Theo BlockBeats, vào ngày 23 tháng 12, Giám đốc An ninh Thông tin của SlowMist đã chia sẻ một bài báo cho biết phần mềm độc hại MacSync Stealer, hoạt động trên nền tảng macOS, đã trải qua quá trình phát triển đáng kể, với một số người dùng đã bị đánh cắp tài sản. Bài báo ông chia sẻ đề cập rằng nó đã phát triển từ việc dựa vào các phương pháp dễ xâm nhập như "kéo và thả vào terminal" và "ClickFix" sang sử dụng các ứng dụng Swift được ký mã và chứng thực bởi Apple, cải thiện đáng kể khả năng ẩn mình của nó.
Các nhà nghiên cứu phát hiện ra rằng mẫu phần mềm độc hại này lây lan dưới dạng ảnh đĩa có tên zk-call-messenger-installer-3.9.2-lts.dmg, giả dạng một ứng dụng nhắn tin tức thời hoặc ứng dụng tiện ích để dụ người dùng tải xuống. Không giống như các phiên bản trước, phiên bản mới này không yêu cầu người dùng tương tác với thiết bị đầu cuối; thay vào đó, một trình trợ giúp Swift tích hợp sẵn sẽ tải xuống và thực thi một kịch bản được mã hóa từ máy chủ từ xa để hoàn tất quá trình đánh cắp thông tin.
Phần mềm độc hại này đã được Apple ký mã và chứng nhận. Mã định danh nhóm phát triển là GNJLS3UYZ4, và các mã băm liên quan chưa bị Apple thu hồi tại thời điểm phân tích. Điều này có nghĩa là nó có "độ tin cậy" cao hơn theo các cơ chế bảo mật mặc định của macOS và dễ dàng vượt qua sự cảnh giác của người dùng. Nghiên cứu cũng phát hiện ra rằng tệp DMG có kích thước lớn bất thường và chứa các tệp mồi nhử như các tệp PDF liên quan đến LibreOffice để giảm bớt sự nghi ngờ.
Các nhà nghiên cứu bảo mật chỉ ra rằng các Trojan đánh cắp thông tin như vậy thường nhắm mục tiêu vào dữ liệu trình duyệt, thông tin đăng nhập tài khoản và thông tin ví được mã hóa. Khi phần mềm độc hại bắt đầu lạm dụng một cách có hệ thống các cơ chế ký và chứng thực của Apple, nguy cơ bị lừa đảo và rò rỉ khóa riêng tư đối với người dùng tài sản tiền điện tử trên macOS đang gia tăng.
Người dùng được khuyến cáo mạnh mẽ nên đảm bảo rằng tính năng ngăn chặn mối đe dọa và kiểm soát mối đe dọa nâng cao đã được bật trong Jamf dành cho Mac và được đặt ở chế độ chặn để chống lại các biến thể đánh cắp thông tin mới nhất này.
