (примерно 3.600 секунд), она останавливается и «засыпает» до более позднего времени.

Такое ограничение или «регулирование» снижает количество подозрительной активности за короткое время. Это затрудняет обнаружение системами антивирусной защиты или мониторинга системами систематического выявления аномального поведения.На практике вредоносное ПО ведет себя как «спящий агент», оставаясь незамеченным большую часть времени.

Главная цель — предоставить пользователю доступ к ценной информации. MacSync Stealer, помимо прочего, ищет этот файл. login.keychain-dbВ macOS хранятся пароли и другие секреты. Для этого система может сразу после установки отображать поддельные окна с запросом системного пароля, что, если пользователь не будет осторожен, открывает путь к массовой краже учетных данных.

Реакция Apple и тенденции распространения вредоносного ПО для macOS.

После предупреждений от таких компаний, как Jamf Threat Labs, и других исследователей, Компания Apple отозвала сертификаты подписи, связанные с разработчиками, участвовавшими в распространении MacSync Stealer.Отмена этой подписи предотвращает использование одних и тех же подписей для распространения новых образцов, которые выглядят как доверенное программное обеспечение.

Тем не менее, этот инцидент подчеркивает неприятную реальность: Тот факт, что приложение подписано и заверено нотариусом, сам по себе не гарантирует его безопасность.Процессы проверки и нотариального заверения снижают риски, но они не являются абсолютно надежными, и злоумышленники учатся действовать в этих рамках.

Аналитики указывают на Эта тенденция становится все более очевидной в экосистеме угроз macOS.Цель киберпреступников — внедрить вредоносное ПО в исполняемые файлы, соответствующие всем официальным требованиям Apple. Используя официальные системы доверия, они создают видимость легитимных приложений, снижая вероятность их блокировки или вызывая меньше подозрений у тех, кто устанавливает это программное обеспечение.

Эта эволюция вписывается в более широкий контекст, в котором Платформы, традиционно считавшиеся «более безопасными», такие как macOS или Linux, стали приоритетными целями для атак.Рост числа компьютеров Mac в европейских и испанских компаниях, а также их присутствие в творческой, образовательной и административной сферах, означает, что каждый украденный учетный файл может иметь значительную ценность на черном рынке.

Со своей стороны, эксперты настаивают на том, что Обеспечение безопасности больше нельзя делегировать исключительно автоматическим уровням системы.Сочетание методов социальной инженерии — приложений, которые выглядят продуктивными или предназначенными для обмена сообщениями, тщательно подобранных названий, профессионально выглядящих веб-сайтов — и злоупотребления действительными сертификатами заставляет пользователей проявлять крайнюю осторожность с любым программным обеспечением, загружаемым из внешних источников.

Дело о краже MacSync рисует картину, в которой Традиционные барьеры macOS по-прежнему полезны, но они оставляют лазейки, которые злоумышленники учатся использовать.Наличие раздутых установщиков DMG, автоматизация заражения, изменения в командах загрузки и эксплуатация доверенной инфраструктуры Apple демонстрируют, насколько профессионализированным стало вредоносное ПО для Mac и почему все более важно тщательно проверять, что устанавливается, откуда загружается и какие разрешения предоставляются на каждом этапе.

Как обнаружить вирусы на Mac
Статья по теме:
Как обнаружить вирусы на Mac

Добавить в качестве предпочтительного источника в Google