Falešný instalátor Zoomu učí uživatele Macu, jak si vypnout Gatekeeper
Malware CloudSyncD se tváří jako instalátor Zoomu a v okně má očíslovaný návod, jak obejít ochranu macOS. Kdo ho poslechne, dostane funkční Zoom i program, který odesílá zadané údaje každých osm sekund.
Nejúčinnější útoky na Mac dávno nestojí na chytrých dírách v systému. Stojí na tom, že uživatel sám odklikne varování, protože mu někdo věrohodně vysvětlil, že to tak má být. Přesně na téhle logice staví nový malware, který objevila bezpečnostní firma Jamf a který dostal označení CloudSyncD. Zpráva o něm se objevila na serveru 9to5Mac a převzal ji i Cult of Mac.
Celé to začíná souborem DMG, tedy diskovým obrazem, jaký na Macu používá velká část softwaru mimo App Store. Po otevření se připojí svazek pojmenovaný Zoom a objeví se okno, které vypadá přesně tak, jak má – ikona aplikace vlevo, složka Aplikace vpravo, šipka mezi nimi. Rozdíl je v tapetě toho okna. Je na ní očíslovaný návod nadepsaný Setup a ten vás vede k tomu, abyste ochranu macOS vypnuli.
Kroky zní takhle: otevřete nabídku Apple a Nastavení systému, v postranním panelu klikněte na Soukromí a zabezpečení, sjeďte dolů k sekci Zabezpečení, klikněte na Otevřít stejně a zadejte heslo správce. Je to doslova návod, jak vypnout Gatekeeper, tedy mechanismus, který na Macu brání spuštění nepodepsaného a neověřeného softwaru. Napsaný je přitom tak klidně a věcně, že si velká část lidí vůbec neuvědomí, co dělá.
A tady je ta skutečně ďábelská část. Útočníci nevyužili žádnou chybu v macOS. Nenašli zranitelnost, neobešli podpis, neprolomili notarizaci. Jen normalizovali úkon, který by za normálních okolností vyvolal podezření, tím, že ho zabalili do grafiky instalačního okna. Apple může Gatekeeper utahovat, jak chce – proti uživateli, který ochranu dobrovolně vypne a navrch zadá heslo správce, žádný systém nepomůže.
Co se stane pak, je už jen řemeslo. CloudSyncD nainstaluje skutečný, funkční Zoom, takže oběť nemá důvod cokoli tušit. Schůzka se spustí, kamera funguje, všechno vypadá v pořádku. Na pozadí se ale usadí infostealer, tedy program sbírající údaje, které uživatel zadává. Zaznamenává stisky kláves a další vstupy a odesílá je na servery útočníků – podle zjištění Jamfu i tak často jako jednou za osm sekund.
Osm sekund je interval, který stojí za chvilku pozornosti. Neznamená to, že program čeká na konec psaní a pak odešle balík. Znamená to, že se data odebírají prakticky průběžně, takže útočník vidí přihlašovací jméno dřív, než dopíšete heslo. Proti jednorázovému odeslání souboru s ukradenými hesly je to výrazně agresivnější přístup a zároveň takový, který se hůř odhalí – malé a časté přenosy v síťovém provozu nevyčnívají.
CloudSyncD nepřichází do prázdna. Před několika dny jsme psali o tom, že hlavní cestou malwaru na Mac zůstává ClickFix, tedy postup, kde si oběť škodlivý příkaz sama zkopíruje do Terminálu. Mechanismus je jiný, princip stejný: nedobývej se dovnitř, nech si otevřít. Zdá se, že útočníci na Mac tenhle směr systematicky prohlubují, protože se jim vyplácí.
Obrana je naštěstí jednoduchá a nestojí ani korunu. Zoom stahujte z zoom.us nebo z Mac App Store, nikdy z odkazu v pozvánce, z výsledku placené reklamy ve vyhledávači nebo z přeposlaného souboru. Jakýkoli instalátor, který vám radí vypnout zabezpečení, je podvod – legitimní software to nikdy nepotřebuje, protože vývojáři mají podepsané a notarizované aplikace. A heslo správce zadávejte jen tehdy, když přesně víte, co jím povolujete.
Pokud máte podezření, že jste na návod naletěli, nemá cenu čekat. Změňte hesla k nejdůležitějším účtům z jiného zařízení, zapněte dvoufázové ověření tam, kde ho nemáte, a projděte v Nastavení systému položky, které se spouštějí při přihlášení. Na Macu najdete seznam v sekci Obecné a Položky při přihlášení a rozšíření. Cokoli, co tam nepoznáváte, je dobrý důvod k dalšímu zkoumání.
Nakonec malá poznámka k tomu, proč se podobné zprávy množí. Mac byl dlouho malý cíl a útočníkům se nevyplatil. Dnes má významný podíl mezi firemními notebooky a jeho uživatelé bývají zvyklí na představu, že se na Macu viry nevyskytují. Ta představa nikdy nebyla úplně pravdivá a dnes už je prostě špatně. Technicky je macOS pořád dobře zajištěný – slabinou je ten, kdo sedí u klávesnice.
Zdroje: 9to5Mac, Cult of Mac