Fałszywy instalator Zoom na macOS dostarcza backdoora CloudSyncD - Security Bez Tabu

Fałszywy instalator Zoom na macOS dostarcza backdoora CloudSyncD

Cybersecurity news

Wprowadzenie do problemu / definicja

Użytkownicy macOS stali się celem kampanii malware wykorzystującej fałszywy instalator Zoom, którego zadaniem jest wdrożenie backdoora nazwanego CloudSyncD. Złośliwe oprogramowanie podszywa się pod legalną aplikację, wykorzystuje socjotechnikę do nakłonienia ofiary do obejścia mechanizmów ochronnych systemu i pozyskania hasła administratora, a następnie uruchamia drugi etap infekcji zapewniający zdalny dostęp do systemu.

To zagrożenie wpisuje się w rosnący trend ataków na komputery Apple, w których kluczową rolę odgrywa nie exploit, lecz manipulacja użytkownikiem oraz wykorzystanie natywnych mechanizmów systemu do ukrycia aktywności malware.

W skrócie

CloudSyncD to dwustopniowe zagrożenie dla macOS ukryte w obrazie dysku imitującym instalator Zoom. Pierwszy etap działa jako dropper, wyświetla fałszywy monit autoryzacyjny i lokalnie weryfikuje wpisane hasło użytkownika. Następnie uruchamia osadzony implant, który komunikuje się z infrastrukturą C2, profiluje host i oczekuje na dalsze zadania.

  • malware podszywa się pod popularną aplikację Zoom,
  • nakłania użytkownika do obejścia Gatekeepera,
  • wyłudza hasło administratora i sprawdza je lokalnie,
  • wdraża backdoora gotowego do pobierania kolejnych ładunków,
  • maskuje artefakty i ruch sieciowy, aby utrudnić wykrycie.

Kontekst / historia

Analitycy zagrożeń zaobserwowali rodzinę CloudSyncD najpierw w wariancie rozwojowym, a niedługo później również w wersjach skonfigurowanych do pracy z aktywną infrastrukturą dowodzenia i kontroli. Sugeruje to szybkie przejście operatorów od testów do realnego wdrożenia kampanii.

Scenariusz ataku opiera się na dobrze znanym modelu socjotechnicznym. Użytkownik pobiera spreparowany plik DMG, który po zamontowaniu wygląda jak typowy instalator dla macOS. W praktyce nie dochodzi jednak do instalacji legalnego Zooma, lecz do uruchomienia złośliwego droppera. Kampania pokazuje, że macOS pozostaje atrakcyjnym celem dla cyberprzestępców, zwłaszcza gdy atak łączy natywne techniki systemowe z przekonującą imitacją legalnego oprogramowania.

Analiza techniczna

Łańcuch infekcji rozpoczyna się od obrazu dysku montowanego jako wolumin o nazwie „Zoom”. W jego wnętrzu znajduje się aplikacja, która wizualnie przypomina legalny instalator. Tło i elementy interfejsu instruują użytkownika, jak obejść Gatekeeper poprzez ręczne użycie opcji „Open Anyway” w ustawieniach prywatności i bezpieczeństwa. To ważny element kampanii, ponieważ próbka jest podpisana ad hoc i powinna zostać domyślnie zablokowana przez system.

Po uruchomieniu dropper wyświetla fałszywe okno autoryzacji i żąda hasła użytkownika. Wprowadzone hasło nie jest od razu wysyłane na zewnątrz. Najpierw malware lokalnie weryfikuje je przy użyciu narzędzia systemowego dscl, ponawiając monit aż do uzyskania poprawnej wartości. Następnie ofiara widzi ekran „Downloading Zoom…”, który ma podtrzymać wrażenie legalnej instalacji.

Jednym z ciekawszych elementów kampanii jest sposób ukrywania przechwyconego hasła. Dropper zapisuje dane w pliku data.json w katalogu konfiguracyjnym przypominającym ustawienia aplikacji Zoom. Sam sekret jest kodowany i osadzany w polu wyglądającym jak zwykły cache, natomiast informacje o jego położeniu i długości są ukrywane z użyciem znaków Unicode o zerowej szerokości. Taki mechanizm utrudnia szybką analizę artefaktów.

Drugi etap nie jest pobierany z internetu jako osobny plik, lecz osadzony bezpośrednio w dropperze jako uniwersalny binarny Mach-O dla architektur Apple Silicon i Intel. Malware najpierw próbuje uruchomić ładunek w sposób zbliżony do fileless execution przez deskryptor pliku w /dev/fd, aby ograniczyć zapis na dysku. Gdy technika ta zawodzi z powodu ograniczeń ochronnych macOS, dropper przechodzi do wariantu awaryjnego: zapisuje implant tymczasowo na dysku i uruchamia go przez sudo, wykorzystując wcześniej pozyskane hasło.

Sam implant CloudSyncD przechowuje konfigurację w postaci zaszyfrowanej wewnątrz binarki i odszyfrowuje ją podczas działania. Komponent tworzy strukturę roboczą w ukrytym katalogu użytkownika, inicjuje logowanie zdarzeń i przesyła do serwera C2 dane rozpoznawcze hosta, takie jak identyfikator sprzętowy, model urządzenia, adres MAC, nazwa użytkownika, nazwa komputera, wersja systemu, CPU, liczba rdzeni oraz pamięć RAM. Komunikacja wykorzystuje odpowiedzi JSON, a zadania mogą dostarczać wykonywalne ładunki w formie archiwów lub plików Mach-O.

Na uwagę zasługuje także maskowanie ruchu sieciowego. Ścieżka URI po stronie C2 została przygotowana tak, aby przypominała pobieranie pliku JavaScript, co może utrudniać szybką identyfikację anomalii w ruchu HTTP(S). Badacze zauważyli również, że próbki akceptowały dowolny certyfikat serwera, co wskazuje na niestandardowe i ryzykowne podejście do walidacji TLS.

Konsekwencje / ryzyko

Najważniejszym skutkiem infekcji jest uzyskanie przyczółka w systemie macOS. Choć analizowane próbki nie wykazywały klasycznej funkcjonalności stealerów nastawionych na kradzież danych przeglądarki czy portfeli kryptowalutowych, sam backdoor stwarza wysokie ryzyko dalszej kompromitacji. Operator może wykorzystać zainfekowany host do dostarczania kolejnych modułów, prowadzenia rekonesansu, ruchu bocznego lub przygotowania gruntu pod kradzież danych.

Ryzyko jest szczególnie istotne dla środowisk firmowych korzystających z komputerów Mac w modelu hybrydowym albo przy ograniczonym monitoringu EDR. Kampania pokazuje, że nawet bez zaawansowanych exploitów atakujący mogą osiągnąć skuteczność dzięki połączeniu legalnie wyglądającej aplikacji, instrukcji obejścia Gatekeepera oraz wyłudzenia hasła administratora.

Rekomendacje

Organizacje powinny w pierwszej kolejności ograniczyć możliwość ręcznego obchodzenia kontroli bezpieczeństwa przez użytkowników. W praktyce oznacza to egzekwowanie polityk MDM dotyczących Gatekeepera, uruchamiania tylko zaufanych aplikacji oraz blokowania niepodpisanych lub nienotaryzowanych binarek.

Warto wdrożyć detekcję opartą na zachowaniach obejmującą:

  • uruchamianie aplikacji z zamontowanych obrazów DMG podszywających się pod popularne narzędzia,
  • wywołania dscl w nietypowym kontekście aplikacji GUI,
  • użycie sudo bezpośrednio po pojawieniu się niestandardowych monitów autoryzacyjnych,
  • tworzenie ukrytych katalogów w przestrzeni użytkownika, zwłaszcza w ścieżkach imitujących usługi synchronizacji,
  • wykonywanie binarek Mach-O z katalogów tymczasowych lub przez nietypowe deskryptory plików,
  • ruch beaconingowy do domen i ścieżek podszywających się pod zasoby JavaScript.

Z perspektywy użytkownika końcowego kluczowe jest szkolenie z rozpoznawania fałszywych instalatorów i zrozumienie, że legalne aplikacje nie powinny wymagać ręcznego obchodzenia ostrzeżeń systemowych według instrukcji wyświetlonych na grafice w obrazie DMG. Każde żądanie hasła administratora w trakcie instalacji powinno być oceniane w kontekście źródła pliku, podpisu aplikacji oraz reputacji dostawcy.

Zespoły SOC i administratorzy powinni również przeszukać środowisko pod kątem artefaktów takich jak podejrzane katalogi konfiguracyjne imitujące Zoom, nietypowe pliki data.json, ukryte logi w katalogach użytkownika oraz obecność procesów i nazw usług sugerujących cloudsyncd. W przypadku podejrzenia kompromitacji należy przeprowadzić pełną analizę hosta, unieważnić poświadczenia lokalne i firmowe użytkownika oraz sprawdzić, czy na urządzeniu nie zostały uruchomione dodatkowe ładunki.

Podsumowanie

CloudSyncD to przykład nowoczesnego malware dla macOS, które nie opiera się na głośnej kradzieży danych, lecz na cichym zdobyciu kontroli nad hostem. Kampania wykorzystująca fałszywy instalator Zoom pokazuje, że skuteczny atak może bazować na prostym oszustwie użytkownika, obejściu wbudowanych zabezpieczeń Apple i uruchomieniu natywnego implantu zdolnego do dalszej rozbudowy.

Dla organizacji oznacza to konieczność wzmacniania polityk wykonania, monitorowania zachowań procesów oraz edukacji użytkowników w zakresie zaufanych źródeł oprogramowania. W przeciwnym razie nawet pozornie rutynowa instalacja popularnego narzędzia może zakończyć się pełnym przejęciem stacji roboczej.

Źródła

  1. SecurityWeek — https://www.securityweek.com/macos-users-targeted-by-fake-zoom-installer-carrying-cloudsyncd-backdoor/
  2. Jamf Threat Labs: CloudSyncD: a two-stage macOS backdoor that hides a phished password in zero-width Unicode — https://www.jamf.com/blog/cloudsyncd-macos-backdoor-fake-zoom-installer/