BlockBeats Haberi, 23 Aralık, SlowMist Baş Bilgi Güvenliği Sorumlusu 23pds'in paylaştığı bir gönderide, macOS platformunda aktif olan MacSync Stealer kötü amaçlı yazılımının belirgin bir evrim geçirdiği ve kullanıcı varlıklarının çalındığı bildirildi. Paylaştığı makalede, erken dönemde "Terminal'e sürükle ve bırak" ve "ClickFix" gibi düşük eşikli yönlendirme taktiklerine dayanırken, artık kod imzalama ve Apple tarafından onaylanmış (notarized) Swift uygulamaları aracılığıyla önemli ölçüde daha gizli hale geldiği belirtildi.
Araştırmacılar, bu örneğin zk-call-messenger-installer-3.9.2-lts.dmg adlı bir disk kalıbı formunda yayıldığını ve anlık iletişim veya araç uygulaması olarak maskelenmiş şekilde kullanıcıları indirmeye yönlendirdiğini keşfettiler. Geçmişte olduğu gibi, yeni sürüm kullanıcıdan herhangi bir terminal işlemi gerektirmez; bunun yerine yerleşik Swift yardımcı programı, uzaktaki sunucudan kodu alır ve yürütme işlemi gerçekleştirir, bilgi çalma sürecini tamamlar.
Bu kötü amaçlı programın kod imzalamasının tamamlandığı ve Apple tarafından onaylandığı, geliştirici takım kimliğinin GNJLS3UYZ4 olduğu ve ilgili karma bilgisinin Apple tarafından henüz iptal edilmediği tespit edildi. Bu, varsayılan macOS güvenlik mekanizması altında daha yüksek bir "güvenilirlik" seviyesine sahip olduğu anlamına gelir ve kullanıcıların dikkatini daha kolay bir şekilde atlatabilir. Araştırmacılar ayrıca, bu DMG'nin beklenenden belirgin şekilde daha büyük bir boyuta sahip olduğunu, İngilizce PDF gibi LibreOffice ile ilgili tuzak dosyalar içerdiğini ve şüpheleri daha da azaltmak için kullanıldığını belirtti.
Güvenlik araştırmacıları, bu tür bilgi çalma truva atlarının genellikle tarayıcı verileri, hesap kimlik bilgileri ve kripto cüzdan bilgilerini hedeflediğini belirtti. Kötü amaçlı yazılımın Apple'ın imza ve onay mekanizmasını sistematik olarak suiistimal etmeye başlamasıyla, kripto varlıklara sahip kullanıcılar macOS ortamında karşılaştıkları kimlik avı ve özel anahtar sızıntısı riskiyle karşı karşıya kalmaktadır.
Kullanıcılara güçlü bir şekilde, Jamf for Mac'te tehdit korumasını etkinleştirmeleri ve gelişmiş tehdit kontrolü yapmaları şiddetle önerilmekte ve bunu engelleme modu olarak ayarlamaları, bu en son bilgi çalma programı varyantlarına karşı direnç göstermelerine yardımcı olacaktır.
