В этой статье мы анализируем уроки, полученные за последние 12 месяцев активности угроз, направленных против настольной операционной системы Apple, а также предлагаем 7 стратегий для специалистов по киберзащите, чтобы усилить их усилия в обнаружении и смягчении киберугроз.
Наши рекомендации:
Одним из важнейших уроков, которые защитники вынесли из наблюдений за вредоносным ПО для macOS в 2023 году, стало понимание, что мониторинг методов закрепления в системе стал гораздо менее эффективным для обнаружения и отслеживания киберугроз.
В течение 2023 года вредоносное ПО для Mac претерпело значительные изменения, отходя от механизмов постоянного присутствия в операционной системе, отчасти потому, что Apple начала отправлять уведомления о фоновых процессах авторизации. Вместо этого инфостилеры перехватывали «наиболее ценные» данные — онлайн-учётные данные, cookies сессий, ключи доступа — и похищали их за одно выполнение. Другие злоумышленники изощрённо использовали часто запускаемое ПО, применяя поведение жертвы как способ постоянной активности.
Программа Atomic Stealer — также известная как "Amos" или "Soma", стала одним из самых распространённых примеров среди различных инфостилеров, появившихся в 2023 году, которые избегали использования LaunchAgents, LaunchDaemons и других механизмов фоновой авторизации. Вместо этого вредонос использовал поддельный запрос пароля через AppleScript для захвата пароля пользователя в открытом виде, что позволяло расшифровать цепочку ключей и получить доступ к другим сохранённым учётным данным.

После того как злоумышленники похищали всё, включая крайне важные cookies сессий и интернет-аккаунты, за один раз, киберпреступникам больше не требовалось обеспечивать повторный запуск вредоносной программы. Важно, что отказ от постоянной активности позволял избежать обнаружения с помощью недавно введённых уведомлений об элементах авторизации Apple, что давало злоумышленникам достаточно времени для использования украденных учётных данных.
В другом методе кампания под названием SmoothOperator (также известная как атака через цепочку поставок 3CX) также избегала использования механизмов постоянного присутствия в ОС, вместо этого внедряясь в приложение, которое пользователь запускал регулярно.
Предварительный этап вредоносного ПО записывал нагрузку Mach-O по пути /Applications/Discord.app/Contents/MacOS/Discord, временно переименовывая оригинальный исполняемый файл Discord в .lock. После этого, когда пользователь запускал Discord, нагрузка переименовывалась в MacOS.tmp, возвращала .lock обратно в Discord и запускала как оригинальный исполняемый файл Discord, так и вредоносное ПО предварительного этапа, что приводило к повторению всего процесса переименования/перезапуска.
Чтобы решить эту проблему в будущем, важно применять комплексные меры безопасности, ориентированные на обнаружение и предотвращение угроз. Вот некоторые рекомендации:
Внедрение этих мер поможет обеспечить эффективный уровень безопасности и защитить организацию от атак через цепочку поставок и других угроз безопасности.
Последние версии операционной системы macOS подверглись значительным улучшениям в области безопасности, над которыми работала компания Apple. Основное внимание было сосредоточено на конфиденциальности и защите данных, а также на совершенствовании инструментов по обнаружению и устранению вредоносного ПО (ранее известного как MRT, теперь под названием XProtectRemediator). Кроме того, появились новые изменения — в 2023 году мы увидели первые признаки прототипа «бастионных правил» для XProtect, которые на данный момент тихо регистрируют доступ к различным файлам данных.
Однако, в отличие от iOS, в macOS пользователи имеют возможность, если захотят, выполнять действия, противоречащие действующей политике безопасности операционной системы. Пользователи могут запускать неподписанный код, если они того пожелают, или даже игнорировать предупреждения XProtect о том, что файл известен как вредоносное ПО.

Возможность пользователей обходить встроенную защиту Apple является преимуществом для угроз и источником головной боли для администраторов Mac. Без внедрения решения по безопасности на корпоративном уровне, которое предотвращает выполнение пользователями подозрительного или вредоносного кода, администраторы Mac не могут предотвратить компрометацию своих сетей через атаки социальной инженерии.
В 2023 году неподписанный или временно подписанный вредоносный код был самым распространённым инструментом атак на платформе macOS. Такой код использовался различными группировками — от кампаний, связанных с КНДР, таких как RustBucket, до инфостилеров вроде MetaStealer и Realst Stealer. Социальная инженерия может быть разной — от сложных кампаний, включающих в себя установление доверия и вовлечение через социальные сети, до банального предложения пользователям взломанных версий ПО, которые они не хотят оплачивать.
В любом случае путь к компрометации сводится к убеждению пользователя выполнить несколько дополнительных шагов для запуска вредоносного кода. Это работает независимо от того, обладает ли пользователь правами администратора.
Для решения этой проблемы безопасности в macOS можно предпринять следующие меры:
В 2023 году была зафиксирована рекордная активность «уязвимостей нулевого дня», затрагивающих мобильную платформу iOS от Apple, с многочисленными сообщениями о том, что эти уязвимости уже эксплуатируются. Хотя атаки в основном нацелены на пользователей iPhone, многие из этих ошибок могут иметь потенциальные пути эксплуатации и на macOS.
Поскольку корпоративные пользователи Mac менее склонны оперативно устанавливать обновления по сравнению с пользователями iOS, это создаёт значительную поверхность атаки, ожидающую своей эксплуатации злоумышленниками: нередко угрозы ждут публикации исследователями описаний исправленных ошибок, а затем разрабатывают для них эксплойты.
Для решения этой проблемы безопасности важно предпринять следующие меры:
Шифровальщики, являясь одной из главных причин компрометации корпоративных систем Windows и всё чаще нацеливаясь на серверы Linux, Cloud и ESXi, всегда привлекают внимание, когда новые угрозы ransomware направлены на macOS. Mac остаются относительно устойчивыми к масштабным кампаниям шифровальщиков, главным образом потому, что блокировка отдельных конечных точек (в отличие от серверов) без очевидного метода распространения от Mac к Mac делает разработку специфичных для Mac вредоносов малопривлекательной.
В 2023 году впервые появились признаки того, что ситуация может измениться, после того как исследователи обнаружили прототип нагрузки LockBit для Mac. Образцы скомпилированы исключительно для архитектуры Apple ARM M1/M2 (также известной как Apple silicon). Пока нет известных образцов для macOS Intel.
Важно, что случаев появления LockBit для Mac в сети не зафиксировано, а методы распространения, связанные с этим вредоносом, неизвестны. Вариант для Mac, похоже, является прямым потомком версии LockBit для Linux, впервые замеченной в январе 2022 года, и содержит много того же кода.
Другая нагрузка ransomware под названием «Turtle» также была обнаружена в ноябре. В отличие от LockBit, Turtle написан на языке Go и нацелен на архитектуру Intel x86_64.
Однако вредонос Turtle, хотя и технически способен шифровать файлы, также пока не был замечен в сети или связан с какими-либо методами распространения. Учитывая, что образец использует симметричное шифрование с жёстко закодированным ключом, он также выглядит как концепт-доказательство, поскольку жертвы могли бы расшифровать зашифрованные файлы, используя тот же ключ.
Хотя есть вероятность того, что злоумышленники продолжат эксперименты с порчей файлов на macOS, мы подтверждаем, что шифрование файлов остаётся малоприоритетной угрозой для защитников Mac. Как и в других сегментах экосистемы ransomware, вымогательство через кражу данных становится гораздо более прибыльным для злоумышленников.
Учитывая постоянный рост использования компьютеров Mac руководителями и разработчиками, имеющими доступ к ценным данным, мы считаем, что наиболее вероятным сценарием для существующих групп ransomware, нацеленных на macOS, будет тот же, что и у инфостилеров, упомянутых выше: кража данных, учётных записей и ключей является наиболее прибыльным способом вымогательства денег у компаний.
В последние годы Apple уделяет большое внимание укреплению безопасности macOS с помощью ряда средств защиты личных данных, известных как «TCC»: прозрачность, согласие и контроль. Любой пользователь Mac последних версий ОС знаком с TCC в той или иной форме: обычно это запросы разрешений на доступ к папкам вроде Рабочего стола, Документов или Загрузок, а также к аппаратным компонентам вроде микрофона или камеры.
Помимо обхода или захвата разрешений TCC у других программ, авторы вредоносного ПО также начали просто избегать записи или доступа к папкам, которые могут требовать согласия TCC. Два места, всегда доступные для чтения и записи и часто используемые вредоносами, — это /Users/Shared/ и /private/etc/tmp (также известный как «tmp»). Мы также видели использование отдельных /private/var/tmp и каталога $TEMP для создания резервных копий вредоносов и загрузки нагрузок.
Часто эти места используются для создания вредоносных пакетов или исполняемых файлов, их запуска, а затем запроса разрешений на доступ к интересующим данным — цепочка действий, которая может обойти контроль TCC, если жертва добровольно вводит пароль.
Защитникам рекомендуется уделять больше внимания этим местам, особенно с учётом роста количества инфостилеров, которые избегают закрепления в системе и других типичных поведенческих паттернов, упомянутых ранее.
Python 2.6 долгое время был встроенным элементом в среду macOS, даже после того как Python 3 получил широкое распространение в других системах. Злоумышленники на macOS имеют долгую историю его злоупотребления. Однако после удаления Apple Python как системного бинарного файла многие атакующие перешли на языки, поддерживаемые на нескольких платформах, такие как Go.
В 2023 году мы наблюдали значительный рост вредоносного ПО на базе Go — от инфостилеров, таких как Atomic, до реализаций Cobalt Strike, таких как Geacon. В сети нагрузки Geacon замечались в рамках, по-видимому, целевых кампаний, используя фишинговые приманки в виде документов и выдавая себя за корпоративное ПО.
Параллельно с Go стали всё более распространёнными и нагрузки на Rust. В некоторых случаях злоумышленники, предпочитающие использовать Python, реагировали упаковкой среды выполнения Python вместе со своим вредоносным ПО.
Независимо от того, используется ли Go, Rust или Python, все эти подходы ведут к увеличению размера нагрузок, так как они содержат собственную среду выполнения — факт, который защитники macOS могут и должны учитывать в своих процедурах обнаружения и поиска угроз.
Некоторые из самых тяжёлых атак на организации происходят через цепочку поставок. Одна из таких известных атак — кампания 3CX/SmoothOperator, упомянутая ранее. Тенденция, наблюдаемая в течение последнего года, заключается в компрометации проектов с открытым исходным кодом, включая библиотеки, распространяемые через менеджеры пакетов и открытые репозитории, такие как PyPI, Crate.io и, конечно же, GitHub.
Усиливая внимание к Mac в корпоративных средах, злоумышленники продолжают эксплуатировать уязвимости в широко используемом ПО, а также создавать и подделывать репозитории кода для общих задач, особенно с использованием LLM, таких как ChatGPT, которые легко могут сгенерировать подобный код.

Например, в прошлом году появилось вредоносное ПО JokerSpy, которое, по всей видимости, использовало троянизированный генератор QR-кодов для первоначальной компрометации. Злоумышленники взяли существующий проект для популярной задачи и вставили небольшой вредоносный файл среди множества легитимных файлов.
Это возлагает на команды безопасности ответственность за полную проверку кода, поступающего из внешних источников, чтобы убедиться, что код — после проверки — имеет версию, поддерживаемую организацией, а обновления также корректно проверяются. Это непростая задача, и она требует учёта всей среды разработки и обеспечения безопасности, включая добавление кода, связанного с macOS, в любые существующие процессы разработки и аудита безопасности.
Заключение
Долгое время управление безопасностью корпоративных систем было сосредоточено на защите систем Windows, и иногда легко забыть о наличии Mac во флоте организации. Apple прилагает много усилий, чтобы позиционировать Mac как «защищённый по дизайну», но реальность всегда заключалась в том, что Mac оставались вне поля зрения из-за отсутствия значительной мотивации для их целенаправленных атак.
Однако эта ситуация медленно, но устойчиво меняется в последние годы, и взгляд на прошедший 2023 год должен убедить каждого в том, что угрозы для Mac становятся всё более многочисленными и серьёзными для предприятий. Так же, как и другие конечные точки, устройства Mac требуют защиты с помощью высококлассного ПО безопасности, чтобы предотвращать угрозы и обеспечивать видимость.
Если вы хотите узнать больше о том, как SentinelOne может помочь защитить устройства macOS в вашей инфраструктуре, свяжитесь с нами.