L'installatore di Zoom vi ha chiesto la password. Quello vero non lo fa mai.
Arriva un file, si chiama Zoom. State per entrare in una riunione, quindi lo aprite, seguite i passaggi, e a metà strada compare una finestra che vi chiede di inserire la password per autorizzare l'operazione. La digitate. L'attacco è tutto qui.
Jamf Threat Labs ha pubblicato i dettagli il 30 settembre. Il malware si chiama CloudSyncD, prende di mira i Mac, e il primo campione è emerso il 15 settembre con l'aria di essere ancora a metà; due giorni dopo chi lo gestisce era già passato a server attivi. La password che digitate viene verificata sul vostro account reale, poi sepolta in un finto file di configurazione di Zoom, con 48 caratteri Unicode invisibili che segnano dove si trova. L'installatore la usa per avviare una backdoor con diritti di amministratore. Quella backdoor chiama poi casa ogni 8-16 secondi e aspetta istruzioni.
Quel che rende la vicenda interessante su un sito dedicato a Windows è l'esca, non il codice. Installa Zoom per entrare in riunione è un classico dei finti recruiter e dei finti clienti, e la versione Windows è la stessa serata con un altro nome di file. Nelle ultime settimane abbiamo raccontato di un finto installatore di Spotify e di un'app per le buste paga che non è mai esistita. La conclusione di Jamf è netta: con tutta l'ingegneria del caso, l'attacco poggia ancora sulla tecnica più antica che ci sia, convincere qualcuno a consegnare la propria password.
Trattate una richiesta inattesa di password durante un download come il momento di fermarvi. Gli installatori di Zoom, di Teams o di qualunque altra cosa arrivano dal sito del produttore, e se il link ve l'ha mandato uno sconosciuto la riunione può aspettare dieci minuti. Se non siete sicuri di cosa abbia lasciato un download recente, il controllo di sicurezza di Tendvane per i software indesiderati vi mostrerà cosa è ora impostato per avviarsi sul vostro PC.