Malware tarnt sich als Zoom-App – CloudSyncD richtet Backdoor auf Macs ein


Macs stehen im Ruf, sehr sicher zu sein. Schadsoftware gibt es für Apples Systeme im Vergleich zu Windows nur sehr wenig. Ausgeschlossen ist sie dennoch nicht und in regelmäßigen Abständen werden neue Varianten entdeckt. Die jüngste bekannt gewordene Malware für macOS wurde von Jamf Threat Labs aufgespürt und erhielt den Namen CloudSyncD. Sie tarnt sich als Zoom-App und richtet eine Hintertür auf dem System ein, durch die Angreifer schädliche Aktionen initiieren können.
Mithilfe des Nutzers bei der Installation notwendigJamf Threat Labs
beschreibt ausführlich, wie CloudSyncD funktioniert: Ohne (unfreiwillige) Mithilfe des Mac-Nutzers installiert sich die Malware nicht auf einem Mac. Das ist eine gute Nachricht, da aufmerksame Anwender die Wahrscheinlichkeit drastisch reduzieren können, davon befallen zu werden. Die App im Disk-Image erscheint nach dem ersten Laden wie ein normaler Zoom-Installer, erfordert aber die ausdrückliche, aktive Freigabe im Bereich Systemeinstellungen
Datenschutz & Sicherheit durch den Nutzer. Die Anleitung dafür steht direkt mit im Disk-Image. Der Grund ist die fehlende, von Apple ausgestellte Entwickler-Signatur und Notarisierung des Programms, weshalb die Gatekeeper-Funktion des Macs die Ausführung verweigert.
Passwortaufforderung wird gefälschtIst die Freigabe erst einmal erteilt, versucht CloudSyncD, über ein gefälschtes Eingabefenster das Nutzerpasswort abzugreifen. Konnte das Programm durch eine im Hintergrund durchgeführte Überprüfung validieren, dass das eingegebene Passwort korrekt ist, wird es in einer Datei gespeichert und verwendet, um den zweiten Teil der Malware damit zu starten. Die Angreifer bekommen das Passwort nicht zugesendet.
Backdoor wartet auf AnweisungenIm zweiten Schritt versucht das Programm, ein bereits von Beginn an enthaltenes Paket im RAM auszuführen, was im Normalfall an der System Integrity Protection (SIP) des Macs scheitert. Als Fallback fungiert eine temporäre Datei, die mit sudo genutzt wird. Ein Shell-Script sollte das App-Bundle austauschen, was bei den gesichteten Versionen aber noch nicht geklappt hat. Danach wartet die Schadsoftware auf Anweisungen vom Server der Angreifer. Diese empfängt es nicht über Befehle, sondern als Programm-Pakete oder in gzip-Tar-Archiven, die auf dem Zielsystem ausgeführt werden.
Bisher noch nicht ganz fertigJamf Threat Labs konnte keine Persistenz beobachten, das bedeutet, die Malware wäre nach einem Neustart nicht mehr aktiv gewesen. Außerdem haben einige Elemente von CloudSyncD in den untersuchten Versionen nicht richtig funktioniert, da die notwendige Infrastruktur noch nicht vollständig vorhanden war. Die vom Rechner abgeflossenen Daten betrafen nur Informationen zum System, keine sensiblen Nutzerdaten. Innerhalb weniger Tage nach der Entdeckung am 15. September tauchten jedoch bereits Varianten mit intakten Server-Verbindungen auf.