CloudSyncD : une porte dérobée macOS dans un faux Zoom

CloudSyncD : une porte dérobée macOS dans un faux Zoom

Une porte dérobée pour macOS jusqu'ici inconnue, baptisée CloudSyncD, atteint ses victimes par le biais d'un faux installateur Zoom, selon les chercheurs de Jamf. Le logiciel malveillant offre aux attaquants un accès persistant et discret aux Mac infectés.

Jamf a repéré CloudSyncD pour la première fois à la mi-septembre, alors qu'il était encore en cours de développement. En quelques jours, les chercheurs ont mis la main sur d'autres échantillons. Ceux-ci laissaient penser que les opérateurs avaient terminé leurs tests et commencé à utiliser le malware contre de vraies cibles.

Une image disque qui se fait passer pour Zoom

L'attaque repose sur l'ingénierie sociale. Les victimes sont convaincues ou piégées de façon à télécharger ce qui ressemble à un installateur Zoom pour Mac. Si elles tombent dans le panneau, elles récupèrent une image disque qui se monte sous la forme d'un volume nommé Zoom.

L'image disque contient un dropper, dans lequel est empaquetée la charge utile. Rien ne se passe tant que la victime n'a pas lancé le dropper, d'où le déguisement en Zoom. La victime est guidée dans ce qui semble être une installation normale de Zoom, mais le processus installe en réalité CloudSyncD.

Selon les chercheurs, le dropper "embarque un Mach-O universel complet, d'environ 756 Ko dans la version de développement, et l'extrait à l'exécution". Une seconde copie de la charge utile se trouve sur le disque, à l'intérieur du paquet de l'application, si bien que le dropper peut la récupérer à l'un ou l'autre endroit.

Le mot de passe de l'utilisateur en solution de repli

Le dropper écrit d'abord la charge utile dans un descripteur de fichier anonyme et tente de l'exécuter depuis cet emplacement, sans toucher au disque. Dans la plupart des cas, cette méthode échoue à cause de la protection de l'intégrité du système (SIP) de macOS, la fonction intégrée qui limite ce que les logiciels peuvent modifier sur le système.

Dans ce cas, le dropper écrit brièvement le fichier sur le disque et l'exécute avec sudo. Il utilise pour cela le mot de passe que la victime a saisi pendant la fausse installation, ce qui donne à la porte dérobée les privilèges root.

CloudSyncD conserve sa configuration chiffrée dans le binaire et ne la déchiffre qu'à l'exécution. Il tourne sous la forme d'un daemon nommé CloudSyncD.

De la version de test à la campagne active

Le premier échantillon analysé par Jamf n'était manifestement pas prêt à l'emploi. Son adresse de commande et de contrôle (C2) pointait vers un réseau privé, et la journalisation de débogage détaillée était toujours activée.

Ce n'est plus le cas. Les chercheurs ont trouvé plusieurs versions communiquant avec deux domaines distincts. Tous deux utilisent le même chemin d'URI, conçu pour ressembler à un script jQuery afin que les signaux envoyés par le malware passent pour une banale requête JavaScript. Les deux domaines ont été enregistrés en 2011 auprès du même bureau d'enregistrement et se trouvent derrière Cloudflare. Aucun n'était signalé par les éditeurs de sécurité au moment de la publication des travaux.

Les différentes versions partagent aussi beaucoup d'éléments internes. "Toutes les versions partagent la même table d'obfuscation des chaînes, les mêmes chemins d'installation, le même nom de daemon et le même déguisement de processus, et, plus révélateur encore, la même clé C2 et le même vecteur d'initialisation, jusqu'aux graines identiques pour chaque chaîne", expliquent les chercheurs. "Seul le point de terminaison change. Le trafic de signalement capturé peut donc être déchiffré avec des éléments récupérés dans n'importe quelle version, et les indicateurs présents sur la machine restent valables pour toutes."

Une porte dérobée, pas un voleur de données

Le mode de diffusion de CloudSyncD rappelle celui d'une campagne classique d'infostealer, mais sa fonction est différente. Il ne dispose d'aucune fonction habituelle de vol de données. Le mot de passe qu'il récupère n'est pas transmis aux attaquants et sert uniquement, sur l'appareil, à obtenir l'accès root.

La porte dérobée établit le profil de la machine, mène des opérations de reconnaissance et envoie des informations sur le système et l'utilisateur à son serveur C2. Sa mission principale est de maintenir un accès sur le long terme pour que les attaquants puissent déployer d'autres charges utiles plus tard.

Le malware étant désormais utilisé activement, Jamf a publié une longue liste d'indicateurs de compromission (IOC) que les équipes de défense peuvent surveiller.

Notre analyse

CloudSyncD suit un schéma que l'on retrouve dans plusieurs menaces récentes visant les Mac. Le code est natif, ses chaînes sont protégées et il cherche à éviter d'écrire ses charges utiles sur le disque. Pourtant, il repose toujours sur la ruse la plus vieille qui soit : amener l'utilisateur à taper son mot de passe. Le même mélange est apparu récemment avec le malware MacSync, qui s'appuyait lui aussi sur de fausses applications et des demandes de mot de passe.

Pour les entreprises, la leçon pratique est simple. Les applications de visioconférence doivent provenir de sources officielles ou d'outils de déploiement gérés, et les salariés doivent se méfier de tout installateur qui demande un mot de passe administrateur dans un contexte inattendu. Maintenir les systèmes à jour, comme avec le récent correctif d'Apple pour une faille zero-day dans CoreGraphics, compte aussi, même si cela n'empêche pas une attaque qui dépend d'un utilisateur livrant ses identifiants.

La réutilisation de la clé C2 d'une version à l'autre est un vrai cadeau pour les défenseurs, puisqu'elle leur permet de déchiffrer le trafic capturé. Il faudra voir si les opérateurs corrigent cette faiblesse dans les prochaines versions, et quelles charges utiles ils finiront par pousser sur les Mac qu'ils contrôlent déjà.