Sikkerhedsforskere har fundet en falsk Zoom-installationspakke til macOS i infrastrukturen bag en kampagne, der misbruger ScreenConnect til fjernadgang. Fundet dokumenterer en Mac-payload, men ikke at Mac-brugere allerede er blevet inficeret.
Kampagnen kaldes Smoke#Screen. Securonix beskriver, hvordan angribere bruger lokkefiler forklædt som blandt andet Zoom- og Adobe-opdateringer til at installere en ægte ScreenConnect-klient, der forbinder til angribernes servere i stedet for en legitim IT-afdeling.
Derfor er fjernstyringsværktøjet farligt her
ScreenConnect er i sig selv legitim software til support og administration. ConnectWise dokumenterer også en officiel Mac-agent, der leveres som en PKG-installationsfil. Problemet opstår, når en bruger narres til at installere en klient, som angriberen har konfigureret.
Efter forbindelsen kan aktiviteten ligne almindelig fjernsupport. Det kan gøre angrebet sværere at opdage end klassisk malware, fordi værktøjet og dets digitale signatur kan være legitime, selv om installationen og serverforbindelsen ikke er det.
Det ved vi om Mac-delen
Securonix fandt en fil med navnet ZoomUpdateInstaller.pkg på samme staging-server som kampagnens Windows-filer. AppleInsider skriver, at Mac-pakken kontaktede den samme primære relay-server som flere af Windows-komponenterne.
Der er vigtige grænser: Forskerne dokumenterede ikke, hvordan Mac-filen blev distribueret, om den var signeret og notariseret, eller om nogen faktisk installerede den. Historien er derfor en konkret advarsel om et forberedt Mac-angreb – ikke dokumentation for en omfattende Mac-infektion.
Sådan beskytter du din Mac
- Installér Zoom-opdateringer fra Zoom-appen eller den officielle downloadside, ikke fra filer i mails og beskeder.
- Stop, hvis en uventet PKG-fil beder om administratoradgang eller om tilladelser til skærmoptagelse og tilgængelighed.
- Hvis din arbejdsplads bruger fjernsupport, så kontrollér navnet på værktøjet og installationslinket med IT-afdelingen via en kendt kanal.
- Gennemgå installerede apps og login-elementer, hvis du allerede har åbnet en mistænkelig opdatering, og kontakt din IT-ansvarlige før du sletter spor.
Har du modtaget en uventet Zoom-PKG, så åbn den ikke. Kontrollér opdateringen direkte i Zoom, og få en administrator til at undersøge Mac'en, hvis pakken allerede er blevet kørt.