Cisco Talos dokumenterer angrepsteknikker basert på macOS-funksjoner

Cisco Talos har publisert forskning som dokumenterer et sett angrepsteknikker der macOS' egne funksjoner brukes mot systemet. Etter hvert som macOS får større utbredelse blant utviklere og driftsmiljøer, er plattformen blitt et interessant mål, men teknikkene er langt dårligere dokumentert enn de tilsvarende for Windows. Talos viser blant annet hvordan Remote Application Scripting kan brukes til fjernkjøring, og hvordan Spotlight-metadata i form av Finder-kommentarer kan brukes til å plassere nyttelast slik at statisk filanalyse ikke finner den. Talos anbefaler at forsvaret flyttes fra statisk filskanning til overvåking av prosesskjeder og avvik i kommunikasjonen mellom prosesser, samt strengere MDM-regler som slår av unødvendige administrative tjenester.

Hva det betyr for virksomheten

Mange norske virksomheter har fått en betydelig Mac-flåte uten at sikkerhetsarbeidet har fulgt etter. Antivirus dekker gjerne Windows-parken, mens Mac-ene styres løsere fordi de «brukes av utviklere som vet hva de gjør». Nettopp de maskinene har tilgang til kildekode og produksjonsmiljøer. Når angrepene ikke legger igjen filer å skanne, blir manglende logging fra Mac-flåten en reell blindsone.

Berigo anbefaler

  • Ta med Mac-maskinene i sikkerhetsovervåkingen på lik linje med Windows, med logging av prosesser og nettverkstrafikk.
  • Slå av administrative fjerntjenester som ikke er i aktiv bruk, gjennom MDM framfor lokalt på hver maskin.
  • Sett krav om at alle Mac-maskiner faktisk er innrullert i sentral styring, også de som utviklere har satt opp selv.
  • Be sikkerhetsleverandøren deres redegjøre for hvilken dekning de faktisk gir på macOS.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt