Güvenlik araştırmacıları, macOS işletim sistemini hedef alan ve PamStealer adı verilen yeni bir zararlı yazılım ortaya çıkardı. Jamf tarafından tespit edilen bu yazılım, kullanıcıların giriş parolalarını çalmak için gelişmiş yöntemler kullanıyor ve sistemin kendi doğrulama mekanizmalarına sızarak gizliliğini koruyor.
Kullanıcıları Kandırmak İçin Popüler Araçları Taklit Ediyor
Saldırı süreci iki aşamadan oluşuyor. İlk aşamada, saldırganlar popüler bir pano yöneticisi olan Maccy uygulamasını taklit eden bir disk imajı dağıtıyor. Kullanıcılar bu dosyayı açıp belirli bir komutu çalıştırdığında, AppleScript tabanlı bir kod devreye giriyor. Bu yöntem sayesinde yazılım, internetten indirilen dosyalar için geçerli olan güvenlik uyarılarını ve kısıtlamalarını aşmayı başarıyor.
Rust Dili ve Yerel API'ler ile Yüksek Gizlilik
Saldırının ikinci aşaması, macOS için nadir görülen bir tercih olan Rust programlama diliyle geliştirilmiş bir dosya içeriyor. Zararlı yazılım, sistemde gizlenmek için kendisini Finder veya Yazılım Güncelleme gibi meşru sistem bileşenleri olarak tanıtıyor. Ayrıca, tespit edilme riskini azaltmak için sistem erişim isteklerini 40 dakikaya kadar geciktirebiliyor ve komuta kontrol merkeziyle olan trafiğini şifreliyor.
Parola Doğrulamayı Sistem Üzerinden Gerçekleştiriyor
PamStealer'ı diğerlerinden ayıran en temel özellik, çalınan parolaları saldırgana göndermeden önce yerel olarak doğrulaması. Yazılım, macOS'ta gömülü olan Pluggable Authentication Modules (PAM) arayüzünü kullanarak parolanın doğruluğunu kontrol ediyor. Bu işlem için sistem yetkilendirme isteğine benzeyen sahte bir parola istem penceresi görüntüleniyor. Ayrıca yazılım, veritabanı dosyalarını doğrudan okuyabilmek için beraberinde bir SQLite uygulaması taşıyor.
Ne anlama geliyor?
Bu tür yazılımlar, işletim sisteminin kendi kimlik doğrulama altyapısını kullanarak çalınan bilgilerin doğruluğunu anlık olarak test eder. Bu yöntem, saldırganın eline geçecek verilerin kalitesini artırırken, dışarıya bilgi sızdırma trafiğini optimize ederek güvenlik sistemlerine yakalanma ihtimalini düşürür. Geleneksel yöntemlerin aksine, sistemin kendi kütüphanelerini kullanmak yazılımın daha doğal görünmesini sağlar.
Kullanıcı tarafında ise bu durum, sistemin kendi orijinal güvenlik uyarılarının ve giriş pencerelerinin taklit edilmesi anlamına gelir. Yazılımın çalışma mantığı, işletim sisteminin dosya denetleme mekanizmalarını atlatmak üzerine kuruludur. Bu durum, sadece güvenilen kaynaklardan uygulama indirmenin ötesinde, sistemin düşük seviyeli API çağrılarını izleyen güvenlik önlemlerinin gerekliliğini ortaya koymaktadır.



,-The-University-of-Tokyo.jpg)
Yorumlar (0)
İlk yorumu sen yaz.