
安全公司Intego近期在苹果App Store中发现了六款假冒Flash安装器的恶意软件,这些程序成功躲过了苹果的公证机制并顺利上架。尽管如此,苹果公司在发现问题后迅速采取措施,封锁了这些恶意软件的开发商。
自macOS 10.15(Catalina)版本起,苹果要求所有Mac应用程序在发布前必须经过公证,以确保其代码中不含恶意成分。未经过公证的应用程序在打开时会被macOS内置的GateKeeper软件阻止。然而,Intego的研究人员发现,这些恶意程序能够成功规避这一安全检查。
Intego识别出的六个木马程序伪装成Flash Player安装软件,名为MacOffers(或称MaxOfferDeal)。在10月6日至10月13日期间,这些恶意软件在VirusTotal病毒检测平台上未能被绝大多数防病毒产品检测到。直到10月12日,VirusTotal上只有四个防病毒引擎成功检测到其中一个第二阶段的恶意软件样本。
研究人员表示,这些假冒软件之所以能够逃避苹果的公证,可能是因为它们采用了图像隐写术(steganography),将恶意程序隐藏在一个看似无害的JPEG图像文件中。这个JPEG文件内嵌了一个包含恶意应用程序的.zip档案,一旦用户在macOS设备上安装,就会释放出木马程序。这种手法早在2019年的VeryMal Shlayer和2011年的假防病毒软件MacDefender中就已被使用。
苹果公司于10月12日撤销了该恶意程序开发商的公证证书,阻止了其进一步危害。
这并非Intego首次发现苹果公证机制存在漏洞。在8月底,该公司已发现多达40款广告软件Shlayer和Bundlore家族的变种进入了App Store。9月,安全研究员Patrick Wardle也发现了伪装成Flash安装程序的Shlayer恶意软件。
研究人员提醒用户,任何要求下载Adobe Flash Player的网站都需格外谨慎。因为微软Windows及主要浏览器早已停止支持Flash Player,而Adobe亦在2020年底宣布终止对此软件的支持。然而,由于不少用户对此情况并不知情,恶意程序仍然能够以Flash软件的名义进行欺诈。
根据Google的资料,Chrome浏览器虽然默认关闭Flash,但仍会在后台安装并更新Flash。
锦鲤(KoiPayment)原创作品,发布者:锦鲤KoiPayment,转载请注明出处:https://koipayment.com/2021/01/04/koipay-ffee327a/