الحواسيب

برمجية خبيثة تنتحل مثبّت زووم وتتجاوز حماية Gatekeeper على Mac

Jamf اكتشفت مثبّتاً مزيفاً لتطبيق زووم على Mac يتجاوز Gatekeeper ويزرع برمجية سرقة معلومات ترسل البيانات كل 8 ثوانٍ.

كشفت شركة الأمن السيبراني Jamf عن مثبّت مزيف لتطبيق زووم (Zoom) على أجهزة Mac، أطلقت عليه اسم CloudSyncD، ينجح في تجاوز حماية Gatekeeper التي تدمجها Apple في نظام macOS لمنع تشغيل التطبيقات غير الموثوقة.

وبحسب ما نقلته 9to5mac.com، فإن البرمجية لا تكتفي بتثبيت تطبيق زووم الحقيقي لإيهام المستخدم، بل تزرع إلى جانبه برمجية سرقة معلومات (infostealer) تلتقط البيانات المُدخلة وترسلها إلى خادم المهاجم.

وتصل البرمجية الضارة في صورة قرص تخزين وهمي (disk image) يُثبَّت على الجهاز باسم وحدة تخزين تحمل اسم Zoom، ما يجعلها تبدو للوهلة الأولى كعملية تثبيت طبيعية للتطبيق الشهير.

خدعة تجاوز الحماية

تعتمد الحيلة على صورة خلفية داخل المثبّت ترشد المستخدم إلى تجاوز Gatekeeper يدوياً عبر إعدادات النظام (System Settings)، وهي خطوة تفتح الباب أمام تشغيل البرمجية دون أن يعترضها النظام.

وبعد اكتمال التثبيت، تستطيع البرمجية تسجيل البيانات التي يُدخلها المستخدم وإرسالها إلى المهاجمين بوتيرة قد تصل إلى مرة كل 8 ثوانٍ، وفق ما رصده فريق Jamf.

أسئلة سريعة

ما هي CloudSyncD؟

برمجية خبيثة اكتشفتها Jamf تنتحل شكل مثبّت تطبيق زووم على Mac، وتزرع برمجية سرقة معلومات إلى جانب التطبيق الحقيقي.

كيف تتجاوز البرمجية حماية Gatekeeper؟

تضم صورة الخلفية داخل المثبّت تعليمات ترشد المستخدم إلى تجاوز Gatekeeper يدوياً عبر إعدادات النظام.

ما الذي تفعله البرمجية بعد التثبيت؟

تسجّل البيانات التي يُدخلها المستخدم وترسلها إلى خادم المهاجم بوتيرة قد تصل إلى مرة كل 8 ثوانٍ.

المصدر