Jamf Threat Labs on tunnistanut uuden ja edistyneen macOS-uhan, joka on herättänyt merkittävää huomiota tietoturvayhteisössä. DigitStealeriksi nimetty haittaohjelma on tiedonvaras, joka on rakennettu hiipimään tutkan alle käyttämällä edistyneitä tekniikoita, jotka tekevät sen havaitsemisesta erittäin vaikeaa. Uhka kohdistuu erityisesti macOS:ään ja osoittaa selvästi, että hyökkääjät jatkavat teknisen tasonsa nostamista ohittaakseen Applen tietoturvakerrokset.
Uusi haitallinen koodi macOS-numeron varastaja kohdistuu erityisesti macOS:ään käyttäjiä ja käyttää edistyneitä menetelmiä, jotka tekevät löydöksestä perinteisille tietoturvaratkaisuille on vaikeaa.

DigitStealerin löytö
Löytö tehtiin, kun Jamf Threat Labs analysoi tiedostoa, joka teeskenteli olevansa laillinen macOS-työkalu nimeltä DynamicLake. Väärennetty sovellus jäljitteli oikeaa macOS-työkalua ja oli täysin näkymätön kaikille VirusTotalin virustorjuntaohjelmille analyysin aikaan. Tämä osoittaa, kuinka nopeasti uhat kehittyvät ja kuinka vaikeaa organisaatioiden on luottaa pelkästään perinteisiin ratkaisuihin.
Edistynyt infostealer, jolla on modulaarinen hyökkäysrakenne
DigitStealer kuuluu infostealer-kategoriaan, mikä tarkoittaa, että sen ensisijainen tarkoitus on kerätä arkaluonteisia tietoja käyttäjän laitteelta. Tämän tyyppinen koodi on lisääntynyt dramaattisesti viimeisen vuoden aikana ja siitä on tulossa yhä monimutkaisempi. DigitStealer käyttää useita teknisten menetelmien kerroksia välttääkseen havaittu yritettäessä ohittaa turvaominaisuuksia kuten macOS Gatekeeper ja muut sisäänrakennetut suojausmekanismit.
Uhan tehokkuuden kannalta keskeistä on sen modulaarisuus ja jakaminen eri vaiheisiin. Jokainen vaihe suorittaa tarkistuksia, jotka määrittävät, aktivoidaanko haitallista koodia. Esimerkiksi DigitStealer erityisiä laitteistotarkistuksia, jotka voivat määrittää, suoritetaanko koodia fyysisessä tietokoneessa vai analyysiympäristössä. Jos ohjelma havaitsee merkkejä hiekkalaatikosta tai virtuaaliympäristöstä, se saattaa pidättäytyä aktivoinnista, mikä vaikeuttaa analysointia huomattavasti.

Uhkatoimijat ovat entistä hienostuneempia
Pontus Nord Jamfilla kuvailee kehitystä selkeästi.
”Näemme, että uhkatoimijat ovat yhä taitavampia sulautumaan joukkoon, piilottamaan jälkensä ja hyödyntämään laillisia palveluita ja työkaluja haitallisen koodin levittämiseen”, sanoo Pontus Nord Jamfilta.
Tämä hienostuneisuuden taso on noussut yleisempää viime vuonna jossa yhä useammat macOS-uhat käyttävät muistissa olevia komentosarjoja ja laillisia API-kutsuja välttääkseen havaitsemisen. Korkean teknisen laadun ja kyvyn matkia laillista toimintaa yhdistelmä tarkoittaa, että monet organisaatiot eivät huomaa tietomurtoa ennen kuin vahinko on jo tapahtunut.

Muistin sisäiset hyökkäykset luovat suuria haasteita
Yksi DigitStealerin ongelmallisimmista ominaisuuksista on, että osa hyökkäyksestä suoritetaan kokonaan muistissa. Tämä tarkoittaa, että haitallista koodia ei kirjoiteta kiintolevylle, mikä tarkoittaa, että perinteiset allekirjoituspohjaiset virustorjuntaratkaisut tekee uhan tunnistamisen erittäin vaikeaksi. Vain muistissa toimivat hyökkäykset edellyttävät yritysten käyttävän käyttäytymiseen perustuvaa seurantaa, joka pystyy havaitsemaan poikkeavuuksia reaaliajassa. Käyttäytymisdata, kuten epätavalliset prosessit, odottamattomat verkkoyhteydet ja luvattomat käyttöyritykset, on yhä tärkeämpää tällaisten monimutkaisten uhkien havaitsemisessa.
macOS yhä houkuttelevampi kyberrikollisille
DigitStealer vahvistaa myös laajemman trendin, jossa macOS:stä on tullut houkuttelevampi alusta kyberrikolliset. Yritykset, jotka aiemmin keskittyivät lähes yksinomaan Windows-ympäristöihin, huomaavat nyt, että hyökkääjät priorisoivat macOS-käyttäjiä Windowsin tietoturvatason noustessa. Kun yhä useammat sisällöntuottajat, kehittäjät ja yrityskäyttäjät työskentelevät Maceilla, näistä laitteista varastettujen tietojen arvo kasvaa.

Jamfin suositukset
Siksi JAMF korostaa useita suosituksia puolustuskyvyn vahvistamiseksi. Organisaatioiden tulisi ensin varmistaa, että niiden tietoturvaratkaisuissa on käytössä edistyneet uhkien torjunta- ja estotoimenpiteet. Pelkästään allekirjoituksiin tai yksinkertaiseen heuristiikkaan perustuvat työkalut eivät riitä DigitStealerin kaltaisia uhkia vastaan. Yrityksiä kehotetaan myös olemaan erityisen varovaisia tuntemattomista tai epävirallisista lähteistä ladattujen ohjelmistojen kanssa. Sosiaalinen manipulointi ja väärennetyt sovellukset ovat yleinen tapa levittää tällaista koodia.
Yritysten tulisi myös työskennellä ennaltaehkäisevien toimenpiteiden yhdistelmän kanssa suojaus ja käyttäytymisanalytiikka. Varaston suojaus on edelleen tärkeää, mutta sitä on täydennettävä reaaliaikaisilla valvonta- ja analytiikkamoottoreilla, jotka pystyvät havaitsemaan hienovaraisia tunkeutumisen merkkejä. Tämä pätee erityisesti ympäristöihin, joissa käyttäjillä on järjestelmänvalvojan oikeudet tai he asentavat kolmannen osapuolen työkaluja, joita ei ole asennettu keskitetysti hyväksyttyjen kanavien kautta.
DigitStealerin aiheuttama uhka on selkeä esimerkki siitä, kuinka macOS-ympäristöjä ei voida enää pitää vähemmän haavoittuvina. Hyökkääjät investoivat nyt merkittäviä resursseja Applen ekosysteemille tarkoitetun erikoiskoodin kehittämiseen, minkä vuoksi organisaatioiden on tärkeää puuttua siihen. macOS samoilla tietoturvavaatimuksilla kuin Windowsilla ja Linuxilla.








