網絡安全公司 Jamf 發現一個假冒 Mac 版 Zoom 的安裝程式,透過誘導用戶自行放行,繞過 Apple 針對惡意軟件的 Gatekeeper 防護。該安裝程式確實會安裝 Zoom,但同時植入一個竊密軟件,收集用戶輸入的資料並傳送至攻擊者的伺服器。
重點文章
偽裝成普通 Zoom 安裝介面
macOS 一般會拒絕開啟未經 Apple 公證的 Mac 應用程式;雖然存在變通方法讓用戶自行放行,但操作相當繁瑣,攻擊者必須設法說服用戶照做。Jamf 將這個惡意軟件命名為 CloudSyncD,它以磁碟映像形式出現,掛載後成為名為 Zoom 的卷宗,版面與一般 Mac 安裝程式相同:左側為應用程式圖示,右側為指向「應用程式」檔案夾的替身。
分別在於安裝程式的背景圖片。圖中載有附編號的 Setup 清單,指示受害者開啟「系統設定」,進入「私隱與保安」,捲動至保安部分,點按「仍要打開」,再輸入管理員密碼。這些指示正是用來繞過 Gatekeeper。
每 8 秒回傳竊取資料
惡意軟件一旦安裝,便可記錄用戶輸入的資料,並以每 8 秒一次的頻率傳送給攻擊者。用戶只應從官方 Mac App Store 或信任的開發者網站安裝 Mac 應用程式。
