macOS-backdoor CloudSyncD verstopt in nep-Zoominstaller

macOS-backdoor CloudSyncD verstopt in nep-Zoominstaller

Een nieuw beschreven macOS-backdoor met de naam CloudSyncD bereikt slachtoffers via een nep-installatieprogramma voor Zoom, melden onderzoekers van Jamf. De malware geeft aanvallers blijvende, onopvallende toegang tot besmette Macs.

Jamf stuitte half september voor het eerst op CloudSyncD, toen de malware nog in ontwikkeling was. Binnen een paar dagen vonden de onderzoekers meer samples. Daaruit bleek dat de makers klaar waren met testen en de malware tegen echte doelwitten waren gaan inzetten.

Een schijfkopie die zich voordoet als Zoom

De aanval draait om social engineering. Slachtoffers worden overgehaald of misleid om iets te downloaden dat eruitziet als een Zoom-installatieprogramma voor de Mac. Trappen ze erin, dan krijgen ze een schijfkopie die wordt gekoppeld als een volume met de naam Zoom.

In de schijfkopie zit een dropper, met daarin de payload. Er gebeurt niets totdat het slachtoffer de dropper opstart, en dat verklaart de Zoom-vermomming. Het slachtoffer doorloopt wat lijkt op een gewone installatie van Zoom, maar in werkelijkheid wordt CloudSyncD geinstalleerd.

Volgens de onderzoekers "draagt de dropper een volledige universele Mach-O in zich mee, zo'n 756 KB in de ontwikkelversie, en pakt die tijdens het uitvoeren uit." Een tweede kopie van de payload staat op de schijf in de applicatiebundel, zodat de dropper hem van beide plekken kan halen.

Terugvallen op het wachtwoord van de gebruiker

De dropper schrijft de payload eerst naar een anonieme file descriptor en probeert hem van daaruit uit te voeren zonder de schijf aan te raken. Meestal mislukt dat door System Integrity Protection (SIP) van macOS, de ingebouwde functie die beperkt wat software op het systeem mag aanpassen.

In dat geval schrijft de dropper het bestand kort naar de schijf en voert het uit met sudo. Daarbij gebruikt hij het wachtwoord dat het slachtoffer tijdens de nepinstallatie heeft ingetypt, waardoor de backdoor rootrechten krijgt.

CloudSyncD bewaart zijn configuratie versleuteld in het binaire bestand en ontsleutelt die pas tijdens het uitvoeren. De malware draait als een daemon met de naam CloudSyncD.

Van testversie naar echte campagne

Het eerste sample dat Jamf onderzocht, was duidelijk nog niet klaar voor gebruik. Het command-and-control-adres (C2) wees naar een privenetwerk en uitgebreide debuglogging stond nog aan.

Dat is inmiddels veranderd. De onderzoekers vonden meerdere versies die met twee verschillende domeinen communiceren. Beide gebruiken hetzelfde URI-pad, dat eruitziet als een jQuery-script, zodat het baken van de malware op een gewoon JavaScript-verzoek lijkt. De twee domeinen zijn in 2011 bij dezelfde registrar vastgelegd en zitten achter Cloudflare. Toen het onderzoek werd gepubliceerd, werd geen van beide door beveiligingsleveranciers als verdacht gemarkeerd.

De versies delen ook veel interne onderdelen. "Elke versie deelt dezelfde tabel voor het versluieren van strings, dezelfde installatiepaden, daemonnaam en procesvermomming, en, veelzeggender nog, dezelfde C2-sleutel en initialisatievector, tot aan de identieke seeds per string," aldus de onderzoekers. "Alleen het eindpunt verandert. Onderschept bakenverkeer is daardoor te ontsleutelen met materiaal uit elke willekeurige versie, en de indicatoren op de host gelden voor allemaal."

Een backdoor, geen stealer

De manier waarop CloudSyncD wordt verspreid, lijkt op een typische infostealer-campagne, maar de malware doet iets anders. Hij heeft geen standaardfuncties om gegevens te stelen. Het wachtwoord dat hij buitmaakt, wordt niet naar de aanvallers gestuurd en wordt alleen op het apparaat gebruikt om roottoegang te krijgen.

De backdoor brengt de host in kaart, doet verkenning en stuurt systeem- en gebruikersgegevens naar zijn C2-server. Zijn belangrijkste taak is langdurige toegang openhouden, zodat de aanvallers later extra payloads kunnen plaatsen.

Omdat de malware nu actief wordt gebruikt, heeft Jamf een lange lijst met indicators of compromise (IOC's) gepubliceerd waar verdedigers op kunnen letten.

Onze analyse

CloudSyncD past in een patroon dat we bij recente Mac-dreigingen vaker zien. De code is native, de strings zijn afgeschermd en de malware probeert te voorkomen dat payloads op de schijf belanden. Toch leunt hij nog altijd op de oudste truc die er is: de gebruiker zijn wachtwoord laten intypen. Dezelfde combinatie dook onlangs op bij de MacSync-malware, die ook steunde op nep-apps en wachtwoordprompts.

Voor organisaties is de praktische les eenvoudig. Apps voor videovergaderen horen uit officiele bronnen of beheerde uitroltools te komen, en medewerkers moeten op hun hoede zijn voor elk installatieprogramma dat in een onverwachte situatie om een beheerderswachtwoord vraagt. Systemen bijgewerkt houden, zoals met Apples recente patch voor de zero-day in CoreGraphics, is ook belangrijk, al houdt dat geen aanval tegen die erop draait dat een gebruiker zelf zijn inloggegevens afgeeft.

Dat de C2-sleutel in alle versies wordt hergebruikt, is een echt cadeautje voor verdedigers, omdat ze daarmee onderschept verkeer kunnen ontsleutelen. Het is de moeite waard om te volgen of de makers deze zwakke plek in latere versies dichten, en welke vervolgpayloads ze uiteindelijk naar de Macs sturen die ze al in handen hebben.