Kaip patikimos Mac programos gali virsti grėsme

Ar esate tikri, kad jūsų kompiuteryje veikianti programinė įranga yra ta, kuria laikote ją esant? Naujausi saugumo tyrimai atskleidžia nerimą keliančią realybę: net ir patikimos „Mac“ programos tam tikromis aplinkybėmis gali būti slapta pakeistos kenkėjišku kodu.

Nors „macOS“ operacinė sistema garsėja savo griežtomis saugumo priemonėmis, tokiomis kaip „Gatekeeper“, programų pasirašymu (Code Signing) bei notarizavimu, pastarojo meto saugumo ekspertai įspėja apie naujus sukčiavimo ir įsilaužimo metodus. Vis dažniau susiduriama su situacijomis, kai iš pažiūros saugios, naudotojų pasitikėjimą pelniusios programos ar jų atnaujinimai gali būti pakeisti kenkėjiška programine įranga.

Tyrėjai Talal Haj Bakry ir Tommy Mysk savo tinklaraščio įraše taip pat teigia pranešę apie savo atradimus, tačiau nerimo „Apple“ tai nesukėlė. „Apple“ tam turi svarių priežasčių, tačiau tyrėjų nuomone, tai vis tiek yra potenciali spraga, kurią būtų galima nesunkiai pašalinti.

„macOS esantis pažeidžiamumas leidžia užpuolikui nepastebimai pakeisti bet kurios iš interneto atsisiųstos programos pagrindinį vykdomąjį failą nereikalaujant padidintų teisių“, – rašo tyrėjai. „Dėl to patikimos programos gali vykdyti užpuoliko kontroliuojamą kodą neiškviesdamos saugumo įspėjimų, kai jos paleidžiamos iš naujo.“

„Vienas pažeidžiamumas „macOS“ sistemoje leidžia užpuolikui nepastebimai pakeisti bet kurios iš interneto atsisiųstos programos pagrindinį vykdomąjį failą, tam nereikalaujant administratoriaus teisių“, – rašo tyrėjai. „Dėl to patikimos programos, paleistos iš naujo, gali įvykdyti užpuoliko valdomą kodą neiškviesdamos saugumo įspėjimų.“

Visa tai yra tiesa, tačiau grėsmė nėra tokia didelė, kaip skamba. Viena vertus, aplikacijos atsisiųstos iš „Mac App Store“, tam nėra pažeidžiamos. Pažeidžiamos gali būti tik tos, kurios parsisiųstos iš interneto svetainių, o ir tokiu atveju tyrėjai nurodo, kad turi susidaryti šios sąlygos:

  • Programa yra atsisiunčiama ir įdiegiama
  • Ji paleidžiama bent vieną kartą
  • Užpuolikas jau turi nuotolinę arba fizinę prieigą prie „Mac“ kompiuterio

Susiklosčius šiai situacijai, užpuolikas galėtų archyvuoti programą naudojant .tar formatą ir ištrinti originalą. Tuomet jis išskleidžia archyvą.

Jei taip bus padaryta, neišskleista programa pasileis, bet nesuaktyvins „macOS“ apsaugos sistemos „Gatekeeper“. Ji lieka patikima programa ir gali veikti netikrinama. Savo proceso demonstracijoje tyrėjai modifikavo programą, kuri vėliau paprašė vartotojo leidimo pasiekti failus bei aplankus.

Kadangi visa tai pagrįsta „macOS“ dialogo langu, kurį iškviečia naudotojo patikrinta programa, yra didesnė tikimybė, kad naudotojas įves savo slaptažodį. Šios demonstracijos pabaigoje programa, gavusi šiuos leidimus, atstato pradinį kodą.

Taigi, esant tinkamoms aplinkybėms, programa galėtų būti pakeista kenkėjiška, kuri vėliau, atlikusi bet kokį sumanytą kenkėjišką veiksmą, pati pasislėptų.

Visgi tam reikia ne tik, kad kažkas turėtų prieigą archyvuoti programą, bet ir kad tas piktavališkas asmuo turėtų prieigą prie konkretaus „Mac“. Tyrėjai teigia, kad viena iš sąlygų yra ta, jog „užpuolikas jau turi kodo vykdymo teises kaip esamas naudotojas, pavyzdžiui, per kenkėjišką programą ar atsisiųstą skriptą“.

Vadinasi, jei piktadarys jau turi nuotolinę arba fizinę prieigą prie „Mac“, teoriškai jis tai padaryti gali. Tai reiškia, kad tam, jog ši ataka taptų įmanoma, vartotojas jau turėjo tapti pažeidžiamas per ankstesnę ataką.

Pasak tyrėjų, „Apple“ turėjo daug priežasčių padaryti išvadą, kad tai nėra saugumo spraga. Viena iš jų yra ta, kad viskas priklauso nuo to, ar pavyks įtikinti naudotoją atlikti kelis veiksmus, o tai „Apple“, remiantis pranešimais, laiko „socialinės inžinerijos klausimu, o ne saugumo mechanizmų apėjimu“.

„Apple“ yra teisūs, tačiau tyrėjų teiginiuose taip pat yra tiesos.

Ypač pažeidžiami naudotojų, savo kompiuteriuose diegiančių „nulaužtas“ programas kompiuteriai, nes be to, kad tikėtina jos turi jau įdiegtą pažeidžiamumą, tokios programinės įrangos naudotojai atlaidžiau žiūri į iššokančius langus ir pranešimus, nes jie jų tikisi. Tačiau tiesa yra ta, kad iššokusiame lange gali būti pateikta tik dalis informacijos, kuri neskamba grėsmingai, o visa piktavališka veikla vykdoma apie tai naudotojui net neįtariant.

Kaip tai veikia?

Tradicinis įsivaizdavimas, kad atsisiuntus programą iš žinomo kūrėjo svetainės ar net oficialios „App Store“ pirkėjas yra 100 % apsaugotas, po truputį kinta. Sukčiai ir kibernetiniai nusikaltėliai nuolat ieško landų. Pagrindiniai būdai, kuriais pasinaudojant kenkėjiškas turinys gali pakeisti teisėtas programėles, yra:

  • Tiekimo grandinės atakas (Supply Chain Attacks): įsilaužėliams pavyksta kompromituoti pačių kūrėjų serverius arba jų naudojamus įrankius, todėl oficialus programos atnaujinimas naudotojui siunčiamas jau su integruotu kenkėjišku kodu.
  • Suklastotas platinimas (Spoofing): naudotojai nukreipiami į netikras svetaines, kurios vizualiai nesiskiria nuo originalių kūrėjų puslapių, o atsisiųstos programos turi padirbtus skaitmeninius parašus.
  • Neteisėtą modifikavimą po diegimo: jei kenkėjiška programa jau slapta pateko į sistemą per kitą pažeidžiamumą, ji gali pakeisti jau įdiegtų bei patikimų programų failus diske.

Kaip apsaugoti savo Mac?

Nors saugumo specialistams nerimą kelia tobulėjančios grėsmės, „Apple“ ekosistemoje veikiančios apsaugos priemonės vis tiek išlieka pirmąja gynybos linija. Norėdami sumažinti riziką tapti tokių atakų aukomis, ekspertai rekomenduoja laikytis kelių pagrindinių taisyklių:

  1. Atnaujinkite sistemą ir programėles: visada naudokite naujausią „macOS“ versiją, kad jūsų kompiuteris turėtų naujausias „XProtect“ antivirusines parašų bazes ir saugumo pataisas.
  2. Būkite atsargūs su išimtimis: jei sistema įspėja, kad programa negali būti patikrinta, ir prašo rankiniu būdu patvirtinti jos paleidimą per Privacy & Security nustatymus, darykite tai tik tada, kai esate visiškai užtikrinti šaltinio patikimumu.
  3. Naudokite tik oficialius šaltinius: pirmenybę teikite „Mac App Store“ arba tiesioginiams atsisiuntimams tik iš patvirtintų, pasaulinį pripažinimą turinčių kūrėjų oficialių svetainių.
Apytikslis skaitymo laikas (neskaičiuojant vaizdo įrašų žiūrėjimo)4 minutės.
Pasidalinkite straipsniu:
Apie Ramūną Blavaščiūną

Fotografijos, geros technikos ir kavos mylėtojas, didelę savo laisvalaikio dalį skiriantis straipsnių „Mac Arena“ rašymui.