Новый MacSync macOS Stealer использует подписанное приложение для обхода Apple Gatekeeper

1766618023
2025-12-24 16:23:00

24 декабря 2025 г.Ravie LakshmananВредоносное ПО / Endpoint Security

Исследователи кибербезопасности обнаружили новый вариант кражи информации macOS под названием MacSync оно доставляется посредством нотариально заверенного приложения Swift с цифровой подписью, маскирующегося под установщик приложения для обмена сообщениями, чтобы обойти проверки Apple Gatekeeper.

«В отличие от более ранних вариантов MacSync Stealer, которые в основном полагаются на методы перетаскивания на терминал или методы ClickFix, этот образец использует более обманчивый подход, невмешательство», — исследователь Jamf Тийс Ксафлер. сказал.

Фирма по управлению устройствами Apple и охранная компания заявили, что последняя версия распространяется в виде подписанного кодом и нотариально заверенного приложения Swift в файле образа диска (DMG) с именем «zk-call-messenger-installer-3.9.2-lts.dmg», который размещен на «zkcall».[.]сеть/скачать».

Кибербезопасность

Тот факт, что он подписан и нотариально заверен, означает, что его можно запускать без блокировки или пометки встроенными средствами безопасности, такими как Gatekeeper или XProtect. Несмотря на это, было обнаружено, что установщик отображает инструкции, предлагающие пользователям щелкнуть правой кнопкой мыши и открыть приложение — распространенная тактика, используемая для обхода таких мер безопасности. С тех пор Apple отозвала сертификат подписи кода.

Затем дроппер на основе Swift выполняет серию проверок перед загрузкой и выполнением закодированного сценария через вспомогательный компонент. Это включает в себя проверку подключения к Интернету, обеспечение минимального интервала выполнения около 3600 секунд для обеспечения соблюдения ограничения скорости, а также удаление атрибутов карантина и проверку файла перед выполнением.

«Примечательно, что команда Curl, используемая для извлечения полезной нагрузки, демонстрирует явные отклонения от более ранних вариантов», — пояснил Ксафлэр. «Вместо использования часто встречающейся комбинации -fsSL флаги были разделены на -fL и -sS, а также были введены дополнительные параметры, такие как –noproxy».

«Эти изменения, наряду с использованием динамически заполняемых переменных, указывают на преднамеренное изменение способа получения и проверки полезной нагрузки, вероятно, направленное на повышение надежности или уклонение от обнаружения».

Read more:  Бывший дизайнер уровней Highguard предполагает, что «потная» соревновательная игра 3 на 3 «была самой большой вещью, которая оттолкнула многих игроков»

Полезная нагрузка в кодировке Base64 после анализа соответствует MacSyncобновленная версия Mac.c впервые появился в апреле 2025 года. MacSync, согласно данным лаборатории Moonlock Lab компании MacPaw, поставляется в комплекте с полнофункциональным агентом на основе Go, который выходит за рамки простой кражи данных и обеспечивает возможности удаленного управления и контроля.

Кибербезопасность

Стоит отметить, что подписанные кодом версии вредоносных DMG-файлов, имитирующих Google Meet, также наблюдались в атаках, распространяющих другие программы-стилеры macOS, такие как Одиссея. Тем не менее, злоумышленники по-прежнему полагаются на неподписанные образы дисков для доставки DigitStealer совсем недавно, в прошлом месяце.

«Этот сдвиг в распространении отражает более широкую тенденцию в сфере вредоносного ПО для macOS, когда злоумышленники все чаще пытаются внедрить свое вредоносное ПО в исполняемые файлы, которые подписаны и нотариально заверены, что позволяет им больше походить на законные приложения», — сказал Джамф.

#Новый #MacSync #macOS #Stealer #использует #подписанное #приложение #для #обхода #Apple #Gatekeeper

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.