Instalatorul Zoom v-a cerut parola. Cel adevărat nu o cere niciodată.
Apare un fișier numit Zoom. Urmează să intrați într-o ședință, așa că îl deschideți, parcurgeți pașii, iar la jumătatea drumului apare o fereastră care vă cere parola pentru a permite operațiunea. O scrieți. Atacul se termină aici.
Jamf Threat Labs a publicat detaliile pe 30 septembrie. Programul se numește CloudSyncD, vânează Mac-uri, iar prima mostră a ieșit la suprafață pe 15 septembrie și părea pe jumătate făcută; două zile mai târziu, cei din spatele ei trecuseră pe servere active. Parola pe care o tastați este verificată față de contul vostru real, apoi îngropată într-un fișier fals de configurare Zoom, cu 48 de caractere Unicode invizibile care marchează unde anume se află. Instalatorul o folosește ca să lanseze o ușă din dos cu drepturi de administrator. Ușa aceea își sună apoi serverul la fiecare 8-16 secunde și așteaptă instrucțiuni.
Ce face povestea demnă de citit pe un site despre Windows este momeala, nu codul. Instalează Zoom ca să intri în apel este un clasic al falșilor recrutori și al falșilor clienți, iar varianta pentru Windows este aceeași seară cu alt nume de fișier. În ultimele săptămâni am scris despre un instalator fals de Spotify și despre o aplicație de salarizare care nu a existat niciodată. Concluzia celor de la Jamf este tăioasă: cu toată ingineria din spate, atacul se sprijină tot pe cea mai veche tehnică din lume, convingerea cuiva să își predea parola.
Tratați o cerere neașteptată de parolă în timpul unei descărcări ca pe momentul în care trebuie să vă opriți. Instalatoarele pentru Zoom, Teams sau orice altceva vin de pe site-ul firmei, iar dacă linkul vi l-a trimis un necunoscut, ședința mai poate aștepta zece minute. Dacă nu sunteți siguri ce a lăsat în urmă o descărcare recentă, verificarea de siguranță a Tendvane pentru programe nedorite vă arată ce este acum setat să pornească pe calculator.