یک دراپر برای macOS درون یک کلاینت مبدل Zoom شناسایی شده است. این بدافزار با نام CloudSyncD رصد میشود و برای تحویل یک backdoor ماندگار و مخفیکار طراحی شده است.
پژوهشگران شرکت Jamf اواسط سپتامبر متوجه این بدافزار شدند که هنوز در حال توسعه بود. ظرف چند روز، نمونههای دیگری پیدا شد که نشان میداد بدافزار از مرحله آزمایش و توسعه به استقرار رسیده است.
فرآیند آلودگی بدافزار با یکی از روشهای استاندارد مهندسی اجتماعی آغاز میشود که قربانی را به دانلود محتوای خطرناک ترغیب یا فریب میدهد. در این نمونه، بدافزار در کدی مخرب پنهان شده که خود را بهصورت نصاب Zoom برای Mac جا زده است. اگر فیشینگ موفق باشد، یک دراپر بدافزار بهصورت تصویر دیسک به قربانی تحویل داده میشود که پس از مونتشدن بهعنوان ولومی با نام Zoom ظاهر میشود. این دراپر payload را در خود دارد، اما باید توسط قربانی فعال شود؛ به همین دلیل خود را شبیه نصاب Zoom نشان میدهد. قربانی در جریان فعالسازی تصور میکند Zoom را نصب میکند، اما در عمل CloudSyncD نصب میشود.
«دراپر یک Mach-O یونیورسال کامل را در خود حمل میکند؛ در بیلد توسعه حدود 756 KB حجم دارد و آن را در زمان اجرا استخراج میکند. همان payload بهصورت روی دیسک و داخل باندل برنامه نیز وجود دارد، بنابراین دراپر دو منبع برای آن دارد»، بهگفته پژوهشگران.
payload روی یک توصیفگر فایل ناشناس نوشته میشود و دراپر تلاش میکند آن را اجرا کند. اجرا در اغلب موارد بهدلیل MacOS System Integrity Protection شکست میخورد. در این صورت، دراپر فایل را موقتاً روی دیسک مینویسد و با استفاده از sudo و گذرواژه کاربر که در جریان فعالسازی جمعآوری شده است آن را اجرا میکند.
نتیجه فعالسازی موفق، پیادهسازی بدافزار CloudSyncD است. پیکربندی آن بهصورت رمزگذاریشده در باینری ذخیره میشود و در زمان اجرا رمزگشایی میگردد. اجرای آن از طریق سرویس پسزمینهای بهنام CloudSyncD انجام میشود. نمونهای که پژوهشگران ابتدا تحلیل کردند هنوز به مرحله استقرار نرسیده بود. آدرس C2 روی یک شبکه خصوصی قرار داشت و ثبت وقایع اشکالزدایی مفصل روشن مانده بود.
با این حال، پژوهشگران اکنون چند بیلد از این بدافزار را روی دو دامنه مجزا مشاهده کردهاند. مسیر URI در هر دو یکسان است و خود را بهصورت یک اسکریپت jQuery جا میزند تا بیکن شبیه یک فراخوانی معمولی JavaScript fetch به نظر برسد. هر دو دامنه در سال 2011 از طریق همان ثبتکننده دامنه ثبت شدهاند و پشت Cloudflare قرار دارند، و در زمان نگارش هیچ شناساییای برای آنها ثبت نشده بود.
«تمام بیلدها یک جدول مبهمسازی رشته مشترک دارند، همان مسیرهای نصب، همان نام daemon و همان استتار فرآیند؛ و مهمتر از آن، همان کلید C2 و همان بردار اولیهسازی، تا حد بذرهای یکسان برای هر رشته.» پژوهشگران میگویند: «فقط نقطه پایانی تغییر میکند. در نتیجه، میتوان ترافیک بیکنِ ضبطشده را با دادههای بازیابیشده از هر بیلد رمزگشایی کرد، و شاخصهای روی میزبان در همه آنها برقرار است.»
این کشف و تحلیلِ یک بدافزار تازه، از مرحله توسعه تا استقرار، نشان میدهد بدافزارهای macOS همچنان بهسمت پیادهسازیهای بومی، حفاظت از رشتهها، و مسیرهای اجرایی که میکوشند از نوشتن payload روی دیسک پرهیز کنند، حرکت میکنند؛ در عین حال هنوز به قدیمیترین شگرد مهاجمان متکیاند: فریب مهندسی اجتماعی برای واداشتن قربانی به سپردن گذرواژه خود.
CloudSyncD بهعنوان یک backdoor ماندگار طراحی شده است تا دسترسی پنهانکارانه و بلندمدت به Mac آلوده برقرار کند و به مهاجمان امکان دهد چندین payload بعدی را مستقر کنند. این بدافزار پروفایلسازی میزبان و شناسایی انجام میدهد و اقدام به خروج داده شامل جزئیات سیستم و کاربر به C2 خود میکند. در فرایند تحویل اولیه شبیه یک infostealer به نظر میرسد، اما از نظر کارکرد infostealer نیست. هیچ قابلیت سرقت اطلاعاتِ متعارفِ یک infostealer را در بر ندارد. بهعنوان نمونه، گذرواژه کاربری که با فیشینگ بهدست آمده خروج داده نمیشود و صرفاً بهصورت محلی به کار میرود تا امتیاز root برای اجرای backdoor در حال انجام اعطا شود.
با توجه به اینکه این بدافزار اکنون به مرحله استقرار رسیده است، پژوهشگران فهرست مفصلی از شاخصهای نفوذ (IOC) برای پایش نیز ارائه کردهاند.









