安全公司Jamf Threat Labs近日发布报告,披露一种名为CloudSyncD的新型macOS恶意木马。该木马伪装成Zoom会议软件的安装程序,通过伪造的“安装说明”诱导用户关闭macOS内置的Gatekeeper安全机制并输入管理员密码,进而植入隐藏后门。
据Jamf Threat Labs介绍,攻击者主要通过山寨网站传播该木马。钓鱼安装程序的界面与普通Mac安装程序高度相似,异常之处在于背景图片中列出了一系列所谓的“安装步骤”。按照提示,用户需打开“系统设置”,进入“隐私与安全性”,找到相关应用后点击“仍要打开(Open Anyway)”,随后输入Mac管理员密码。完成上述操作后,恶意安装程序还会弹出一个伪造的授权窗口,要求用户再次输入管理员密码。
CloudSyncD会将用户输入的密码与当前Mac账户进行验证,若密码错误则反复要求输入,直至获取正确密码。值得注意的是,该木马并不会直接将管理员密码发送给攻击者,而是将其写入一个伪装成普通Zoom配置文件的文件中,并利用不可见的Unicode字符标记密码所在位置。随后,后门程序读取该密码,借助管理员权限在系统中运行。
在获得权限后,恶意软件会每隔约8至16秒向服务器查询新指令。攻击者既可以下发可执行文件,也可以发送压缩文件,为后续远程部署其他恶意工具提供条件。这一机制使CloudSyncD具备较强的持久化控制能力,可被用于进一步的网络入侵和数据窃取。
针对此类威胁,Jamf Threat Labs建议Mac用户仅通过App Store下载应用,避免从不明来源获取安装包。同时,用户不应仅因安装程序提示就输入管理员密码,大多数正常的macOS应用在安装过程中并不会要求用户提供密码。在确认软件来源可信之前,应避免继续安装操作。
此次事件再次凸显macOS平台面临的恶意软件风险。随着企业环境中Mac设备占比持续上升,针对macOS的定向攻击呈增长趋势,企业安全团队需加强对终端安装行为的管控与员工安全意识培训。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。