Mosyle es presentado exclusivamente por Apple @ WorkLa única plataforma unificada de Apple. Mosyle es la única solución que integra todas las soluciones necesarias para implementar, administrar y proteger de forma automática y sin problemas los dispositivos Apple en el lugar de trabajo en una única plataforma de nivel profesional. Más de 45.000 organizaciones confían en Mosyle para poner en funcionamiento millones de dispositivos Apple sin esfuerzo y de forma asequible. Su solicitud de prueba extendida Hoy y por qué Mosyle entiende todo lo que necesita para trabajar con Apple.
Aunque macOS es inherentemente seguro por diseño, los piratas informáticos y estafadores dependen cada vez más de la ingeniería social para eludir las protecciones nativas. Un nuevo informe publicado por Laboratorio de amenazas de Netscope Detalles de una nueva y muy sofisticada campaña macOS ClickFix. Este ataque engaña a las personas para que implementen un ladrón de datos basado en AppleScript y un troyano persistente de acceso remoto.
Acerca de Apple@Work: Bradley Chambers ha sido administrador de TI de Apple desde 2009. Con experiencia en la implementación y administración de firewalls, conmutadores, un sistema de administración de dispositivos móviles, WiFi de nivel empresarial, 1000 Mac y 1000 iPads, Bradley resaltará las formas en que los administradores de TI de Apple pueden construir sus redes, administrar TI ayudando a construir dispositivos y mejorar sus productos para el departamento de TI de Apple.

Una cadena de transmisión sin archivos
La nueva campaña macOS ClickFix se basa en un marco de ingeniería social clásico. Los usuarios son dirigidos a sitios web comprometidos o controlados por atacantes que imitan servicios legítimos (razón por la cual servicios como Escudo de marca convirtiéndose en imprescindible). Netskope encontró páginas falsas de utilidades de optimización de macOS, repositorios de GitHub falsos e incluso páginas de soporte de TI localizadas. Estos sitios indican a los usuarios finales que copien y peguen manualmente un comando específico en la terminal macOS.

Cuando la víctima hace clic en el botón copiar en el sitio web falso, el JavaScript malicioso suelta silenciosamente la cadena de ejecución en su portapapeles. Al ejecutar este comando en la terminal se captura un script que se ejecuta completamente en la memoria. Este método sin archivos no deja fragmentos en la unidad local, lo que permite que el cargador inicial evite fácilmente los análisis de malware estándar.
Una vez que se inicia la carga útil secundaria, muestra un cuadro de diálogo falso de Preferencias del sistema Mac que solicita al usuario final que actualice la configuración de su contraseña de inicio de sesión de macOS. Si el usuario ingresa la contraseña, el malware la usa para desbloquear el llavero macOS y comienza a extraer contraseñas almacenadas, cookies de sesión y datos de la aplicación de mensajería.
Además de eso, un comportamiento aún peor es la forma en que maneja las carteras criptográficas de escritorio. El malware se dirige a 25 carteras de escritorio diferentes. Elimina activamente aplicaciones legítimas en ejecución, sobrescribe el paquete de aplicaciones original con una versión troyanizada y fuerza una firma de código ad hoc. Esto restaura una firma estructuralmente válida, lo que permite que la aplicación recién modificada se inicie sin activar las advertencias de macOS Gatekeeper. Si tiene tenencias importantes de alguna criptografía, no utilice una billetera de firma única por tales motivos.
Para establecer un acceso a largo plazo, la carga útil se hace pasar por un proceso de cuenta del sistema Apple e instala un archivo de configuración en segundo plano llamado com.apple.accountsd. Este proceso sondea el servidor de comando y control cada minuto. Esto permite a un atacante mantener un bucle de baliza constante y ejecutar de forma remota código arbitrario en una Mac infectada en cualquier momento.
Adopción de 9to5Mac
Esta campaña es un ejemplo perfecto de hasta dónde puede llegar una carga útil de macOS puramente basada en scripts. Los atacantes no utilizan vulnerabilidades de día cero ni exploits complejos del kernel. Simplemente están usando la cadena de herramientas nativa de macOS contra el usuario.
Para los departamentos de TI, esto resalta la necesidad crítica de una capacitación continua en seguridad. Se debe enseñar a los usuarios a nunca pegar comandos desconocidos en la terminal, sin importar cuán legítimo parezca el sitio web. Se podría argumentar que bloquear el acceso al terminal en Mac empresariales podría convertirse en la opción predeterminada para muchas funciones.
Mosyle es presentado exclusivamente por Apple @ WorkLa única plataforma unificada de Apple. Mosyle es la única solución que integra todas las soluciones necesarias para implementar, administrar y proteger de forma automática y sin problemas los dispositivos Apple en el lugar de trabajo en una única plataforma de nivel profesional. Más de 45.000 organizaciones confían en Mosyle para poner en funcionamiento millones de dispositivos Apple sin esfuerzo y de forma asequible. Su solicitud de prueba extendida Hoy y por qué Mosyle entiende todo lo que necesita para trabajar con Apple.











