IT-sikkerhet

Falsk Zoom-installasjon kan åpne en bakdør på Mac-en

Jamf Threat Labs har avdekket CloudSyncD – en ny Mac-trussel som skjuler seg i en falsk Zoom-installasjon. Angrepet forsøker å få brukeren til å omgå sikkerheten i macOS og oppgi passordet sitt, før angriperen får mulighet til å kjøre kode på Mac-en.

‍

‍

Ser ut som en vanlig Zoom-installasjon

CloudSyncD distribueres som en diskfil som ser ut som en vanlig Zoom-installasjon. Men det er én viktig forskjell: Installasjonsvinduet inneholder instruksjoner som ber brukeren åpne innstillingene for personvern og sikkerhet i macOS og velge «Open Anyway».

Dette er i praksis en oppskrift på å omgå Gatekeeper – Apples innebygde beskyttelse mot programvare som ikke er godkjent. Den falske Zoom-appen er ikke korrekt signert, og ville derfor normalt blitt stoppet av macOS.

‍

Ber brukeren om Mac-passordet

Etter at sikkerhetsfunksjonen er omgått, vises et falskt autorisasjonsvindu som ber om brukerens passord. CloudSyncD kontrollerer lokalt om passordet er riktig og fortsetter først når brukeren har oppgitt et gyldig passord.

Deretter brukes passordet til å starte neste del av angrepet med utvidede rettigheter. Jamf fant at passordet ikke sendes til angriperen, men lagres skjult lokalt og brukes til å gjennomføre angrepet.

‍

Åpner en bakdør på Mac-en

Når CloudSyncD er aktiv, oppretter den kontakt med angripernes server og sender informasjon om Mac-en, blant annet om maskinvare, operativsystem og bruker.

Bakdøren kan deretter motta og kjøre ytterligere programmer på maskinen. Det betyr at angriperen kan bestemme hva som skal kjøres etter at den første delen av angrepet har lykkes.

‍

Angrepet er avhengig av brukeren

CloudSyncD bruker flere teknikker for å skjule aktiviteten sin, men angrepet er samtidig avhengig av noe langt enklere: at brukeren følger instruksjonene.

Det er en viktig påminnelse om at selv avanserte angrep kan være avhengige av å få brukeren til å oppgi passordet sitt eller overstyre sikkerhetsfunksjonene på Mac-en.

Programvare bør derfor lastes ned fra produsentens offisielle nettsted eller andre godkjente kilder. Dersom en installasjon ber deg overstyre en sikkerhetsadvarsel i macOS, bør du stoppe opp og kontrollere hvor programvaren faktisk kommer fra.

‍

Er du usikker på hvordan Mac-ene i virksomheten er beskyttet? Infografikk kan hjelpe med administrasjon og sikkerhet på Apple-enheter gjennom blant annet Jamf. Ta gjerne kontakt med oss for en gjennomgang.

‍

Kontakt oss