Macos Kullanıcılarını Hedef Alan Macsync Zararlısı Yeni Yöntemlerle Geri Döndü

|
Macos Kullanıcılarını Hedef Alan Macsync Zararlısı Yeni Yöntemlerle Geri Döndü
16px
32px

macOS kullanıcılarını hedef alan MacSync adlı bilgi hırsızı yazılımın yeni bir sürümü ortaya çıktı. Kaspersky araştırmacılarının tespitine göre zararlı yazılım, önceki sürümlere kıyasla daha karmaşık bir bulaşma zinciri kullanıyor ve sisteme hem bilgi hırsızı hem de arka kapı yerleştirebiliyor.

Saldırı genellikle kullanıcının meşru bir uygulama olduğunu düşünerek kötü amaçlı bir dosya indirmesiyle başlıyor. Dosya; belge paylaşım uygulaması, kripto cüzdanı veya farklı bir yazılım gibi gösterilebiliyor. Bazı örneklerde saldırı zincirindeki dosyalardan birinin herkese açık bir iCloud takvim kaydı üzerinden dağıtıldığı da tespit edilmiş.

MacSync çalıştırıldığında gerçek bir uygulamayı taklit ederek kullanıcıdan yönetici parolasını istiyor. Parola girildikten sonra ise uygulamanın hasarlı olduğu ve silinmesi gerektiğini belirten sahte bir uyarı gösteriliyor. Bu sırada zararlı yazılım arka planda veri toplamaya devam ediyor.

Toplanan bilgiler arasında tarayıcı geçmişi, çerezler, kayıtlı giriş bilgileri, kripto cüzdan verileri, Telegram verileri, macOS Keychain dosyası ve cihazın oturum açma bilgileri bulunuyor. Zararlı ayrıca cihaz modeli, yüklü uygulamalar ve bazı sistem yapılandırmalarını da hedefleyebiliyor.

MacSync’in arka kapı bileşeni ise Finder uygulaması gibi gizlenebiliyor. Bu bileşen üzerinden saldırganların sisteme uzaktan müdahale edebildiği, tarayıcılara değiştirilmiş eklentiler yükleyebildiği ve bazı kripto cüzdan uygulamalarını kötü amaçlı kopyalarla değiştirebildiği belirtiliyor.

Kaspersky, özellikle güvenilir olmayan kaynaklardan indirilen uygulamalara karşı dikkatli olunmasını ve bir uygulama beklenmedik şekilde yönetici parolası istediğinde işlemin doğrulanmasını öneriyor.