macOS Casus Yazılımı CloudMensis Kullanıcıları Gözetliyor

Samuag

New member
ESET, operatörlerle irtibata geçmek için bulut depolama hizmetlerini ve dizin isimleri olarak da ayların isimlerini kullandığı için kelam konusu makûs hedefli yazılıma CloudMensis ismini verdi. Bu berbat maksatlı macOS yazılımı, komuta denetim kanalı olarak bulut depolamayı kullanırken pCloud, Yandex Disk ve Dropbox olmak üzere üç farklı hizmet sağlayıcısını destekliyor. CloudMensis, kapalılığı ihlal edilmiş Mac’lerden dokümanları, tuş vuruşlarını ve ekran imajlarını dışarı sızdırmak da dahil olmak üzere 39 adet komut verebiliyor. Kullanılan bulut depolama hizmetlerinden alınan meta bilgiler, bu taarruzun birinci kere 4 Şubat 2022’de bir Mac’in kapalılığını ihlal ettiğini gösteriyor. CloudMensis dağıtımının sonlu sayıda olması, berbat hedefli yazılımın hedeflenmiş bir operasyonun modülü olarak kullanıldığına işaret ediyor.

CloudMensis Mac kullanıcıları için bir tehdit olsa da dağıtımının hudutlu sayıda olması, bunun hedeflenmiş bir operasyonun modülü olarak kullanıldığına işaret ediyor. ESET’e bakılırsa bu makus hedefli yazılım ailesinin operatörleri, CloudMensis’i ilgi duydukları belli amaçlara dağıtıyor. macOS tedbirlerini atlatmak için güvenlik açıklarının kullanılması, berbat gayeli yazılımın operatörlerinin casusluk operasyonlarından alınacak başarıyı arttırmak için faal olarak efor harcadıklarını gösteriyor. Araştırma, bu kümenin açıklanmayan güvenlik açıklarını (sıfır gün saldırısı) da kullanmadığını ortaya koydu. Bu yüzden, en azından tedbirlerin ihlal edilmesinden kaçınmak için yeni bir Mac kullanmanız tavsiye edilir.


CloudMensis’i inceleyen ESET araştırmacısı Marc-Etienne Léveillé durumu şöyle açıklıyor: “CloudMensis’in birinci başta nasıl dağıtıldığını ve kimlerin gaye alındığını hala bilmiyoruz. Kodun genel kalitesi ve bir gizleme yolunun bulunmayışı, CloudMensis müelliflerinin Mac geliştirme konusuna hayli aşina olmadıklarını ve pek de ileri düzeyde olmadıklarını gösteriyor. bir daha de CloudMensis’i kuvvetli bir casusluk aracı yapmak ve potansiyel amaçlar için bir tehdit oluşturmak emeliyle fazlaca fazla kaynak kullanıldığı görülüyor.”

CloudMensis, kod yürütme ve yönetici ayrıcalıkları elde ettiğinde, daha fazla özelliğe sahip ikinci kademeyi bir bulut depolama hizmetinden ele geçirerek birinci basamak makus emelli yazılımı çalıştırıyor. Bu ikinci kademe, saklılığı ihlal edilmiş Mac’ten bilgi toplamak için birfazlaca özelliğe sahip daha büyük bir bileşeni temsil ediyor. Saldırganlar burada açıkça evrakları, ekran imgelerini, e-posta eklerini ve başka hassas bilgileri dışarı çıkarmayı amaçlıyor. Şu anda mevcut 39 komut bulunuyor.


CloudMensis, hem operatörlerinden gelen komutları almak birebir vakitte belgeleri dışarı çıkarmak için bulut depolamayı kullanıyor. pCloud, Yandex Disk ve Dropbox olmak üzere 3 farklı hizmet sağlayıcısını destekliyor. İncelenen örnekte yer alan yapılandırma, pCloud ve Yandex Disk’e yönelik kimlik doğrulama belirteçleri içeriyor.

Kullanılan bulut depolama hizmetlerinden alınan meta datalar, 4 Şubat 2022 tarihinden itibaren botlara komut iletilmeye başlanması üzere, operasyonla ilgili değişik ayrıntılar sunuyor.

Ürünlerini kullananları hedefleyen bir casus yazılımın olduğunu yakın bir vakitte açıklayan Apple, iOS, iPadOs ve macOS aygıtları üzerinde kod yürütme ayrıcalığı kazanmak ve berbat hedefli yazılım dağıtmak için çoğunlukla suistimal edilen özellikleri devre dışı bırakan Lockdown Mode’un ön çalışmalarını gerçekleştiriyor.