Ekosistem Komputer Mac Ancaman yang dihadapinya sudah berada di level yang berbeda: Pencuri MacSync, sebuah malware yang khusus dirancang untuk mencuri informasi dan menyusup ke dalam komputer. memanfaatkan sistem tepercaya milik Apple sendiriBerbeda jauh dari virus-virus murahan di masa lalu, perangkat lunak berbahaya ini menampilkan dirinya sebagai aplikasi yang sah dan dapat diandalkan, dengan tanda tangan pengembang yang valid dan proses verifikasi yang disahkan, bahkan di Spanyol dan seluruh Eropa, sebagaimana ditunjukkan oleh analisis. serangan siber pada Mac dan Linux.
Dalam varian terbarunya, keluarga kode berbahaya ini Aplikasi ini berjalan sebagai aplikasi yang ditulis dalam Swift, ditandatangani dan disahkan oleh Apple.Hal ini memungkinkan perangkat lunak tersebut untuk melewati banyak langkah pengamanan awal macOS, termasuk mekanisme seperti Gatekeeper dan XProtect. Lompatan signifikan ini membuat deteksi dini menjadi lebih sulit dan membuka pintu bagi... kebocoran data pribadi dan perusahaan secara diam-diam baik di lingkungan domestik maupun profesional.
Apa itu MacSync Stealer dan bagaimana perkembangannya di macOS?
Dalam penampilan pertamanya, Infeksi tersebut bergantung pada teknik yang membutuhkan tindakan eksplisit dari pengguna.Metode yang mirip dengan ClickFix atau perintah "salin dan tempel" klasik di Terminal untuk menjalankan skrip berbahaya digunakan. Pendekatan ini membutuhkan interaksi manual yang lebih besar, memberi pengguna lebih banyak kesempatan untuk mencurigai ada sesuatu yang salah dan menghentikan instalasi sebelum kerusakan menjadi lebih luas.
Analisis dari Laboratorium Ancaman JamfLaboratorium keamanan perangkat Apple terkemuka menggambarkan situasi yang agak berbeda pada varian terbaru. Menurut laporan mereka, MacSync Stealer telah memberikan sebuah lompatan menuju model infeksi yang jauh lebih otomatis dan senyap.meminimalkan tanda-tanda yang terlihat oleh korban dan mengandalkan kepercayaan yang dihasilkan oleh tanda tangan dan notarisasi Apple.
Triknya adalah fase pertama serangan tersebut disajikan sebagai sebuah Aplikasi dikembangkan dalam Swift, dengan ID pengembang yang sah, tanda tangan kode yang valid, dan telah melewati proses notarisasi.Bagi sistem operasi dan sebagian besar pengguna, kombinasi ini identik dengan perangkat lunak yang andal, padahal kenyataannya ini adalah mata rantai pertama dalam rantai infeksi yang dirancang dengan cermat.
Dalam banyak kasus, ancaman datang menyamar sebagai layanan perpesanan, alat produktivitas, atau utilitas sinkronisasiDengan nama, ikon, dan deskripsi yang terdengar sama sekali tidak berbahaya, tampilan luar ini semakin mengurangi kecurigaan awal—suatu detail yang sangat mengkhawatirkan di kantor-kantor Eropa, administrasi publik, dan perusahaan-perusahaan tempat Mac telah mapan sebagai alat kerja sehari-hari.

Sebuah program instalasi Swift yang melewati Gatekeeper dan bertindak sebagai dropper.
Kampanye yang dijelaskan oleh Jamf menunjukkan bahwa komponen pertama dari ancaman tersebut berfungsi sebagai dropper yang ditulis dalam SwiftSebuah program instalasi yang tampak sah, namun tujuan sebenarnya adalah untuk mempersiapkan lahan dan mengunduh kode berbahaya dari server jarak jauh. Awalnya, biner Mach-O yang terdapat dalam aplikasi ini... Tampaknya sudah ditandatangani dan disahkan oleh notaris, serta terkait dengan ID Tim pengembang yang sebenarnya.Oleh karena itu, ia dengan mudah lolos pemeriksaan awal Gatekeeper.
Dalam salah satu kasus yang dianalisis, pipet didistribusikan sebagai Citra disk DMG dengan nama aplikasi perpesanandengan nama seperti “zk-call-messenger-installer-3.9.2-lts.dmg” dan dihosting di domain yang disiapkan untuk kampanye tersebut. Installer tersebut menampilkan dirinya kepada pengguna sebagai alat panggilan dan pengiriman pesan, sehingga Cukup klik dua kali untuk menjalankannya., tanpa langkah-langkah rumit dari infeksi lama.
Meskipun paket tersebut sudah ditandatangani, dalam beberapa skenario penyerang tetap menambahkan Instruksi untuk memaksa pengguna mengklik kanan dan memilih "Buka"Ini adalah trik klasik untuk melewati peringatan macOS tambahan ketika aplikasi tidak berasal dari Mac App Store. Detail kecil ini, yang sering diabaikan banyak orang, seharusnya menimbulkan kecurigaan, terutama jika perangkat lunak tersebut berasal dari situs web yang kurang dikenal.
Setelah pengguna memulai aplikasi, dropper akan melakukan serangkaian tindakan. pemeriksaan lingkungan sebelum melanjutkan ke fase keduaDi antara langkah-langkah lainnya, proses ini memverifikasi bahwa komputer memiliki koneksi internet yang stabil, memeriksa kondisi sistem tertentu, dan, dalam beberapa kasus, menunggu periode waktu eksekusi minimum yang mendekati 3600 detik agar perilaku mereka tidak terlihat terlalu spontan atau mencurigakan.
Ketika kondisi yang ditetapkan oleh penyerang terpenuhi, program tersebut terhubung ke sebuah server perintah dan kontrol jarak jauh untuk mengunduh skrip atau muatan terenkripsi, biasanya dalam format Base64, yang berisi inti MacSync Stealer. Pada tahap ini, kode yang bertanggung jawab untuk mencuri informasi dan mempertahankan kendali atas Mac yang telah disusupi, sedangkan penginstal awal hanya berfungsi sebagai kuda Troya.

File DMG yang diekstraksi, file umpan, dan perubahan unduhan untuk menghindari deteksi.
Salah satu aspek yang paling menarik perhatian para peneliti adalah penggunaan citra disk besar yang diisi dengan file umpanFile DMG yang terkait dengan penginstal ini berukuran sekitar... 25,5 MB, volume yang luar biasa tinggi untuk sesuatu yang, sekilas, tampak seperti aplikasi perpesanan sederhana atau utilitas ringan.
Menurut Jamf Threat Labs, bobot ini telah tercapai. menambahkan dokumen yang tidak relevan ke dalam paket, seperti PDF atau file tersemat lainnya. yang tidak memberikan kontribusi apa pun pada fungsionalitas aplikasi. Campuran konten pengisi dengan komponen sebenarnya. Hal ini mempersulit analisis otomatis yang dilakukan oleh perangkat lunak antivirus dan keamanan.yang harus memproses volume data yang lebih besar dan membedakan mana yang sah dan mana yang tidak.
Setelah memasang citra disk dan menjalankan aplikasi, dropper memulai sebuah proses. pemindaian lingkungan lokal untuk memeriksa semuanya, mulai dari konektivitas hingga parameter sistem tertentu. Hanya ketika jelas bahwa skenario tersebut sesuai, barulah ia menghubungi infrastruktur jarak jauh untuk mengunduh modul kedua. Dalam banyak kasus, bebannya adalah Program-program tersebut sebagian besar berjalan di memori, sehingga hanya menyisakan sedikit ruang pada disk. dan semakin mempersulit deteksi forensik selanjutnya.
Kode yang diunduh pada fase kedua ini sesuai dengan MacSync, sebuah evolusi dari keluarga sebelumnya yang dikenal sebagai Mac.cInvestigasi independen menunjukkan bahwa agen ini dikembangkan dalam bahasa Go dan memiliki berbagai kemampuan yang jauh melampaui sekadar mencuri kata sandi, mengikuti tren ancaman modern lainnya yang menargetkan macOS.
Yang lebih parah lagi, para penyerang bahkan menyempurnakan taktik mereka. perintah unduhan yang digunakan dalam prosesPenggunaan alat-alat seperti curl Hal ini dilakukan dengan kombinasi parameter yang kurang umum —misalnya, dengan memisahkan string yang umum. -fsSL pada bendera seperti -fL y -sSdan menggabungkan opsi seperti --noproxy— dengan tujuan menghindari aturan deteksi berdasarkan pola berulang dan meningkatkan keandalan koneksi ke server mereka.

Dari pencuri data menjadi platform kendali jarak jauh
Inti dari MacSync Stealer melampaui kategori infostealer dasar: analisis teknis menjelaskan sebuah agen dengan kemampuan komando dan kendali (C2) penuh, siap untuk menjaga komunikasi yang berkelanjutan dengan tim yang terdampak dan menerima instruksi secara real-time.
Di antara fungsi-fungsi yang dikaitkan dengan keluarga ini, berikut ini yang paling menonjol: pencurian kredensial, cookie penjelajahan, data kartu bank dan dompet mata uang kriptoserta pengambilan semua jenis file yang menarik bagi penyerang. Akses ke informasi yang tersimpan di Keychain macOS Data dari peramban seperti Safari, Chrome, atau Firefox sudah menjadi target yang sangat menarik untuk kampanye penipuan keuangan dan spionase perusahaan.
Poin sensitif lainnya adalah kemampuan untuk Instal modul tambahan sesuai kebutuhan.Pendekatan modular ini memungkinkan tim yang disusupi untuk menjadi semacam "pisau Swiss serbaguna" yang berbahaya: hari ini penekanannya mungkin pada pengumpulan kata sandi dan besok pada pencatatan penekanan tombol, enkripsi file, pergerakan lateral melalui jaringan perusahaan, atau penyebaran alat akses jarak jauh baru.
Bagi pengguna dan bisnis di Spanyol dan seluruh Eropa, transisi dari pencuri data sederhana menjadi sebuah platform kendali jarak jauh yang fleksibel Ini merupakan peningkatan signifikan dalam tingkat risiko. Mac yang terinfeksi tidak lagi hanya menjadi sumber informasi yang dicuri sekali saja, tetapi menjadi sumber risiko yang lebih besar. Gerbang menuju jaringan perusahaan, layanan cloud, atau sistem penting. yang dapat diakses oleh perangkat tersebut.
Skenario ini sesuai dengan tren yang lebih luas yang diamati oleh berbagai perusahaan keamanan siber: Peningkatan berkelanjutan pada infostealer dan Trojan modular yang menargetkan macOSHal ini didorong oleh meningkatnya pangsa pasar peralatan Apple dan profil ekonomi penggunanya, yang menjadikan mereka target yang sangat menarik untuk penipuan online.

Tanggapan Apple dan batasan perlindungan otomatis di macOS
Menyusul peringatan dari Jamf Threat Labs dan perusahaan keamanan lainnya, Apple telah mencabut sertifikat penandatanganan kode yang terkait dengan ID Tim yang digunakan dalam kampanye MacSync Stealer.Dengan tindakan ini, sistem operasi berhenti mempercayai aplikasi yang ditandatangani dengan pengenal tersebut dan memblokir versi baru yang mencoba menggunakannya untuk mendistribusikan perangkat lunak berbahaya.
Bersamaan dengan itu, perusahaan tersebut telah memperbarui mekanisme perlindungan internal, seperti XProtect dan Gatekeeperdengan aturan deteksi baru dan daftar hash dan tanda tangan yang dikenal. Pada versi macOS saat ini, daftar hitam ini sering diperbarui tanpa campur tangan pengguna, jadi ini penting. selalu perbarui sistem dan terapkan pembaruan yang tersedia untuk mendapatkan manfaat dari perbaikan dan peningkatan tersebut.
Meskipun demikian, para ahli bersikeras bahwa kasus MacSync Stealer menggambarkan sebuah Tren umum malware untuk macOSPara penyerang semakin berupaya untuk... masukkan kode Anda ke dalam file executable yang telah ditandatangani dan disahkan.agar aplikasi tersebut tampak sepenuhnya sah dan dapat dipercaya. Jika hal ini tercapai, kemungkinan pengguna menerima peringatan yang jelas akan berkurang secara signifikan.
Laporan dari Jamf dan perusahaan lain menggarisbawahi bahwa, bahkan ketika Apple mencabut sertifikat yang disalahgunakan, Penjahat siber dapat mendaftarkan ID pengembang baru dan mengulangi strategi yang sama.dengan menyesuaikan detail-detail kecil untuk mengakali aturan-aturan yang baru ditambahkan. Permainan kucing-dan-tikus ini memaksa pertahanan bawaan macOS untuk dilengkapi dengan lapisan-lapisan tambahan.
Konteks ini memperkuat gagasan bahwa Keamanan tidak dapat bergantung sepenuhnya pada perlindungan otomatis.Meskipun Gatekeeper, XProtect, dan proses notarisasi telah meningkatkan standar secara signifikan, serangan seperti MacSync Stealer menunjukkan bahwa mekanisme kepercayaan juga dapat digunakan untuk melawan pengguna ketika seseorang berhasil menyelipkan aplikasi mereka ke dalam rantai verifikasi.

Dampak pada pengguna Mac di Spanyol dan Eropa serta praktik terbaik untuk perlindungan
Ekspansi Mac di kantor, universitas, dan rumah di Spanyol dan seluruh Eropa macOS telah menjadi target yang semakin menarik bagi kelompok kriminal. Ini bukan lagi platform khusus: semakin banyak organisasi yang mengintegrasikan macOS ke dalam infrastruktur mereka, menjadikan ancaman seperti MacSync Stealer sebagai masalah besar bagi wilayah tersebut.
Para ahli merekomendasikan untuk memperkuat keterampilan teknis dan kebiasaan sehari-hari. Langkah pertama, yang tampaknya sederhana namun mendasar, adalah Pastikan macOS dan aplikasi selalu diperbarui. dan tampil pencadangan rutinKarena Apple sering memperkenalkan tanda tangan dan aturan pemblokiran baru untuk jenis ancaman ini, mengabaikan pembaruan keamanan membuka peluang bagi varian yang telah didokumentasikan dan ditambal.
Penekanan juga diberikan pada pentingnya batasi instalasi perangkat lunak hanya ke Mac App Store atau pengembang ternama.Sekalipun program instalasi tampak ditandatangani dan disahkan oleh notaris, label tersebut bukan lagi jaminan keamanan mutlak, seperti yang ditunjukkan oleh kasus ini. Mengunduh aplikasi dari tautan yang diterima melalui email, pesan, atau situs web yang tidak tepercaya secara signifikan meningkatkan risiko infeksi.
Bagian penting lainnya adalah Perhatikan izin yang diminta oleh setiap aplikasi.Akses ke keychain, dokumen pengguna, riwayat browser, atau fitur aksesibilitas adalah izin yang sebaiknya diberikan dengan hemat, terutama saat menggunakan utilitas gratis yang asal-usulnya meragukan. Banyak infeksi yang berhasil justru bergantung pada hal ini. izin berlebihan yang diterima pengguna sendiri tanpa meninjau.
Di lingkungan profesional, terutama di Uni Eropa, disarankan untuk melengkapi perlindungan Apple dengan... solusi keamanan khusus untuk macOSAlat EDR (End-Disclosure Resolution) dan kebijakan pengunduhan serta instalasi perangkat lunak yang jelas sangat penting. Langkah-langkah ini sangat relevan bagi perusahaan yang tunduk pada peraturan perlindungan data, di mana insiden pencurian kredensial atau kebocoran informasi dapat menyebabkan sanksi dan hilangnya kepercayaan.

Segala hal yang berkaitan dengan MacSync Stealer menunjukkan sejauh mana Malware Mac bukan lagi hal yang langka.Penyerang mengandalkan file eksekusi yang ditandatangani dan disahkan, mengisi citra disk dengan file umpan, mengunduh muatan tahap kedua dari server jarak jauh, dan menyebarkan agen yang mampu mencuri data dan mempertahankan kendali jarak jauh atas komputer. Dalam skenario ini, gagasan lama bahwa "Mac bebas virus" jelas sudah ketinggalan zaman, dan perlindungan sekarang melibatkan penggabungan pertahanan bawaan Apple dengan praktik penggunaan yang baik dan pemantauan terus-menerus untuk mencegah komputer kita menjadi mata rantai terlemah.