Nytt macOS-skadeprogram CloudSyncD sprids via Zoom-installationsprogram
Säkerhetsföretaget Jamf Threat Labs har avslöjat ett nytt macOS-skadeprogram vid namn CloudSyncD som förklär sig till ett Zoom-installationsprogram. Det syftar till att lura användare att inaktivera säkerhetsfunktioner.
Ett nytt skadeprogram för macOS, kallat CloudSyncD, har upptäckts kringgå säkerhetsmekanismer genom att förklä sig till ett installationsprogram för Zoom-konferensmjukvara. Enligt säkerhetsföretaget Jamf Threat Labs lockar skadeprogrammet användare att inaktivera macOS inbyggda Gatekeeper-säkerhetsfunktion och ange ett administratörslösenord. Därefter kan angripare etablera en dold bakdörr på Mac-datorer.
Skadeprogrammet sprids ofta via falska webbplatser som efterliknar Zoom's legitima installationsprogram. Filerna som sprider skadeprogrammet innehåller instruktioner som uppmanar användare att inaktivera Gatekeeper och ange ett administratörslösenord. Dessa åtgärder ger skadeprogrammet åtkomst till systemet och möjliggör skapandet av en bakdörr.
När användaren har angett lösenordet lagrar skadeprogrammet det i en konfigurationsfil, med hjälp av osynliga tecken för att markera lösenordets position. Därefter kan bakdörrsprogrammet köra kommandon med administratörsrättigheter och ta emot fjärrinstruktioner från angripare. Sådana instruktioner kan inkludera nedladdning av körbara filer eller komprimerade arkiv.
Jamf Threat Labs rekommenderar att användare endast laddar ner program från App Store och är försiktiga med att ange administratörslösenord. De flesta legitima macOS-program kräver inte ett lösenord under installationen. Användare bör bekräfta programmets källa innan de fortsätter med installationen för att undvika säkerhetsrisker.