Sahte Mac Zoom yükleyicisi Gatekeeper korumasını aşıyor
SanalData’yı Google’da tercih edilen kaynak olarak ekleyinGüvenlik araştırmacıları, Zoom gibi görünen sahte bir Mac yükleyicisinin Gatekeeper korumasını aşarak bilgi hırsızı zararlı yazılım kurduğunu tespit etti.
Mac kullanıcılarını hedef alan yeni bir zararlı yazılım, Apple’ın uygulama güvenliği mekanizması Gatekeeper’ı aşmak için alışılmışın dışında bir yöntem kullanıyor. Güvenlik şirketi Jamf tarafından tespit edilen tehdit, kendisini görüntülü görüşme uygulaması Zoom’un yükleyicisi gibi gösteriyor. Uygulama gerçekten Zoom’u kursa da arka planda kullanıcı verilerini toplamaya ve saldırganların sunucusuna göndermeye yarayan bir bilgi hırsızı da sisteme yerleşiyor.
CloudSyncD adı verilen zararlı yazılımın tehlikesi yalnızca sahte bir uygulama gibi görünmesinden kaynaklanmıyor. Zararlı yazılım, macOS’un güvenlik uyarısını aşmak için kullanıcıyı sistem ayarlarında değişiklik yapmaya yönlendiriyor. Böylece kötü amaçlı yazılımın kurulumu, deneyimsiz bir kullanıcı için olağan bir yükleme adımı gibi görünebiliyor.
Yükleyici, normal bir Mac uygulaması gibi tasarlanmış
CloudSyncD, Mac’te disk imajı olarak açılıyor ve sistemde “Zoom” adını taşıyan bir birim oluşturuyor. Ekrandaki düzen de kullanıcıların sık gördüğü uygulama yükleyicilerini taklit ediyor. Sol tarafta uygulama simgesi, sağ tarafta ise Applications klasörüne yönlendiren bir kısayol bulunuyor. Bu görünüm, kullanıcının dosyanın güvenilir bir kaynaktan geldiğini düşünmesini kolaylaştırıyor.
Ancak bu yükleyicide alışılmış tasarımdan farklı bir unsur yer alıyor: Arka plan görseli. Görselde numaralandırılmış bir kurulum listesi bulunuyor ve kullanıcıdan macOS’un güvenlik ayarlarında işlem yapması isteniyor. Talimatlar, System Settings uygulamasını açmayı, Privacy & Security bölümüne gitmeyi ve Security başlığı altında bulunan “Open Anyway” seçeneğine tıklamayı söylüyor.
Son aşamada kullanıcıdan yönetici parolasını girmesi de isteniyor. Bu adımlar, Apple tarafından noter tasdiki yapılmamış bir uygulamanın açılmasına izin verilmesini sağlıyor. macOS normal şartlarda böyle bir uygulamayı çalıştırmayı reddediyor. Zararlı yazılımı hazırlayanlar ise Gatekeeper’ın engelini kaldırma sürecini, yükleyicinin kendi kurulum yönergelerine dahil ederek daha sıradan göstermeye çalışıyor.
Zoom kuruluyor, fakat bilgi hırsızı da sisteme ekleniyor
CloudSyncD’nin dikkat çekici taraflarından biri, kullanıcıya tamamen sahte bir uygulama sunmaması. Yükleme sonrasında Zoom gerçekten kuruluyor. Bu durum, kullanıcının işlem sırasında bir sorun yaşamadığını düşünmesine neden olabilir. Fakat aynı süreçte bilgi hırsızı bileşeni de sisteme yerleşiyor ve kullanıcının girdiği verileri kaydetmeye başlıyor.
Jamf’in aktardığı bilgilere göre zararlı yazılım, topladığı verileri saldırganların sunucusuna sekiz saniyede bir kadar sık gönderebiliyor. Bu davranış, kullanıcı tarafından yazılan bilgilerin uzun süre cihazda beklemeden dışarı aktarılabileceği anlamına geliyor. Kaynakta hangi hesapların veya veri türlerinin hedeflendiğine ilişkin ek bir ayrıntı paylaşılmıyor; ancak bilgi hırsızı işlevi, cihazda girilen verilerin saldırganlar açısından değer taşıdığını gösteriyor.
Mac kullanıcıları yükleme kaynağına dikkat etmeli
Bu olay, bir uygulamanın çalışıyor olmasının onun güvenli olduğunu kanıtlamadığını gösteriyor. Kullanıcı Zoom’un açıldığını ve beklenen işlevleri sunduğunu görse bile, aynı yükleyici zararlı bir bileşeni arka planda çalıştırabilir. Özellikle güvenlik korumalarını kapatmaya veya istisna tanımlamaya yönlendiren kurulum ekranları dikkatle incelenmeli.
Mac uygulamalarının yalnızca resmi Mac App Store’dan ya da güvenilen geliştiricilerin kendi web sitelerinden indirilmesi gerekiyor. İnternetten edinilen bir yükleyici, kullanıcıdan Gatekeeper’ı devre dışı bırakmasını veya “Open Anyway” seçeneğini kullanmasını istiyorsa işlem sürdürülmemeli. Yönetici parolasının istenmesi de yükleyicinin güvenilir olduğu anlamına gelmiyor; aksine, sistem düzeyinde değişiklik yapılacağı için daha fazla dikkat gerektiriyor.
CloudSyncD örneğinde saldırganlar teknik bir güvenlik açığından çok, macOS’un kullanıcıya sunduğu izin sürecini sosyal mühendislik yöntemiyle kullanıyor. Yükleyicinin tasarımı ve arka plan görselindeki adımlar, Gatekeeper’ın uyarısını aşmayı teknik bilgisi sınırlı kullanıcılar için bile uygulanabilir hale getiriyor. Bu nedenle uygulama adı, simgesi veya yükleme ekranı tek başına güven göstergesi olarak kabul edilmemeli.
Günün zaman çizelgesi
Haber eklenme saatine göre sıralanır.
- Dün
- Audible, yapay zekâ destekli interaktif hikâyeleri duyurdu
- Kena: Scars of Kosmora’nın çıkışı 2027’ye ertelendi
- Google Gemini Live, küçük yazıları okuyabilecek
- Android Central ekibi işten çıkarıldı, yayınlar sürecek
- Apple’ın HomePad ürünü için çıkış tarihi iddiası gündemde
- Google’ın uzay veri merkezleri için 1.800 Starship uçuşu gerekebilir
- ChatGPT, kıyafetleri üzerinizde sanal olarak deneyecek
- Steam Deck 2 için AMD Gainsborough umudu güçleniyor
- ROKETSAN TAYFUN için Rize’de yeni test atışı yaptı
- Apple, iPhone Duo’nun Katlanır Ekran Katmanını Değiştirecek
- Fervo Energy’nin jeotermal santrali 23 ayda devrede
- Diablo 4’te Sezon 15 hatası düzeltilmeyecek
- OpenAI, üç güvenlik araştırmacısıyla yollarını ayırdı
- Grok for Intune, kurumsal iPhone kullanıcılarına sunuldu