Вредоносная кампания Smoke#Screen добралась до macOS: как поддельные обновления Zoom угрожают владельцам Mac
Кампания Smoke#Screen расширила географию атак и теперь использует поддельные обновления Zoom для внедрения инструмента удаленного управления ScreenConnect на компьютеры под управлением macOS. Злоумышленники маскируют вредоносное ПО под системные апдейты и корпоративные документы, получая полный доступ к устройству под видом легитимных действий ИТ-отдела компании.
Содержание15 разделов · нажмите, чтобы развернуть
Что произошло и почему атака на macOS меняет правила игры
Информационная безопасность корпоративных сетей годами строилась на представлении о том, что macOS защищена от массовых угроз лучше, чем Windows. Однако операторы вредоносных кампаний все чаще создают кроссплатформенные инструменты. Исследователи из компании Securonix 4 августа опубликовали отчет о деталях активности группы, распространяющей ПО для скрытого удаленного управления.
В центре расследования оказался установочный пакет для macOS под названием ZoomUpdateInstaller.pkg. Этот файл использует ту же серверную инфраструктуру, что и вредоносные скрипты для Windows. Операторы атаки применяют тактику социальной инженерии, предлагая пользователям загрузить «критическое обновление» или «инструмент проверки документов». В результате на ПК или Mac скрытно разворачивается клиент программы ScreenConnect.
Главная опасность кроется в характере используемого ПО. ScreenConnect — это коммерческий продукт компании ConnectWise, предназначенный для легитимной удаленной поддержки и администрирования. Когда атакующие устанавливают официальный клиент, системные средства защиты часто не фиксируют аномалию. Программа подписана действительной цифровой подписью, а ее сетевой трафик похож на рядовую работу системного администратора.
Инфраструктура Smoke#Screen и методы доставки вредоносных файлов
Разработчики кампании построили гибридную сеть доставки компонентов, комбинируя собственные сервера с популярными облачными сервисами. Использование инфраструктуры Dropbox и сервиса Cloudflare Quick Tunnel позволяет маскировать вредоносный трафик. Когда корпоративный клиент обращается к доверенному домену Dropbox, большинство встроенных фильтров безопасности пропускают такое соединение без дополнительных проверок.

В ходе анализа исследователи Securonix обнаружили промежуточный сервер (staging server), на котором хранились 15 различных вредоносных нагрузок. Помимо установщика для macOS, там находились VBScript-файлы, исполняемые модули Windows и файлы под видом пакетов обновления Adobe Reader.
| Компонент инфраструктуры | Название файла / Сервис | Назначение в цепочке атаки |
| Промежуточный сервер | Неизвестный IP-адрес | Хранение 15 файлов загрузки для разных ОС |
| Загрузчик Windows | zoom-update.vbs | Первичный запуск, проверка среды и отключение Defender |
| Установщики ScreenConnect | SystemCheck.msi, Document-review.msi | Развертывание клиента удаленного доступа в Windows |
| Пакет для macOS | ZoomUpdateInstaller.pkg | Подготовка к инсталляции клиента RMM на компьютеры Apple |
| Облачные сервисы | Dropbox, Cloudflare Quick Tunnel | Проброс каналов связи и скрытие командных серверов |
Все клиенты ScreenConnect, внедряемые этой кампанией, настраиваются на связь с ретрансляционными серверами (relay servers), принадлежащими хакерам. Исследователи зафиксировали три отдельных кластера ретрансляции, в каждом из которых применялась своя пара ключей RSA. Такая архитектура повышает живучесть сети. Если служба безопасности заблокирует один командный сервер, остальные кластеры продолжат управлять зараженными устройствами.
Анатомия Windows-векторов: проверка окружения и нейтрализация Defender
Основной объем собранных Securonix данных касается заражения Windows-систем. Именно здесь операторы продемонстрировали глубокое понимание работы встроенных систем защиты и продуктов класса EDR (Endpoint Detection and Response).
Первоначальный этап заражения запускался через обфусцированный VBScript с именем zoom-update.vbs. Прежде чем загрузить основной модуль, скрипт проводил тщательную разведку окружения. Если скрипт фиксировал объем оперативной памяти менее 2 ГБ, выполнение незамедлительно прерывалось. Это прямое противодействие автоматическим песочницам (sandboxes), в которых аналитические сервисы запускают подозрительные файлы на маломощных виртуальных машинах.
Дополнительно скрипт проверял список запущенных процессов и служб на наличие инструментов отладки и мониторинга:
- Сниффер сетевых пакетов Wireshark;
- Утилита мониторинга системных вызовов Process Monitor;
- Гостевые службы виртуализации VirtualBox и VMware Tools.
Если проверка проходила успешно, загрузчики на базе пакетных файлов и скомпилированных .NET-приложений переходили к изменению настроек системы безопасности. Злоумышленники отключали защитный модуль Microsoft Defender, меняли параметры фильтра SmartScreen и принудительно удаляли метку Mark of the Web (MoTW) у загруженных файлов. Метка MoTW предупреждает пользователя о том, что файл получен из интернета и может представлять опасность.
В отдельных случаях загрузчик добавлял корень диска C: в список исключений Microsoft Defender и менял тип запуска самой службы антивируса. Это оставляло систему беззащитной даже в тех случаях, когда последующая установка ScreenConnect срывалась из-за сетевого сбоя. Любые другие вредоносные программы получали свободный доступ к файловой системе.
Со временем операторы изменили тактику. В более свежих версиях загрузчика они отказались от агрессивного отключения Defender, заменив его выжидательной паузой. После инсталляции ScreenConnect загрузчик выдерживал трехминутную паузу перед запуском службы удаленного доступа. В исходном коде исследователи обнаружили комментарий, подтверждающий попытку обойти корреляцию событий в Elastic Security. Пауза разрывала временную связь между скачиванием файла и появлением новой сетевой службы в логах EDR.
Специфика пакета ZoomUpdateInstaller.pkg для macOS
Обнаружение файла ZoomUpdateInstaller.pkg на том же промежуточном сервере стало первым свидетельством того, что кампания охватывает пользователей macOS. Сетевой модуль этого пакета обращался к тому же ретрансляционному серверу, что и описанные выше загрузчики для Windows.

На момент публикации отчета Securonix не зафиксировала реальных случаев успешного заражения компьютеров Mac в дикой природе. Способ распространения ZoomUpdateInstaller.pkg также остался неустановленным. Исследователи не уточнили, был ли пакет подписан действительным сертификатом разработчика Apple и прошел ли он процедуру нотаризации (Notarization).
В операционной системе macOS действуют встроенные механизмы защиты Gatekeeper и XProtect - архитектура защиты macOS включает Gatekeeper и базe сигнатур XProtect. Если установочный .pkg файл загружен из сети и не имеет подписи зарегистрированного разработчика Apple, система заблокирует его запуск с предупреждением о неизвестном источнике. Чтобы обойти барьер, злоумышленники обычно используют один из трех путей:
- Компрометация или покупка действительных сертификатов Apple Developer Program;
- Применение методик социальной инженерии, при которых пользователя убеждают вручную обернуть блокировку через системные настройки;
- Поиск уязвимостей нулевого дня для обхода проверки Gatekeeper.
Использование легитимного клиента ScreenConnect на Mac дает атакующим те же преимущества, что и на Windows. Вместо написания сложного бэкдора под архитектуры Apple Silicon и Intel, хакеры используют готовый инструмент с поддержкой графического интерфейса, передачи файлов и терминального доступа. Это снижает затраты на разработку и позволяет маскировать присутствие под плановые работы ИТ-отдела.
Как легитимные инструменты RMM превращаются в оружие
Атаки типа Living off the Land (LotL), когда злоумышленники используют заведомо легитимные системные утилиты и сторонний софт, стали стандартом в целевом шпионаже. Инструменты удаленного мониторинга и управления (RMM, Remote Monitoring and Management), такие как ScreenConnect, TeamViewer, AnyDesk и ConnectWise Control, постоянно находятся в поле зрения ИТ-департаментов.
Когда клиент ScreenConnect устанавливается стандартным образом, он регистрирует службу и связывается с сервером управления. Если этот сервер принадлежит злоумышленникам, они получают следующие возможности:
- Полный контроль над рабочим столом в реальном времени;
- Выполнение команд через командную строку с правами текущего пользователя или администратора;
- Скачивание конфиденциальных документов и загрузка сторонних утилит;
- Перемещение по локальной сети компании для поиска других уязвимых узлов.
Главная проблема при расследовании подобных инцидентов заключается в том, что стандартные средства защиты не выдают сигналов о заражении при запуске подписанного файла ScreenConnect.msi или соответствующего .pkg пакета. Выявить атаку можно только по косвенным признакам: анализу источника загрузки, проверке сетевых адресов подключения и изучению цепочки процессов, запустивших установщик.
Сравнение векторов атаки на Windows и macOS
Ниже приведено сравнение технических особенностей и методов обхода защиты, зафиксированных исследователями в рамках этой кампании для обеих операционных систем.
| Параметр | Реализация для Windows | Реализация для macOS |
| Первичный вектор | VBScript, .NET-загрузчики, батники | Установочный пакет .pkg |
| Легенда для жертвы | Обновление Zoom, Adobe, проверка документов | Поддельное обновление Zoom (ZoomUpdateInstaller.pkg) |
| Проверка среды | Память <2 ГБ, процесс Wireshark, утилиты VM | Не зафиксирована (исследован только пакет) |
| Вмешательство в защитные средства | Отключение Defender, очистка MoTW, исключения | Опора на социальную инженерию (запуск пользователем) |
| Задержка запуска | 3-минутная пауза для обхода EDR-корреляции | Не зафиксирована в изученном образце |
| Финальная нагрузка | Подписанный MSI-клиент ScreenConnect | Клиент ScreenConnect для macOS |
| Подтвержденные заражения | Зафиксированы телеметрией Securonix | На момент отчета не зарегистрированы |
Практические инструкции по защите инфраструктуры и персональных устройств
Для защиты от кампаний класса Smoke#Screen требуется комбинированный подход, сочетающий пользовательскую гигиену и настройки корпоративной сети.
Рекомендации для пользователей Mac и Windows
- Скачивайте ПО только из первоисточников. Обновления Zoom, Adobe Acrobat и любого другого софта должны загружаться исключительно через встроенные в программы механизмы апдейта или с официальных сайтов разработчиков.
- Игнорируйте всплывающие баннеры на сайтах. Если веб-страница сообщает, что «ваш браузер или Zoom устарел», закройте эту вкладку. Подобные уведомления в 99% случаев являются точкой входа для социальной инженерии.
- Проверяйте расширения и типы файлов. Загруженный файл с именем
ZoomUpdate.pkgилиzoom-update.vbs, появившийся после клика по ссылке в письме или на стороннем ресурсе, не имеет отношения к официальным релизам компании Zoom Video Communications. - Не отключайте Gatekeeper и системные предупреждения. Если macOS сообщает, что программа загружена из неизвестного источника или не может быть проверена на вредоносный код, не пытайтесь обходить блокировку через системные настройки или терминал без полной уверенности в источнике.
Рекомендации для ИТ-специалистов и служб безопасности
- Инвентаризация RMM-агентов. Составьте жесткий список разрешенных систем удаленного доступа. Любые экземпляры ScreenConnect, AnyDesk или AnyViewer, установленные вне централизованной системы управления конфигурациями, должны считаться потенциальным инцидентом.
- Мониторинг сетевых назначений. Настройте правила SIEM/EDR на блокировку соединений клиентов ScreenConnect, обращающихся к незнакомым внешним IP-адресам или доменам, не принадлежащим вашей компании.
- Анализ родительских процессов. Обращайте внимание на случаи, когда установщики
.msiили.pkgзапускаются из веб-браузеров, архиваторов или скриптовых интерпретаторов (wscript.exe,cscript.exe, командная строка bash/zsh). - Контроль исключений антивируса. Регулярно проверяйте список исключений Microsoft Defender и аналогичных продуктов. Появление корневого каталога
C:или пользовательских папок в исключениях — четкий сигнал для проведения расследования.
FAQ
Чем опасна установка легитимной программы ScreenConnect через поддельный обновлятель?
Программа ScreenConnect сама по себе не является вирусом, поэтому антивирусные средства часто пропускают ее инсталляцию. Однако если клиент настроен на сервер злоумышленников, они получают полный и легитимный доступ к вашей системе, файлам и сетевому окружению без необходимости ломать пароли.
Как понять, что установленный на Mac пакет ZoomUpdateInstaller.pkg вредоносен?
Официальные обновления Zoom для macOS никогда не распространяются через сторонние сайты под именем ZoomUpdateInstaller.pkg вне оригинальных доменов Zoom. Если файл был скачан по ссылке из письма или с незнакомого сайта, это вредоносный компонент.
Почему антивирусы не всегда блокируют подобные атаки?
Злоумышленники используют легитимное ПО с действительными цифровыми подписями компаний-разработчиков. Кроме того, загрузчики применяют задержки по времени и проверяют наличие виртуальных машин, чтобы обмануть автоматические сканеры и песочницы.
Что делать ИТ-специалистам для обнаружения несанкционированного ScreenConnect?
Необходимо отслеживать запуск процессов ScreenConnect, проверять их параметры запуска и контролировать IP-адреса, с которыми они устанавливают связь. Если утилита связывается с публичными ретрансляционными серверами, не входящими в корпоративный белый список, узел следует немедленно изолировать.
Главные выводы
Расширение инфраструктуры на платформу macOS показывает, что операторы атак стремятся охватить максимальное количество устройств внутри корпоративных периметров. Использование подписанных RMM-клиентов и облачных туннелей стирает грань между легитимным администрированием и несанкционированным проникновением. Защита от таких угроз требует отказа от слепого доверия цифровым подписям и перехода к строгому контролю сетевой активности всех установленных утилит удаленного доступа.




Комментариев 0