CloudSyncD распространяют через поддельный установщик Zoom для macOS

CloudSyncD, двухэтапный бэкдор для macOS, распространяется через поддельный образ диска установщика Zoom. Дроппер просит ввести пароль локальной учётной записи, но проверяет его на устройстве и не передаёт по сети. Вредоносная программа не собирает данные браузера, содержимое Связки ключей и криптовалютных кошельков, а также нажатия клавиш.

Приложение с подписью ad-hoc предлагает пользователю обойти Gatekeeper через «Настройки системы», а затем показывает поддельный запрос на авторизацию. После проверки пароля с помощью dscl дроппер записывает его в файл ~/.config/zoom/data.json, замаскированный под конфигурацию приложения. Учётные данные скрыты с помощью заполняющего содержимого и индекса нулевой ширины Unicode.

Дроппер содержит встроенный универсальный модуль Mach-O и не загружает вторую стадию из сети. Сначала он пытается запустить модуль через анонимный файловый дескриптор и /dev/fd, но обычно попытка не удаётся из-за защиты целостности системы macOS (SIP). Затем дроппер использует резервный вариант: создаёт временный исполняемый файл с помощью mkstemp и запускает его через sudo, применяя проверенный пароль.

Вторая стадия, имплант cloudsyncd для macOS, содержит в бинарном файле зашифрованную конфигурацию. В ней указаны скрытое место установки, имя демона, способ маскировки процесса и конечная точка управления. Имплант собирает сведения об узле с помощью утилит sysctl и ioreg. В перечень входят аппаратные идентификаторы, сведения о процессоре и оперативной памяти, данные об операционной системе, имя узла и пользователя, MAC-адрес, модель оборудования и необработанные данные реестра ввода-вывода.

После начального опроса имплант отправляет маяки примерно каждые 8–16 секунд. В наблюдавшихся сборках не зафиксировали закрепления с помощью LaunchAgents или LaunchDaemons, переименования процесса в заданное имя демона или установки по целевому пути. Оба этапа используют делегат TLS, принимающий любой сертификат сервера, что ослабляет проверку сертификатов.

Дроппер также создаёт скрипт оболочки с самоперезапуском, предназначенный для замены запущенного пакета приложения, однако успешное выполнение этого действия не наблюдалось. Ранние образы использовали неработающую или частную инфраструктуру C2. Более поздние сборки обращались к доступным доменам с URI, похожим на путь к скрипту jQuery. В разных образах повторялись материалы шифрования, данные обфускации, пути установки и поведенческие индикаторы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных