ΑρχικήSecurityΤο MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Πρόσφατα είδαμε πώς το ChatGPT χρησιμοποιήθηκε για να ξεγελάσει χρήστες Mac ώστε να εγκαταστήσουν το MacStealer. Τώρα, έχει βρεθεί μια διαφορετική τακτική για να πειστούν οι χρήστες να εγκαταστήσουν μια νέα έκδοση του MacSync Stealer.

Το Mac παραμένει ένας σχετικά δύσκολος στόχος για τους επιτιθέμενους. Ωστόσο, το κακόβουλο λογισμικό για Mac αυξάνεται και δύο πρόσφατα ανακαλυφθείσες τακτικές υπογραμμίζουν τις δημιουργικές προσεγγίσεις που χρησιμοποιούν ορισμένοι επιτιθέμενοι.

Hackers στοχεύουν χρήστες Mac (παρά τα μέτρα προστασίας)

Υπήρχαν δύο κύριοι λόγοι που το κακόβουλο λογισμικό για Mac ήταν σχετικά σπάνιο σε σύγκριση με αυτό για μηχανήματα Windows. Ο πρώτος ήταν το σχετικά χαμηλό μερίδιο αγοράς των Mac. Ο δεύτερος ήταν οι ενσωματωμένες προστασίες που περιλαμβάνει η Apple για την ανίχνευση και τον αποκλεισμό κακόβουλων εφαρμογών.

Δείτε επίσης: Ουκρανός ομολόγησε τη συμμετοχή του στο Nefilim ransomware

MacSync Stealer

Όταν προσπαθείτε να εγκαταστήσετε μια νέα εφαρμογή Mac, το macOS ελέγχει αν έχει επικυρωθεί από την Apple ως υπογεγραμμένη από γνωστό προγραμματιστή. Αν όχι, αυτό το γεγονός θα επισημανθεί και το macOS θα καταστήσει τη διαδικασία παράκαμψης της προστασίας σχετικά περίπλοκη.

Νωρίτερα αυτόν τον μήνα, οι επιτιθέμενοι προσπάθησαν να χρησιμοποιήσουν το ChatGPT και άλλα AI chatbots για να ξεγελάσουν τους χρήστες Mac ώστε να επικολλήσουν μια γραμμή εντολών στο Terminal, η οποία στη συνέχεια εγκαθιστούσε κακόβουλο λογισμικό.

Μόλυνση με νέα έκδοση του MacSync Stealer

Η εταιρεία κυβερνοασφάλειας Jamf, όμως, έχει πλέον βρει ένα παράδειγμα μιας άλλης προσέγγισης που χρησιμοποιείται. Η Jamf αναφέρει ότι το κακόβουλο λογισμικό είναι μια παραλλαγή του “όλο και πιο ενεργού” κακόβουλου λογισμικού MacSync Stealer.

Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Οι επιτιθέμενοι χρησιμοποιούν μια εφαρμογή Swift που έχει υπογραφεί και επικυρωθεί και δεν περιέχει από μόνη της κακόβουλο λογισμικό. Ωστόσο, η εφαρμογή ανακτά ένα κωδικοποιημένο script από έναν απομακρυσμένο διακομιστή, το οποίο στη συνέχεια εκτελείται για να εγκαταστήσει το κακόβουλο λογισμικό.

“Μετά από επιθεώρηση του Mach-O binary, το οποίο είναι καθολικό build, επιβεβαιώθηκε ότι είναι και υπογεγραμμένο και επικυρωμένο. Η υπογραφή συνδέεται με το Developer Team ID GNJLS3UYZ4.

Επαληθεύσαμε επίσης τα code directory hashes σε σχέση με τη λίστα ανάκλησης της Apple και, κατά τη στιγμή της ανάλυσης, κανένα δεν είχε ανακληθεί […]

Τα περισσότερα payloads  που σχετίζονται με το MacSync Stealer τείνουν να εκτελούνται κυρίως στη μνήμη και να αφήνουν ελάχιστα έως καθόλου ίχνη στο δίσκο”, λέει η εταιρεία.

Δείτε επίσης: Wonderland: Android malware συνδυάζει dropper, κλοπή SMS και δυνατότητες RAT

Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Αυτή η αλλαγή στη διανομή αντικατοπτρίζει μια ευρύτερη τάση στο τοπίο κακόβουλου λογισμικού για macOS, όπου οι επιτιθέμενοι προσπαθούν όλο και περισσότερο να εισάγουν το κακόβουλο λογισμικό τους σε εκτελέσιμα αρχεία που είναι υπογεγραμμένα και επικυρωμένα (ώστε να μοιάζουν περισσότερο με νόμιμες εφαρμογές). Με την αξιοποίηση αυτών των τεχνικών, οι αντίπαλοι μειώνουν τις πιθανότητες να εντοπιστούν νωρίς.

Η Jamf ανέφερε το developer ID στην Apple και η εταιρεία έχει πλέον ανακαλέσει το πιστοποιητικό.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: RansomHouse RaaS: Νέες επικίνδυνες δυνατότητες

Όπως πάντα, η καλύτερη προστασία κατά του κακόβουλου λογισμικού για Mac είναι να εγκαθιστάτε εφαρμογές μόνο από το Mac App Store και από τους ιστότοπους προγραμματιστών που εμπιστεύεστε.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS