Інсталятор Zoom попросив ваш пароль. Справжній цього не робить ніколи.
З'являється файл із назвою Zoom. Ви за мить маєте долучитися до наради, тож відкриваєте його, проходите кроки, і на півдорозі з'являється вікно з проханням ввести пароль, щоб дозволити дію. Ви вводите. Оце і вся атака.
Jamf Threat Labs оприлюднила подробиці 30 вересня. Шкідлива програма зветься CloudSyncD, вона полює на Mac, а перший зразок виринув 15 вересня й виглядав недоробленим; за два дні ті, хто за ним стоїть, перейшли на робочі сервери. Пароль, який ви вводите, звіряють із вашим справжнім обліковим записом, а потім ховають у підробленому файлі конфігурації Zoom, де 48 невидимих символів Unicode позначають, де саме він лежить. Інсталятор використовує його, щоб запустити бекдор з правами адміністратора. Далі цей бекдор озивається до свого сервера кожні 8-16 секунд і чекає вказівок.
Те, що робить цю історію вартою читання на сайті про Windows, - приманка, а не код. Встановіть Zoom, щоб долучитися до дзвінка, це класика фальшивих рекрутерів і фальшивих клієнтів, а версія для Windows - той самий вечір з іншою назвою файлу. За останні тижні ми писали про підроблений інсталятор Spotify і про зарплатний застосунок, якого ніколи не існувало. Висновок самої Jamf прямий: за всієї інженерії атака досі тримається на найдавнішому прийомі, який є, - умовити людину віддати свій пароль.
Сприймайте несподіваний запит пароля під час завантаження як момент зупинитися. Інсталятори Zoom, Teams і будь-чого іншого беруться з сайту самої компанії, а якщо посилання надіслав незнайомець, нарада зачекає десять хвилин. Якщо ви не певні, що залишило по собі свіже завантаження, перевірка безпеки Tendvane на небажані програми покаже, що тепер налаштоване запускатися на вашому комп'ютері.