MacSync Stealer telah menjadi salah satu contoh paling jelas tentang bagaimana perisian hasad macOS telah melonjak dalam kualitiApa yang dahulunya merupakan serangan yang agak kasar, yang memerlukan pengguna menyalin dan menampal arahan ke dalam Terminal, kini telah berubah menjadi ancaman yang lebih tersembunyi yang menyamar sebagai perisian yang sah sepenuhnya.
Menurut pelbagai analisis daripada makmal yang pakar dalam keselamatan peranti Apple, Varian terkini pencuri maklumat ini memanfaatkan tandatangan digital yang sah dan proses notarisasi rasmi Apple.Ini membolehkannya memintas penapis automatik sistem, menipu alat seperti Gatekeeper atau XProtect, dan, secara kebetulan, membina kepercayaan dengan pengguna yang menganggap bahawa semua yang disahkan oleh notari adalah selamat.
Pencuri maklumat yang menyamar sebagai aplikasi yang sah

Pencuri MacSync ialah Pencuri untuk macOS yang pakar dalam kecurian data dan juga dalam... alat kawalan jauhIa berasal sebagai evolusi ancaman yang dikenali sebagai Mac.c, tetapi versi semasa melangkah lebih jauh: ia merangkumi ejen yang dibangunkan dalam Go dengan lebih banyak keupayaan daripada sekadar mencuri kelayakan.
Dalam kempen yang dianalisis, Serangan itu sampai kepada pengguna dalam bentuk pemasang untuk aplikasi pesanan yang sepatutnya.Salah satu contoh yang dikesan ialah fail imej cakera DMG yang dipanggil zk-call-messenger-installer-3.9.2-lts.dmg, dihoskan pada domain yang meniru perkhidmatan komunikasi (zkcallnet/download).
Termasuk dalam imej cakera itu ialah aplikasi yang ditulis dalam Swift, bahasa pengaturcaraan Apple, ditandatangani dengan ID pembangun yang nampaknya sah dan disahkan oleh notari oleh syarikat itu sendiriDengan mempunyai tandatangan yang sah, macOS menganggap perisian tersebut sebagai dipercayai, yang mengurangkan amaran keselamatan dan membendung syak wasangka pengguna biasa.
Walaupun ia ditandatangani dan disahkan oleh notari, Aplikasi berniat jahat mungkin memaparkan arahan tambahan, seperti meminta pengguna klik kanan dan pilih "Buka" untuk memintas sekatan Gatekeeper tambahan, satu gerakan yang agak biasa dalam kempen perisian hasad macOS.
Daripada kaedah manual kepada jangkitan yang hampir automatik

Varian pertama perisian hasad ini bergantung pada Teknik jenis ClickFix atau “seret ke terminal”Serangan ini memaksa mangsa untuk menyeret fail ke dalam Terminal atau menampal arahan untuk menjalankan jangkitan. Ia merupakan serangan yang menjengkelkan, tetapi sekurang-kurangnya ia memerlukan tindakan sedar daripada pengguna.
Versi terkini meninggalkan pendekatan itu dan memilih pendekatan yang lebih mudah untuk penyerang: proses pemasangan yang hampir tanpa campur tanganPengguna percaya mereka sedang memasang aplikasi pemesejan atau produktiviti, dan sementara itu, pemasang dalam Swift bertindak sebagai «penitis", iaitu, sebagai komponen yang memuat turun dan melancarkan muatan berniat jahat yang sebenar.
Sebaik sahaja ia berjalan pada Mac, Perisian ini terlebih dahulu menjalankan imbasan persekitaranSemak, antara lain, jika terdapat Sambungan internet tersediaIa mengesahkan konteks pelaksanaan dan memastikan syarat minimum dipenuhi untuk meneruskan. Hanya apabila semuanya teratur, barulah ia menghubungi pelayan jauh di bawah kawalan penyerang.
Dari pelayan itu, skrip yang dikodkan dan modul lain yang membentuk fasa kedua serangan dimuat turun. Penggunaan pembolehubah dinamik dan perubahan halus dalam arahan muat turun —contohnya, membahagikan pilihan umum bagi curl atau tambah parameter seperti --noproxy— menunjukkan niat yang jelas untuk meningkatkan kebolehpercayaan serangan dan, pada masa yang sama, mengelakkan peraturan pengesanan berdasarkan corak yang diketahui.
Selain itu, penitis Ia mengalih keluar atribut kuarantin dan mengesahkan fail sebelum menjalankannya.Langkah-langkah ini direka untuk mengelakkan isyarat yang boleh mendedahkan kehadiran kod yang mencurigakan kepada mekanisme keselamatan yang terbina dalam macOS.
Imej dan helah DMG yang dibesarkan agar tidak disedari
Satu lagi ciri yang telah menarik perhatian pasukan penyelidikan ialah saiz fail pemasangan. Kempen MacSync Stealer menggunakan imej cakera yang luar biasa besar, sekitar 25,5 MB.Angka ini diperoleh dengan mengembang DMG dengan dokumen PDF atau fail lain yang tidak ada kaitan dengan aplikasi sebenar.
Pengisian ini mempunyai dua tujuan: di satu pihak, Ia menjadikan pemasang kelihatan lebih "serius" dan profesional Dari perspektif pengguna, orang ramai cenderung kurang curiga terhadap aplikasi yang lebih besar. Sebaliknya, ia merumitkan analisis automatik kerana penyelesaian keselamatan perlu memproses lebih banyak maklumat yang tidak relevan sebelum mengenal pasti kandungan yang berniat jahat.
Perisian hasad ini juga memberi perhatian kepada masa pelaksanaan. Dalam beberapa sampel, penciptaan fail log telah diperhatikan. UserSyncWorker.logItu Ia membolehkan pencuri menjejaki bila ia terakhir dilaksanakan.Jika ia mengesan bahawa ia telah berjalan dalam masa sejam yang lalu (kira-kira 3.600 saat), ia berhenti dan "tidur" sehingga kemudian.
Jenis had atau "pendikitan" ini mengurangkan jumlah aktiviti yang mencurigakan dalam masa yang singkat dan Ini menjadikannya lebih sukar bagi antivirus atau sistem pemantauan untuk mengesan tingkah laku tidak normal yang konsisten.Dalam praktiknya, perisian hasad bertindak seperti "ejen tidur" yang tidak disedari untuk kebanyakan masa.
Objektif utama adalah untuk mengakses maklumat bernilai tinggi untuk pengguna. MacSync Stealer mencari, antara lain, fail tersebut log masuk.keychain-dbtempat macOS menyimpan kata laluan dan rahsia lain. Untuk mencapai matlamat ini, ia mungkin memaparkan tetingkap palsu yang meminta kata laluan sistem sejurus selepas pemasangan, yang, jika pengguna tidak berhati-hati, membuka pintu kepada kecurian kelayakan besar-besaran.
Respons Apple dan trend dalam perisian hasad macOS
Berikutan amaran daripada syarikat seperti Jamf Threat Labs dan penyelidik lain, Apple telah membatalkan sijil penandatanganan yang berkaitan dengan pembangun yang terlibat dalam pengedaran MacSync Stealer.Pembatalan ini menghalang tandatangan yang sama daripada digunakan untuk menyebarkan sampel baharu yang kelihatan seperti perisian yang dipercayai.
Walaupun begitu, kejadian itu menonjolkan realiti yang tidak menyenangkan: Hakikat bahawa sesuatu permohonan telah ditandatangani dan disahkan oleh notari tidak dengan sendirinya menjamin bahawa ia selamatProses semakan dan notarisasi mengurangkan risiko, tetapi ia tidaklah mudah, dan penyerang sedang belajar untuk beroperasi dalam margin tersebut.
Penganalisis menunjukkan kepada a Trend ini menjadi semakin jelas dalam ekosistem ancaman macOS.Penjenayah siber bertujuan untuk menyelinap masuk perisian hasad mereka ke dalam fail boleh laku yang memenuhi semua keperluan formal Apple. Dengan memanfaatkan sistem kepercayaan rasmi, mereka berjaya muncul sebagai aplikasi yang sah, sekali gus mengurangkan kemungkinan ia disekat atau menimbulkan kurang syak wasangka di kalangan mereka yang memasang perisian tersebut.
Evolusi ini sesuai dengan konteks yang lebih luas di mana Platform yang secara tradisinya dilihat sebagai "lebih selamat," seperti macOS atau Linux, telah menjadi sasaran keutamaan.Pertumbuhan armada Mac dalam syarikat-syarikat Eropah dan Sepanyol, serta kehadirannya dalam persekitaran kreatif, pendidikan dan pentadbiran, bermakna setiap kelayakan yang dicuri boleh mempunyai nilai yang besar di pasaran gelap.
Bagi pihak mereka, para pakar menegaskan bahawa Keselamatan tidak lagi boleh diwakilkan semata-mata kepada lapisan automatik sistemGabungan kejuruteraan sosial—aplikasi yang kelihatan produktif atau untuk pesanan, nama yang dipilih dengan teliti, laman web yang kelihatan profesional—dan penyalahgunaan sijil yang sah memaksa pengguna untuk berhati-hati dengan sebarang perisian yang dimuat turun dari saluran rasmi luar.
Sarung MacSync Stealer menggambarkan sesuatu yang Halangan tradisional macOS masih berguna, tetapi ia meninggalkan jurang yang sedang dipelajari oleh pelaku jahat untuk dieksploitasi.Kehadiran pemasang DMG yang dibesar-besarkan, automasi jangkitan, perubahan pada arahan muat turun dan eksploitasi infrastruktur Apple yang dipercayai menunjukkan sejauh mana perisian hasad Mac telah diprofesionalkan dan mengapa semakin penting untuk menyemak dengan teliti apa yang dipasang, dari mana ia dimuat turun dan kebenaran yang diberikan pada setiap langkah.