0xNews - macOS 컴퓨터에 제로데이 게이트키퍼 취약점을 악용하여 공격 경고 외 애플 보안 업데이트

0xNews - macOS 컴퓨터에 제로데이 게이트키퍼 취약점을 악용하여 공격 경고 외 애플 보안 업데이트


애플 보안 업데이트

https://support.apple.com/en-us/HT212325


CVE-2021-30657 지정

2021년 3월 보안 엔지니어 Cedric Owens 발견 후 애플에 보고


서명되지 않고 공증되지 않은 스크립트 기반 개념 증명 프로그램은 완전히 패치된 M1 macOS 시스템에서도 macOS 의 모든 관련 보안 메커니즘은 사소하고 안정적으로 회피할 수 있음

이런 능력으로 무장한 macOS 맬웨어 개발자는 macOS 사용자를 대상으로 감염시키는 익스플로잇 공격 가능


이번 취약점을 분석한 Patrick Wardle 의 사이트 링크

https://objective-see.com/blog/blog_0x64.html


애플의 macOS 에는 게이트키퍼 Gatekeeper 라 불리는 기능이 포함

소프트웨어가 애플 앱스토어 혹은 등록된 개발자가 서명하고 자동화된 프로세스를 지웠는지 확인하여 신뢰할 수 있는 앱만 실행할 수 있도록 하는 것을 응용 프로그램 공증 app notarization 이라 지칭

이를 통해 소프트웨어에서의 악성 컨텐츠 검사 수행


그러나 이번에 발견된 새로운 취약점은 공격자가 게이트키퍼 서비스를 속이고 보안 경고를 트리거하지 않고 실행되는 방식

악성 애플리케이션 제작 가능 가능성 확인

공격자는 악성 쉘 스크립트를 더블 클릭 가능한 앱 등으로 속여서 패키징 후 실행할 수 있게 유도 가능


제로데이 데모동영상



두번 클릭할 수 있다는 의미에서 macOS 는 마우스 오른쪽 버튼을 클릭 -> 페이로드에 대한 정보 가져오기를 앱으로 볼 수 있다는 것을 의미

이는 패키징된 앱의 격리 속성을 통해 게이트키퍼가 앱을 검사할 수 있는 것을 속임으로써 시스템을 우회할 수 있는 공격 지점으로 활용 가능


macOS 관련 보안회사인 Jamf 에 따르면 shlayer 악성코드의 공격자는 2021년 1월 9일 해당 취약점을 악용하여 공격한 것으로 파악


Jamf 이번 취약점 관련 정보 사이트 링크

https://www.jamf.com/blog/shlayer-malware-abusing-gatekeeper-bypass-on-macos/


shlayer 악성코드에 대한 정보 사이트 링크

https://www.intego.com/mac-security-blog/osxshlayer-new-mac-malware-comes-out-of-its-shell/


shlayer 는 검색 엔진 연계 공격 혹은 스팸 덱싱 spamdexing 이라는 기술을 통해 배포

2019년 kaspersky 에 따르면 10개 시스템 중 1개 시스템에서 발견


Kaspersky 관련 정보 사이트 링크

https://securelist.com/shlayer-for-macos/95724/


이런 공격은 검색 엔진 결과를 조작하여 악성 링크를 표시하여 클릭을 유도

사용자를 웹 페이지로 리디렉션하여 캠페인에서 bash 스크립트인 오래된 소프트웨어에 대해 무해한 앱 업데이트를 다운로드 하라는 메시지 표시

Bundlore 애드웨어를 포함하여 다음 단계인 페이로드를 은밀하게 검색하도록 설계

이를 통해 감염 체계를 활용하여 감시웨어나 랜섬웨어와 같은 더 큰 위협과 공격을 받을 수 있음


CVE-2021-30661 지정

악의적으로 제작된 웹 컨텐츠를 처리할 때 iOS, macOS, tvOS, watchOS 의 임의 코드 실행 취약점과 관련된 WebKit Storage 취약점 패치 업데이트

애플은 이 문제를 공격자가 적극적으로 악용할 수 있음을 확인

향상된 메모리 관리로 사후 사용 약점 처리 완료


CVE-2021-1825

XSS 공격에 대한 보안 패치


CVE-2020-7463

Windows용 iCloud 에 포함된 WebKit 와 WebRTC 의 네가지 보안 취약점 보안 패치 

댓글

이 블로그의 인기 게시물

0xNews - 안드로이드 폰 890만대 이상 사전 감염 확인

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견