Yeni CloudMensis Kötü Yazılım Backdroors Macs kurbanların verilerini çalmak için

4 yıl önce

Bilinmeyen tehdit aktörleri, daha önce tespit edilmemiş kötü amaçlı yazılımları arka kapı macOS cihazlarına kullanıyor ve yüksek hedefli bir dizi saldırıda bilgileri dışarı atıyor.

ESET araştırmacıları ilk olarak Nisan 2022'de yeni kötü amaçlı yazılımları tespit etti ve komut ve kontrol (C2) iletişimi için PCLOUD, Yandex diski ve Dropbox genel bulut depolama hizmetlerini kullandığı için CloudMensis adını verdi.

CloudMensis'in yetenekleri, operatörlerinin ana amacının enfekte Mac'lerden hassas bilgileri çeşitli yollarla toplamak olduğunu açıkça göstermektedir.

Bunlar arasında ekran görüntüleri, belgelerin ve tuş vuruşlarının eklenmesi ve e -posta mesajlarını, ekleri ve çıkarılabilir depolamadan depolanan dosyaları listelemeyi içerir.

Kötü amaçlı yazılım, düzinelerce komutu destekleyerek, operatörlerinin enfekte olmuş MAC'lerde uzun bir işlem listesi gerçekleştirmesine izin vererek aşağıdakiler dahil gelir:

ESET'in analizine dayanarak, saldırganlar ilk MAC'ı 4 Şubat 2022'de CloudMensis ile bulaştı. O zamandan beri, kampanyanın yüksek hedefli doğasını ima eden diğer Mac'leri hedeflemek ve tehlikeye atmak için sadece arka kapıyı kullandılar.

Enfeksiyon vektörü de bilinmiyor ve saldırganların objektif-C kodlama yetenekleri de macOS platformuna aşina olmadıklarını gösteriyor.

ESET araştırmacısı Marc-Etienne Léveillé, "CloudMensis'in başlangıçta nasıl dağıtıldığını ve hedeflerin kim olduğunu hala bilmiyoruz." Dedi.

"Kodun genel kalitesi ve şaşkınlık eksikliği, yazarların MAC gelişimine çok aşina olmayabileceğini ve çok gelişmiş olmadığını gösteriyor.

"Bununla birlikte, CloudMensis'i güçlü bir casusluk aracı ve potansiyel hedeflere tehdit haline getirmek için birçok kaynak konuldu."

Bir MAC'de dağıtıldıktan sonra CloudMensis, kullanıcıyı uygulamalara ekran yakalamaları almak veya klavye olaylarını izleme izni vermesini sağlayan MacOS Şeffaflık Onayı ve Kontrol (TCC) sistemini de atlayabilir.

TCC, MacOS kullanıcılarının mikrofonlar ve kameralar da dahil olmak üzere Mac'lerine bağlı sistemlerinde ve cihazlarına yüklenen uygulamalar için gizlilik ayarlarını yapılandırmasını sağlayarak MacOS uygulamalarının hassas kullanıcı verilerine erişmesini engellemek için tasarlanmıştır.

Kullanıcı SİSTEDE SIP'yi devre dışı bırakırsa, CloudMensis TCC.DB dosyasına yeni kurallar ekleyerek izin verir.

Ancak, "SIP etkinleştirilirse ancak Mac, MacOS Catalina'nın herhangi bir sürümünü 10.15.6'dan daha önce çalıştırıyorsa, CloudMensis TCC Daemon (TCCD) CloudMensis'in yazabileceği bir veritabanı yüklemesini sağlamak için bir güvenlik açığından yararlanır."

Kullandığı güvenlik açığı, bu durumda, CVE-2020-9934 olarak izlenen ve iki yıl önce Apple tarafından yamalanan bir çekirdek oluşturma hatasıdır.

ESET bu kötü amaçlı yazılımın sadece bu kusuru vahşi doğada kötüye kullandığını görse de, saldırganların TCC'yi atlamanın yolları yok ve Apple'ın da yakın zamanda benzer bir etkiye yol açan hatalara hitap ettiğini görüyor.

Örneğin, Microsoft tarafından keşfedilen Powerdir kusurundan (CVE-2021-30970), zaman makinesi montajlarını (CVE-20120-9771), ortam değişkeni zehirlenmesini (CVE-2020-9934) veya bir demet sonuç sorunu (CVE- 2021-30713).

TCC'yi atlatarak, kötü amaçlı yazılım enfekte Mac'lerin ekranlarına erişim kazanır, ilgili belgeler için bağlı çıkarılabilir depolama alanı ve günlük klavye olaylarını tarayabilir.

ESET, "MacOS azaltma etrafında çalışmak için güvenlik açıklarının kullanılması, kötü amaçlı yazılım operatörlerinin casusluk operasyonlarının başarısını en üst düzeye çıkarmaya çalıştıklarını gösteriyor."

"Aynı zamanda, araştırmamız sırasında bu grup tarafından açıklanmayan güvenlik açıklarının (sıfır günler) kullanıldığı bulunamadı. Bu nedenle, en azından hafifletme bypass'larından kaçınmak için güncel bir MAC çalıştırılması öneriliyor."

Yeni gizli yörünge kötü amaçlı yazılım, Linux cihazlarından verileri çalıyor

Apple’ın yeni kilitleme modu hükümet casus yazılımlarına karşı savunuyor

Apple Acil Durum Güncellemesi Macs, Watches Hack için Kullanılan Sıfır Günleri Düzeltmeler

Microsoft Exchange sunucuları dünya çapında yeni kötü amaçlı yazılımlarla geri yüklendi

Bu paket anlaşması Mac'inizi ideal çalışma bilgisayarınız yapacak

Kaynak: Bleeping Computer

More Posts