Các chuyên gia bảo mật vừa phát đi cảnh báo về một trình cài đặt Zoom giả mạo đang được sử dụng để phát tán mã độc tống tiền trên hệ điều hành macOS. Chiến dịch này lừa người dùng cài đặt một backdoor mới có tên là CloudSyncD nhằm thực hiện các hành vi xâm nhập trái phép.
Phân tích kỹ thuật về CloudSyncD và chiến dịch tấn công mạng
CloudSyncD được phát hiện bởi Jamf Threat Labs thông qua quá trình giám sát định kỳ các file thực thi trên VirusTotal. Backdoor này sử dụng cấu trúc hai giai đoạn, trong đó mã độc được nhúng trực tiếp bên trong trình cài đặt thay vì tải xuống từ máy chủ từ xa.
Mặc dù sử dụng các thủ thuật yêu cầu người dùng cung cấp mật khẩu, CloudSyncD không hoạt động như một trình đánh cắp dữ liệu (infostealer) thông thường. Các nhà nghiên cứu không tìm thấy cơ chế thu thập dữ liệu trình duyệt, vật phẩm trong keychain hay ví tiền điện tử như các chiến dịch MacSync trước đây.
Cơ chế lừa đảo và bỏ qua bảo mật
Trình cài đặt giả mạo cung cấp một bố cục quen thuộc với biểu tượng ứng dụng và shortcut tới thư mục Applications. Hình nền của trình cài đặt chứa các hướng dẫn từng bước, dẫn dắt người dùng truy cập System Settings, sau đó vào Privacy & Security để chọn “Open Anyway” và nhập mật khẩu quản trị viên.
Phương thức này không dựa trên các lỗ hổng hệ điều hành mà tận dụng sự thuyết phục người dùng để vượt qua cơ chế bảo mật Gatekeeper. Điều này tương tự như các chiến dịch sử dụng phần mềm hội thảo trực tuyến giả mạo từng được phân tích chi tiết trong tài liệu CloudSyncD macOS Backdoor từ Jamf.
Hành vi của mã độc trong hệ thống
Sau khi khởi chạy, một hộp thoại xác thực giả sẽ xuất hiện để yêu cầu mật khẩu người dùng. Trình cài đặt kiểm tra phản hồi dựa trên tài khoản cục bộ và lặp lại yêu cầu cho đến khi nhận được thông tin xác thực, kết hợp với một cửa sổ tiến trình tải xuống giả để đánh lừa người dùng.
Mật khẩu thu thập được sẽ được lưu trữ dưới dạng base64 trong một file cấu hình, được ngụy trang bằng các ký tự lạ và 48 ký tự Unicode ẩn trong trường phiên bản. Về kỹ thuật thực thi, mã độc cố gắng chạy payload nhúng trực tiếp; nếu thất bại, nó sẽ sao chép một bản tạm thời và sử dụng mật khẩu vừa thu được để chạy backdoor với đặc quyền cao.
Khả năng kết nối và giám sát
CloudSyncD hỗ trợ cả dòng máy Mac sử dụng chip Apple silicon và Intel. Khi bắt đầu, backdoor thực hiện khảo sát thiết bị bao gồm chi tiết phần cứng, thông tin hệ điều hành, tên người dùng, tên máy và cấu hình mạng.
Trong các lần kiểm tra sau đó, mã độc chỉ gửi định danh phần cứng với lưu lượng truy cập diễn ra đều đặn từ 8 đến 16 giây. Các endpoint được thiết kế để bắt chước các yêu cầu tới thư viện JavaScript, giúp lưu lượng truy cập trông giống như hoạt động web thông thường.
Dấu hiệu nhận biết và phát hiện
Các nhà nghiên cứu nhấn mạnh rằng việc xác thực mật khẩu tạo ra một cơ hội phát hiện quan trọng vì thông tin đăng nhập bị lộ trong các đối số của tiến trình (process arguments). Ngoài ra, các tệp cấu hình chứa ký tự ẩn cũng là dấu hiệu đặc trưng để theo dõi.
Dưới đây là các loại IoCs quan trọng mà các đội ngũ an ninh mạng có thể sử dụng để phát hiện sớm các cuộc tấn công mạng liên quan:
- Các bản ghi log implant được mã hóa.
- Các mẫu payload tạm thời trên hệ thống.
- Dòng lệnh xác thực mật khẩu (password-validation command lines).
- Các tệp cấu hình chứa ký tự Unicode ẩn trong trường phiên bản.
Lưu ý rằng IP và tên miền liên quan đến chiến dịch này nên được xử lý trong các nền tảng threat intelligence chuyên dụng để tránh phân giải hoặc truy cập nhầm. Việc giám sát chặt chẽ các tiến trình mới khởi chạy thay vì chỉ tập trung vào các câu lệnh shell truyền thống là khuyến nghị quan trọng để phòng chống sự xâm nhập này.










