חוקרי אבטחה חשפו נוזקה חדשה למחשבי מק בשם CrashStealer, שמתחזה לכלי לגיטימי של אפל לדיווח על קריסות תוכנה. הנוזקה מצליחה לעבור את מנגנון ההגנה של מערכת ההפעלה, וגונבת סיסמאות, נתונים מהדפדפן ומידע רגיש נוסף מהמחשב.
מה קרה
חוקרים מחברת Jamf גילו את הנוזקה, שמופצת כקובץ התקנה בשם Werkbit שנראה תמים. מה שהופך אותה למסוכנת במיוחד: היא נושאת אישור מפתחים חוקי ואישור נוטריון של אפל (notarization, תהליך שבו אפל סורקת אפליקציה ומאשרת שהיא נקייה מנוזקות מוכרות). בזכות האישורים האלה היא עוברת את Gatekeeper, מנגנון ההגנה של מק שאמור לחסום תוכנות לא מזוהות. אחרי ההתקנה הנוזקה אוספת סיסמאות, פרטי כניסה שנשמרו בדפדפן, קבצים, ומידע מ"מחזיק המפתחות" (Keychain, המקום שבו מק שומר סיסמאות). ההורדה הופצה דרך אתר שדרש קוד כניסה, כך שהיא הוגשה רק למי שהגיע עם הקוד הנכון, מה שהקשה על החוקרים לאתר אותה. אחרי שהחוקרים דיווחו לאפל, החברה ביטלה את האישור שאיפשר לנוזקה לפעול.
למה זה חשוב לכם
רבים מניחים שמחשבי מק "לא נדבקים בווירוסים", ושכל תוכנה שאפל אישרה היא בטוחה. הפרשה הזאת מראה שגם האישור של אפל אינו ערובה מוחלטת: תוקפים מצאו דרך לקבל חותמת אישור לתוכנה זדונית, ולכן היא נראתה בעיני המערכת חוקית לגמרי. נוזקות מהסוג הזה, שנקראות "גנבות מידע", נבנו כדי לרוקן במכה אחת את כל הסיסמאות והחשבונות ששמרתם במחשב. אם אתם משתמשים במק, אתם לא חסינים.
מה עושים?
הורידו תוכנות רק ממקורות שאתם מכירים, כלומר אתר היצרן הרשמי או חנות האפליקציות של אפל. הימנעו מקבצי התקנה שהגיעו בקישור מהודעה, מפרסומת, או מאתר שדורש "קוד גישה".
וודאו שהמק מעודכן. אפל מפיצה עדכוני הגנה (XProtect) שחוסמים נוזקות מוכרות ברקע, ועדכון המערכת מביא אותם אוטומטית.
אם התקנתם לאחרונה תוכנה בשם Werkbit או כלי "דיווח קריסות" שאתם לא זוכרים שביקשתם, הסירו אותה מיד והחליפו את הסיסמאות החשובות שלכם.
הפעילו אימות דו-שלבי בחשבונות המרכזיים, כדי שסיסמה שנגנבה לבדה לא תספיק לתוקף כדי להיכנס.
אישור של אפל מקטין את הסיכון אבל לא מבטל אותו; ההרגל להוריד תוכנה רק ממקור מוכר עדיין ההגנה הטובה ביותר.
תגובות