Специалисти по киберсигурност разкриха нова активна кампания със зловреден софтуер за macOS, при която инфостийлърът MacSync използва дигитално подписано и нотариализирано приложение, за да заобиколи защитни механизми като Gatekeeper и XProtect. Инцидентът показва, че дори екосистеми със строг контрол не са напълно защитени от модерни заплахи.
Какво представлява MacSync и защо е опасен
MacSync е инфостийлър зловреден софтуер, създаден с цел кражба на чувствителна информация от macOS устройства. Новият му вариант е проектиран да изглежда като легитимно приложение, което значително увеличава шансовете потребителят да го стартира без съмнение.
Основната опасност идва от факта, че софтуерът използва реален разработчески сертификат и преминава през процес на нотариализация, което му позволява да избегне стандартните системни предупреждения.
Как се разпространява зловредният софтуер
MacSync се разпространява чрез DMG инсталатор, който имитира официална версия на приложение за комуникация. Името и външният вид на файла са подбрани така, че да създадат усещане за автентичност.
След отваряне на инсталатора потребителят получава инструкции да стартира приложението чрез опцията “Open” с десен бутон, което е добре позната техника за заобикаляне на допълнителни проверки на macOS.
Как MacSync заобикаля Gatekeeper и XProtect
Gatekeeper разчита основно на код-подписване и нотариализация, за да определи дали дадено приложение е безопасно. В този случай MacSync злоупотребява именно с този модел на доверие.
Тъй като приложението е подписано и нотариализирано, macOS го третира като легитимен софтуер и позволява изпълнението му без сериозни ограничения. Това показва ограничението на автоматизираните защитни механизми при целенасочени атаки.
Какво се случва след заразяване на системата
След стартиране MacSync извършва серия от автоматични действия, които целят прикриване и устойчивост. Зловредният код проверява интернет свързаността, премахва quarantine атрибутите и осъществява връзка с контролни сървъри.
След това се изтеглят допълнителни компоненти, които изпълняват реалната кражба на данни. Това позволява на атакуващите да актуализират функционалността без повторна инсталация.
Каква информация може да бъде открадната
MacSync е насочен към събиране на чувствителни данни от заразените устройства. Това включва запазени пароли в браузъри, потребителски имена, токени за достъп, данни за акаунти в различни услуги и информация за криптовалутни портфейли.
Поради прикрития си характер, malware-ът може да остане активен дълго време без видими симптоми.
Реакцията на Apple и ограничаване на заплахата
След анализ и сигнал от изследователи по сигурността, Apple е отменила сертификата, използван за подписване на зловредното приложение. Това предотвратява бъдещо разпространение на същата версия на MacSync чрез същия механизъм.
Въпреки това, вече заразените системи остават уязвими, докато malware-ът не бъде премахнат ръчно или с помощта на защитен софтуер.
Препоръки за защита на macOS устройства
Потребителите трябва да инсталират приложения само от доказано надеждни източници и да бъдат внимателни дори при подписан софтуер. Неочаквани инструкции за заобикаляне на системни защити трябва да се разглеждат като предупредителен сигнал.
Използването на допълнителни анти-малуер решения за macOS значително повишава нивото на защита срещу нови заплахи. Редовните актуализации на операционната система също са ключов фактор за сигурността.
За бизнес среди се препоръчва централизирано управление на устройствата и ограничаване на инсталирането на непознат софтуер.
Кратко експертно мнение от Kibersigurnost.com
Според мен този случай е показателен за новата вълна macOS заплахи, които разчитат повече на доверие и социално инженерство, отколкото на класически уязвимости. Реалната защита не се изчерпва с подписани приложения, а изисква активен контрол, политики за сигурност и добре информирани потребители.



