SecurityWeek macOS Users Targeted by Fake Zoom Installer Carrying CloudSyncD Backdoor

بدافزار CloudSyncD از طریق یک Installer تقلبی Zoom، کاربران macOS را مورد هدف قرار داد

یک دراپر برای macOS درون یک کلاینت مبدل Zoom شناسایی شده است. این بدافزار با نام CloudSyncD رصد می‌شود و برای تحویل یک backdoor ماندگار و مخفی‌کار طراحی شده است.

پژوهشگران شرکت Jamf اواسط سپتامبر متوجه این بدافزار شدند که هنوز در حال توسعه بود. ظرف چند روز، نمونه‌های دیگری پیدا شد که نشان می‌داد بدافزار از مرحله آزمایش و توسعه به استقرار رسیده است. 

فرآیند آلودگی بدافزار با یکی از روش‌های استاندارد مهندسی اجتماعی آغاز می‌شود که قربانی را به دانلود محتوای خطرناک ترغیب یا فریب می‌دهد. در این نمونه، بدافزار در کدی مخرب پنهان شده که خود را به‌صورت نصاب Zoom برای Mac جا زده است. اگر فیشینگ موفق باشد، یک دراپر بدافزار به‌صورت تصویر دیسک به قربانی تحویل داده می‌شود که پس از مونت‌شدن به‌عنوان ولومی با نام Zoom ظاهر می‌شود. این دراپر payload را در خود دارد، اما باید توسط قربانی فعال شود؛ به همین دلیل خود را شبیه نصاب Zoom نشان می‌دهد. قربانی در جریان فعال‌سازی تصور می‌کند Zoom را نصب می‌کند، اما در عمل CloudSyncD نصب می‌شود. 

«دراپر یک Mach-O یونیورسال کامل را در خود حمل می‌کند؛ در بیلد توسعه حدود 756 KB حجم دارد و آن را در زمان اجرا استخراج می‌کند. همان payload به‌صورت روی دیسک و داخل باندل برنامه نیز وجود دارد، بنابراین دراپر دو منبع برای آن دارد»، به‌گفته پژوهشگران.

payload روی یک توصیفگر فایل ناشناس نوشته می‌شود و دراپر تلاش می‌کند آن را اجرا کند. اجرا در اغلب موارد به‌دلیل MacOS System Integrity Protection شکست می‌خورد. در این صورت، دراپر فایل را موقتاً روی دیسک می‌نویسد و با استفاده از sudo و گذرواژه کاربر که در جریان فعال‌سازی جمع‌آوری شده است آن را اجرا می‌کند. 

نتیجه فعال‌سازی موفق، پیاده‌سازی بدافزار CloudSyncD است. پیکربندی آن به‌صورت رمزگذاری‌شده در باینری ذخیره می‌شود و در زمان اجرا رمزگشایی می‌گردد. اجرای آن از طریق سرویس پس‌زمینه‌ای به‌نام CloudSyncD انجام می‌شود. نمونه‌ای که پژوهشگران ابتدا تحلیل کردند هنوز به مرحله استقرار نرسیده بود. آدرس C2 روی یک شبکه خصوصی قرار داشت و ثبت وقایع اشکال‌زدایی مفصل روشن مانده بود.

با این حال، پژوهشگران اکنون چند بیلد از این بدافزار را روی دو دامنه مجزا مشاهده کرده‌اند. مسیر URI در هر دو یکسان است و خود را به‌صورت یک اسکریپت jQuery جا می‌زند تا بیکن شبیه یک فراخوانی معمولی JavaScript fetch به نظر برسد. هر دو دامنه در سال 2011 از طریق همان ثبت‌کننده دامنه ثبت شده‌اند و پشت Cloudflare قرار دارند، و در زمان نگارش هیچ شناسایی‌ای برای آن‌ها ثبت نشده بود.

«تمام بیلدها یک جدول مبهم‌سازی رشته مشترک دارند، همان مسیرهای نصب، همان نام daemon و همان استتار فرآیند؛ و مهم‌تر از آن، همان کلید C2 و همان بردار اولیه‌سازی، تا حد بذرهای یکسان برای هر رشته.» پژوهشگران می‌گویند: «فقط نقطه پایانی تغییر می‌کند. در نتیجه، می‌توان ترافیک بیکنِ ضبط‌شده را با داده‌های بازیابی‌شده از هر بیلد رمزگشایی کرد، و شاخص‌های روی میزبان در همه آن‌ها برقرار است.»

این کشف و تحلیلِ یک بدافزار تازه، از مرحله توسعه تا استقرار، نشان می‌دهد بدافزارهای macOS همچنان به‌سمت پیاده‌سازی‌های بومی، حفاظت از رشته‌ها، و مسیرهای اجرایی که می‌کوشند از نوشتن payload روی دیسک پرهیز کنند، حرکت می‌کنند؛ در عین حال هنوز به قدیمی‌ترین شگرد مهاجمان متکی‌اند: فریب مهندسی اجتماعی برای واداشتن قربانی به سپردن گذرواژه خود.

CloudSyncD به‌عنوان یک backdoor ماندگار طراحی شده است تا دسترسی پنهان‌کارانه و بلندمدت به Mac آلوده برقرار کند و به مهاجمان امکان دهد چندین payload بعدی را مستقر کنند. این بدافزار پروفایل‌سازی میزبان و شناسایی انجام می‌دهد و اقدام به خروج داده شامل جزئیات سیستم و کاربر به C2 خود می‌کند. در فرایند تحویل اولیه شبیه یک infostealer به نظر می‌رسد، اما از نظر کارکرد infostealer نیست. هیچ قابلیت سرقت اطلاعاتِ متعارفِ یک infostealer را در بر ندارد. به‌عنوان نمونه، گذرواژه کاربری که با فیشینگ به‌دست آمده خروج داده نمی‌شود و صرفاً به‌صورت محلی به کار می‌رود تا امتیاز root برای اجرای backdoor در حال انجام اعطا شود.

با توجه به اینکه این بدافزار اکنون به مرحله استقرار رسیده است، پژوهشگران فهرست مفصلی از شاخص‌های نفوذ (IOC) برای پایش نیز ارائه کرده‌اند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.