Исследователи компании XM Cyber выявили новый метод атаки на операционную систему macOS, который не требует использования эксплойтов уровня ядра или обхода встроенной системы защиты целостности системы (System Integrity Protection, SIP). Эта уязвимость позволяет злоумышленникам скомпрометировать устройства Mac без активации стандартных средств обнаружения угроз. В качестве доказательства концепции XM Cyber разработала инструмент под названием XM Hunter, демонстрация которого запланирована на конференции Black Hat в августе.
Детали уязвимости
Для эксплуатации этой уязвимости злоумышленнику требуется получить доступ к устройству Mac — либо физически, либо с помощью методов социальной инженерии. Сама атака подразумевает установку легитимного подписанного приложения. После того как macOS кэширует «отпечаток доверия» этого приложения, хакер может модифицировать его установочный пакет, внедрив вредоносный код. По данным компании-разработчика, подобная атака «не вызывает стандартных сигнатур эксплойтов и не оставляет очевидных следов в журналах событий».
Отмечается, что эксплойт может быть использован даже при активной работе корпоративных средств защиты конечных точек на целевом устройстве Mac. В ходе тестирования были успешно взломаны компьютеры Mac, оснащенные решениями CrowdStrike Falcon Sensor и Kandji MDM Agent. Компании CrowdStrike и Kandji уже выпустили обновления для устранения данной уязвимости. Apple пока не дала публичного ответа на результаты исследований XM Cyber.
Рекомендации по безопасности
Для защиты от подобных атак эксперты дают следующие рекомендации:
- Избегать загрузки программного обеспечения с незнакомых сайтов.
- Не устанавливать программы по просьбе незнакомых лиц или тех, кто не уполномочен оказывать вам техническую поддержку.
- Никогда не открывать ссылки в электронных письмах или текстовых сообщениях, полученных от неизвестных или неожиданных отправителей.
- При получении подозрительного сообщения, выглядящего как сообщение от доверенной организации, всегда тщательно проверять адрес электронной почты отправителя и внимательно изучать URL-адреса ссылок. Можно скопировать адрес ссылки (например, нажав Control+клик и выбрав «Копировать адрес ссылки»), а затем вставить его в текстовый редактор для проверки реального URL.
- Загружать приложения преимущественно из официального магазина Mac App Store, поскольку программы там проходят проверку Apple и считаются наиболее безопасными.
- Если использование Mac App Store нежелательно, приобретать программное обеспечение непосредственно у разработчика через его официальный сайт.
- Пользователям, устанавливающим нелицензионное или «взломанное» ПО, следует помнить о значительном риске заражения вредоносным программным обеспечением.
- Регулярно устанавливать обновления операционной системы macOS, выпускаемые Apple, так как они часто содержат важные исправления безопасности. В случае отзыва обновления, Apple оперативно выпускает исправленную версию.