macOS-Backdoor CloudSyncD tarnt sich als Zoom-Installer

macOS-Backdoor CloudSyncD tarnt sich als Zoom-Installer

Eine neu dokumentierte macOS-Backdoor namens CloudSyncD gelangt laut Forschern von Jamf über einen gefälschten Zoom-Installer zu ihren Opfern. Die Schadsoftware verschafft Angreifern dauerhaften, unauffälligen Zugriff auf infizierte Macs.

Jamf stieß Mitte September erstmals auf CloudSyncD, als die Malware noch in Entwicklung war. Innerhalb weniger Tage fanden die Forscher weitere Samples. Diese deuteten darauf hin, dass die Betreiber die Testphase abgeschlossen hatten und die Malware bereits gegen echte Ziele einsetzten.

Ein Disk-Image, das sich als Zoom ausgibt

Der Angriff setzt auf Social Engineering. Die Opfer werden dazu überredet oder verleitet, etwas herunterzuladen, das wie ein Zoom-Installer für den Mac aussieht. Wer darauf hereinfällt, erhält ein Disk-Image, das als Volume mit dem Namen Zoom eingebunden wird.

Das Disk-Image enthält einen Dropper, in dem die eigentliche Schadfunktion verpackt ist. Solange das Opfer den Dropper nicht startet, passiert nichts, daher auch die Tarnung als Zoom. Das Opfer durchläuft scheinbar eine ganz normale Zoom-Einrichtung, tatsächlich wird dabei aber CloudSyncD installiert.

Den Forschern zufolge "trägt der Dropper ein vollständiges universelles Mach-O in sich, im Entwicklungs-Build rund 756 KB groß, und entpackt es zur Laufzeit." Eine zweite Kopie der Schadsoftware liegt auf der Festplatte im App-Bundle, sodass der Dropper sie aus beiden Quellen beziehen kann.

Notfalls hilft das Passwort des Nutzers

Der Dropper schreibt die Schadsoftware zunächst in einen anonymen Dateideskriptor und versucht, sie von dort auszuführen, ohne die Festplatte zu berühren. Meist scheitert das an der macOS-Systemintegritätsschutz (SIP), der integrierten Funktion, die einschränkt, was Software am System verändern darf.

In diesem Fall schreibt der Dropper die Datei kurzzeitig auf die Festplatte und führt sie mit sudo aus. Dabei nutzt er das Passwort, das das Opfer während der gefälschten Installation eingegeben hat, und verschafft der Backdoor so Root-Rechte.

CloudSyncD hält seine Konfiguration verschlüsselt im Binary vor und entschlüsselt sie erst zur Laufzeit. Die Malware läuft als Daemon mit dem Namen CloudSyncD.

Vom Test-Build zur laufenden Kampagne

Das erste von Jamf analysierte Sample war eindeutig noch nicht einsatzbereit. Seine Command-and-Control-Adresse (C2) verwies auf ein privates Netzwerk, und ausführliches Debug-Logging war noch aktiviert.

Das hat sich inzwischen geändert. Die Forscher fanden mehrere Builds, die mit zwei verschiedenen Domains kommunizieren. Beide verwenden denselben URI-Pfad, der wie ein jQuery-Skript aussehen soll, damit die Beacon-Anfragen der Malware einem gewöhnlichen JavaScript-Abruf ähneln. Die beiden Domains wurden 2011 über denselben Registrar registriert und liegen hinter Cloudflare. Zum Zeitpunkt der Veröffentlichung der Untersuchung wurde keine von beiden von Sicherheitsanbietern als schädlich eingestuft.

Die Builds haben auch intern vieles gemeinsam. "Jeder Build verwendet dieselbe Tabelle zur String-Verschleierung, dieselben Installationspfade, denselben Daemon-Namen und dieselbe Prozesstarnung und, noch aufschlussreicher, denselben C2-Schlüssel und Initialisierungsvektor, bis hin zu identischen Seeds pro String", so die Forscher. "Nur der Endpunkt ändert sich. Mitgeschnittener Beacon-Verkehr lässt sich daher mit Material aus jedem beliebigen Build entschlüsseln, und die Indikatoren auf dem Host gelten für alle Builds."

Eine Backdoor, kein Stealer

Die Art der Verbreitung erinnert an eine typische Infostealer-Kampagne, doch CloudSyncD verfolgt einen anderen Zweck. Gängige Funktionen zum Datendiebstahl fehlen. Das abgegriffene Passwort wird nicht an die Angreifer geschickt, sondern nur lokal auf dem Gerät genutzt, um Root-Zugriff zu erlangen.

Die Backdoor erstellt ein Profil des Hosts, betreibt Aufklärung und sendet System- und Nutzerdaten an ihren C2-Server. Ihre Hauptaufgabe besteht darin, langfristigen Zugriff offenzuhalten, damit die Angreifer später weitere Schadsoftware nachladen können.

Da die Malware inzwischen aktiv eingesetzt wird, hat Jamf eine lange Liste von Kompromittierungsindikatoren (IOCs) veröffentlicht, anhand derer Verteidiger nach ihr suchen können.

Unsere Einschätzung

CloudSyncD folgt einem Muster, das wir bei aktuellen Mac-Bedrohungen immer wieder sehen. Der Code ist nativ, die Strings sind geschützt, und die Malware versucht, keine Schadsoftware auf die Festplatte zu schreiben. Und doch setzt sie auf den ältesten Trick überhaupt: den Nutzer dazu zu bringen, sein Passwort einzugeben. Dieselbe Mischung zeigte sich kürzlich bei der MacSync-Malware, die ebenfalls auf gefälschte Apps und Passwortabfragen setzte.

Für Unternehmen ist die praktische Lehre einfach. Videokonferenz-Apps sollten aus offiziellen Quellen oder über verwaltete Verteilungswerkzeuge kommen, und Mitarbeiter sollten misstrauisch werden, wenn ein Installer in einem unerwarteten Zusammenhang nach einem Admin-Passwort fragt. Auch das Einspielen von Updates ist wichtig, etwa Apples jüngster Fix für eine CoreGraphics-Zero-Day-Lücke, auch wenn das keinen Angriff verhindert, bei dem ein Nutzer seine Zugangsdaten selbst herausgibt.

Der über alle Builds hinweg wiederverwendete C2-Schlüssel ist ein echtes Geschenk für Verteidiger, denn damit lässt sich mitgeschnittener Datenverkehr entschlüsseln. Es lohnt sich zu beobachten, ob die Betreiber diese Schwachstelle in späteren Versionen beheben und welche weitere Schadsoftware sie schließlich auf die Macs bringen, die sie bereits kontrollieren.