




近期,安全公司Intego在苹果App Store中发现了六款假冒的Flash安装器,这些恶意程序成功躲过了苹果的公证机制并上架。虽然苹果在发现后迅速封锁了这些程序的开发者,但这一事件再次暴露出Mac系统面临的安全隐患。
根据Intego的报告,这六个伪装成Flash Player安装程序的恶意软件,名为MacOffers(或称MaxOfferDeal),在10月6日至13日期间通过磁盘映像文件(.dmg)上传至App Store。值得注意的是,这些恶意程序在上传后的VirusTotal病毒检测平台上,最初并未被任何防病毒软件检测到。直到10月12日,VirusTotal上60个防病毒引擎中,仅有4个能够识别出其中一款第二阶段的恶意程序样本。
安全研究人员表示,MacOffers能够成功躲避苹果的公证,可能是因为它采用了图像隐码术(steganography),将恶意程序藏匿在一个看似无害的JPEG图像文件中。该JPEG文件内隐含了一个.zip格式的恶意应用程序,一旦被安装在macOS用户的电脑上,就会释放出木马程序。这一手法在2019年的VeryMal Shlayer和2011年的假防病毒软件MacDefender事件中也曾出现。
苹果在10月12日已吊销了该恶意程序开发者的证书,阻止这些程序继续对用户造成伤害。然而,这并不是Intego第一次发现苹果公证机制下的恶意程序。早在8月底,该公司就曾发现多达40款恶意程序变种Shlayer及Bundlore已在App Store上架,而在9月间,安全研究人员Patrick Wardle也揭露了Shlayer伪装的Flash安装程序。
研究人员警告,用户在任何网站下载Adobe Flash Player时需保持警惕,因为微软Windows和主流浏览器已经不再支持Flash Player,而Adobe早在2020年底就宣布终止对其的支持。然而,由于并非所有用户都知晓这一信息,恶意程序仍然能够成功冒充Flash软件进行欺诈。
此外,官方公告指出,利用Flash漏洞产生的0day攻击方式与传统可执行文件类型不同,这类攻击属于网络马,很多商户及第三方并未进行相关培训,建议大家加强防范意识。
📅 原文日期: 2021-01-04 | 来源: @KoiPay
锦鲤(KoiPayment)原创作品,发布者:锦鲤KoiPayment,转载请注明出处:https://koipayment.com/2021/01/04/%e9%94%a6%e9%b2%a4koipayment%e8%8b%b9%e6%9e%9capp-store%e5%8f%91%e7%8e%b0%e6%81%b6%e6%84%8fflash%e8%bd%af%e4%bb%b6%ef%bc%8c%e5%ae%89%e5%85%a8%e9%9a%90%e6%82%a3%e4%b8%8d%e5%ae%b9%e5%bf%bd%e8%a7%86-20/