Malware đã tìm được cách mới để ẩn giấu trong MAC của bạn

Trương Khánh Hợp, Thanh Hương| 10/10/2018 10:31
Theo dõi ICTVietnam trên

Việc phần mềm độc hại xuất hiện trong các dòng MacBook và iMac của Apple phổ biến hơn là một số người nghĩ; nó thậm chí có thể ẩn trong Mac App Store được quản lý bởi Apple.

Nhưng các hệ thống bảo vệ tương đối mạnh mẽ của macOS không dễ dàng để các mã độc này có thể tồn tại lâu dài trên các máy tính Apple, ngay cả khi chúng đã có chỗ dựa ban đầu vững chắc. Ngoài ra, các cách thức ẩn nấp trên hệ điều hành MacOS vào thời điểm này quá thịnh hành nên các kỹ thuật viên và máy quét phần mềm độc hại có thể nhanh chóng phát hiện ra và gắn cờ. Đó là lý do tại sao nhiều cách tiếp cận tinh tế hơn xuất hiện.

Tại hội nghị an ninh Virus Bulletin ở Montreal hôm thứ tư, nhà nghiên cứu bảo mật Mac Thomas Reed đang trình bày một trong những sự mở đầu nguy hiểm tiềm tàng như vậy. Khi bạn khởi chạy trình cài đặt ứng dụng trong macOS, một chương trình có tên Gatekeeper sẽ kiểm tra xem ứng dụng có xuất phát từ Mac App Store hay được ký mã hóa bởi một nhà phát triển đã đăng ký với Apple. Tất cả các chương trình hợp pháp phải được "ký mã" để thiết lập tính hợp lệ và tính toàn vẹn của chúng. Bằng việc kiểm tra chữ ký của một tập tin, Gatekeeper có thể cảnh báo bạn nếu một chương trình là phần mềm độc hại hoặc nếu ai đó đã giả mạo với một trình cài đặt an toàn khác.

Các kiểm tra chữ ký mã này là một bước bảo mật quan trọng. Nhưng Reed, giám đốc mảng Mac và các nền tảng di động tại công ty bảo mật Malwarebytes, đã nhận thấy rằng một khi chương trình vượt qua kiểm tra chữ ký mã và được cài đặt, macOS không bao giờ kiểm tra lại chữ ký của nó. Điều này có nghĩa là những kẻ tấn công mua chứng chỉ hợp pháp từ Apple — hoặc lấy cắp— có khả năng lừa người dùng Mac cài đặt phần mềm độc hại. Và nếu nó thành công trong việc lây nhiễm các chương trình hợp pháp khác sau khi được tải xuống, nó có thể không bị phát hiện vô thời hạn.

"Một khi bạn đã mở một ứng dụng, bạn sẽ không bao giờ nhận được một kiểm tra chữ ký mã một lần nữa trên macOS," Reed nói. "Vì vậy, ngay cả khi nó đã bị sửa đổi hoặc hư hại một cách độc hại và chữ ký mã không hợp lệ, hệ điều hành sẽ không kiểm tra lại nó. Điều đó cung cấp một cơ hội lớn cho phần mềm độc hại tồn tại. Nếu một mã độc lây nhiễm sang một vài ứng dụng có sẵn trong ổ đĩa của bạn, sau đó nó có thể vào trong đó và ở lại - bạn sẽ không bao giờ nghĩ đến việc tìm nó và nó có thể chạy ở chế độ nền mà bạn không hề biết. "

Trong một số trường hợp, cập nhật ứng dụng có thể kích hoạt kiểm tra mã hoặc ghi đè lên bất kỳ ảnh hưởng độc hại nào, nhưng Reed cho biết điều này không đáng tin cậy vì nhiều nhà phát triển chỉ xây dựng mã kiểm tra chữ ký cho mã cập nhật chứ không phải cho bản thân nền ứng dụng. Reed nói rằng các nhà phát triển có thể giúp giảm sự lây nhiễm bằng cách xây dựng kiểm tra chữ ký mã định kỳ tự nguyện trong suốt vòng đời của một ứng dụng. Theo kết quả của nghiên cứu này, Reed đã tự thêm xác minh chữ ký mã cho các sản phẩm Malwarebytes Mac để chúng thực hiện kiểm tra mỗi khi khởi chạy.

Mặc dù một số ứng dụng khác cũng có tính năng này nhưng nó vẫn còn rất hiếm, Reed cho biết. Apple cũng có thể điều chỉnh MacOS để thường xuyên kiểm tra việc ký mã nhưng công ty hiện không đưa ra bất cứ nhận xét gì.

Reed cho biết vấn đề này đã có mặt kể từ khi OS X Leopard được phát hành vào năm 2007. Tuy nhiên, lưu ý rằng, sự tiến bộ trong cách macOS xử lý các quyền hạn và bảo mật trong các lớp hệ điều hành khác nhau có thể giúp Apple thực hiện việc xác thực ký mã dễ dàng hơn. Công ty có thể cắt giảm tổng số kiểm tra mà hệ điều hành phải làm, ví dụ, bằng cách bỏ qua các tiến trình hệ thống không thể thay đổi được ngay cả khi root thiết bị.

Reed xem đây như là một cơ hội để nâng cao nhận thức về sự cần thiết phải kiểm tra mã tự nguyện. Là một phần trong nghiên cứu của mình, Reed đã thử nghiệm việc viết phần mềm độc hại thao túng các chương trình khác để ẩn bên trong khó khăn thế nào và kết quả là, tất cả những gì cần thiết là kết hợp một vài công cụ phát triển có thể tìm thấy trên mạng.

"Nó khá dễ dàng. Thực tế là tôi đã có thể làm điều đó trong một vài giờ đồng hồ, đồng nghĩa với việc một lập trình viên học việc cũng có thể làm ra một cái gì đó tương tự", ông nói. "Và đó không phải là có lỗ hổng trong các ứng dụng, chỉ là nếu họ không thực hiện kiểm tra chữ ký mã, như hầu hết các ứng dụng bây giờ, thì bạn có thể tuột mất mã của mình ở đó."

Nổi bật Tạp chí Thông tin & Truyền thông
  • Hình ảnh chiến thắng Điện Biên phủ qua tem bưu chính Việt Nam
    Ngày 07/5/1954, lá cờ “quyết chiến, quyết thắng” của Quân đội Nhân dân Việt Nam tung bay trên nóc hầm tướng De Castries, chiến dịch Điện Biên Phủ đã kết thúc thắng lợi, buộc Chính phủ Pháp phải ký Hiệp định Geneva về chấm dứt chiến tranh, lập lại hòa bình ở Đông Dương.
  • Sân chơi English Beat 2024 mùa 2 thành công tốt đẹp
    Sau hơn 2 tháng tổ chức, English Beat 2024 mùa 2 do mobiEdu phối hợp cùng các Sở Giáo dục và Đào tạo tổ chức đã chính thức thành công tốt đẹp tại 6 tỉnh trải dài trên toàn quốc.
  • Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa
    Từ Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch một kiệt tác, một di sản dẫn lối tinh hoa.
  • Khám phá đất và người xứ Nghệ trên không gian số
    Thời gian qua, Bảo tàng Nghệ An đã mạnh dạn đưa công nghệ vào hoạt động trưng bày, để tiếp cận và thu hút du khách. Du khách đến với Bảo tàng Nghệ An từ chỗ "cấm sờ tay vào hiện vật" nay có thể được chạm tay vào hiện vật, cổ vật, được khám phá các danh lam, thắng cảnh, lịch sử, con người xứ Nghệ, thông qua không gian số 3D; khám phá kho dữ liệu lịch sử đã được số hóa... giúp Bảo tàng Nghệ An ngày càng hút khách, nhất là giới trẻ.
  • Báo chí và học giả quốc tế ca ngợi Chiến thắng Điện Biên Phủ
    Báo Resumen Latinoamericano của Argentina những ngày qua liên tục đăng các bài viết cùng nhiều hình ảnh tư liệu minh họa, ca ngợi Chiến thắng Ðiện Biên Phủ của nhân dân Việt Nam.
Đừng bỏ lỡ
Malware đã tìm được cách mới để ẩn giấu trong MAC của bạn
POWERED BY ONECMS - A PRODUCT OF NEKO