Skjulte Mac-angreb

Fans af Apple-computere kan ofte prale af overlegen sikkerhed. Men efterhånden som Mac-computere har vundet i popularitet i løbet af de sidste par år, har dette bragt meget mere opmærksomhed fra hackere. Ved en præsentation, der er planlagt til at finde sted i dag kl Black Hat DC computersikkerhedskonference i Washington, DC, vil en sikkerhedsekspert afsløre en teknik til at angribe Mac-operativsystemet – OS X – uden at efterlade et spor.





Lignende teknikker har været rettet mod både Windows- og Linux-maskiner i flere år. De tillader en angriber at dække hendes spor og eliminerer vigtige beviser, som en efterforsker normalt kan bruge til at bevise, at en maskine er blevet kompromitteret; de kan også give efterforskeren mulighed for at sammensætte detaljer om hændelsen. At bringe teknikken til Mac'en krævede dog en betydeligt mere sofistikeret tilgang.

Teknikken, der vil blive beskrevet i Black Hat DC, tillader en angriber at fjerne stort set alle spor af et angreb mod OS X, efter at have kompromitteret systemet ved hjælp af en anden udnyttelse.

Vincenzo Iozzo , en studerende ved Politecnico di Milano, i Italien, forklarer, at teknikken tillader en angriber at bryde ind i en maskine uden at efterlade spor i dens permanente hukommelse, hvilket betyder, at beviser på angrebet vil forsvinde, så snart offerets computer bliver vendt. af. En sådan teknik kan f.eks. bruges i kombination med en anden softwarefejl til hemmeligt at erstatte en legitim version af Apples Safari-webbrowser med en ondsindet en, der logger brugerens tastetryk og sender dem til angriberen.



Normalt, når en bruger kører et program, kører koden i forskellige dele af computerens hukommelse. I OS X bruges et filformat kaldet Mach-O til at angive, hvor i computerens hukommelse programmets processer skal køre. Iozzo studerede Mach-O-filformatet for på forhånd at forudsige, hvor disse processer kunne findes. Teknikken identificerer en aktiv proces (såsom den for Safari) og injicerer ondsindet kode i det rum i hukommelsen, hvor den kører. Når systemet læser fra den forventede placering, udfører det angriberens kode i stedet for det legitime program. Da teknikken ikke efterlader noget spor, siger Iozzo, at den kun kan detekteres ved hjælp af software, der holder øje med indtrængen på et netværk.

At forudsige, hvor den ondsindede kode skal indsprøjtes, gøres vanskeligere af en sikkerhedsfunktion i OS X, der gemmer de variabler, der er nødvendige for at holde angrebet usporbart på tilfældige steder i hukommelsen. Imidlertid opdagede Iozzo en måde at forudse, hvor variablerne ville blive lagret baseret på informationer, der forbliver uændrede.

Dino Dai Call , en uafhængig sikkerhedsforsker, der har specialiseret sig i Macs, siger, at Iozzos arbejde er meget interessant, især i betragtning af de vanskeligheder, han skulle overvinde for at få den snigende teknik til at fungere på OS X.



Dai Zovi siger, at der indtil videre er få Mac-angreb, der er sofistikerede nok til at have behov for beskyttelse af denne art. Men han tilføjer, at teknikken kan vise sig at være en effektiv måde at komme forbi avanceret antivirussoftware i fremtiden.

Angribere har ikke fokuseret meget på Mac til dato, fordi dens mindre publikum betyder mindre potentielle gevinster. Men Dai Zovi bemærker, at dette begynder at ændre sig, og han siger, at undersøgelse af systemets sårbarheder nu burde give forsvarere tid til at forberede sig på fremtidig malware.

Iozzo siger, at det kan tage tid for Apple at reagere på hans teknik, fordi den udnytter grundlæggende elementer i operativsystemets struktur, som ikke kan ændres med en simpel softwarepatch. Han siger, at det kan kræve en større opgradering, såsom introduktionen af ​​den nye version af OS X, kaldet Sne leopard , som efter planen sendes i 2010.



I mellemtiden siger Iozzo, at brugere kan beskytte sig selv ved at holde deres systemer opdateret med alle sikkerhedsrettelser, der er frigivet til OS X. Da teknikken er afhængig af andre fejl, som en angriber kan udnytte, bør brugerne fokusere på at reducere disse andre trusler lige så meget. som muligt, siger han.

Teknikken kan dog snart udgøre en trussel mod en anden slags enhed. Iozzo siger, at han i øjeblikket arbejder sammen med en anden sikkerhedsforsker for at udvide sin teknik til iPhone.

skjule