ระบบนิเวศของ คอมพิวเตอร์ mac มันได้เผชิญกับภัยคุกคามที่อยู่ในระดับที่แตกต่างออกไปแล้ว: แม็คซิงค์ สตีลเลอร์มัลแวร์ชนิดหนึ่งที่เชี่ยวชาญในการขโมยข้อมูลและแทรกซึมเข้าสู่คอมพิวเตอร์ โดยใช้ประโยชน์จากระบบที่เชื่อถือได้ของแอปเปิลเองแตกต่างจากไวรัสคุณภาพต่ำในอดีต ซอฟต์แวร์ที่เป็นอันตรายนี้แสดงตัวว่าเป็นแอปพลิเคชันที่ถูกต้องและน่าเชื่อถือ มีลายเซ็นผู้พัฒนาที่ถูกต้องและกระบวนการตรวจสอบที่ได้รับการรับรองจากทนายความ ทั้งในสเปนและประเทศอื่นๆ ในยุโรป ดังที่การวิเคราะห์แสดงให้เห็น การโจมตีทางไซเบอร์บน Mac และ Linux.
ในรูปแบบล่าสุด ตระกูลของมัลแวร์นี้ แอปนี้ทำงานโดยใช้ภาษา Swift และได้รับการลงนามและรับรองโดย Appleこれにより มันสามารถหลีกเลี่ยงมาตรการรักษาความปลอดภัยเบื้องต้นหลายอย่างของ macOS ได้ รวมถึงกลไกต่างๆ เช่น Gatekeeper และ XProtect ความก้าวหน้าครั้งสำคัญนี้ทำให้การตรวจจับในระยะเริ่มต้นทำได้ยากขึ้น และเปิดช่องทางให้... การรั่วไหลอย่างเงียบๆ ของข้อมูลส่วนบุคคลและข้อมูลองค์กร ทั้งในสภาพแวดล้อมส่วนตัวและในที่ทำงาน
MacSync Stealer คืออะไร และมีการพัฒนาอย่างไรใน macOS?
ในการปรากฏตัวครั้งแรกของเขา ไวรัสชนิดนี้อาศัยเทคนิคที่ต้องอาศัยการกระทำโดยชัดแจ้งจากผู้ใช้มีการใช้วิธีการที่คล้ายกับ ClickFix หรือคำสั่ง "คัดลอกและวาง" แบบดั้งเดิมในเทอร์มินัลเพื่อเรียกใช้สคริปต์ที่เป็นอันตราย วิธีการนี้ต้องการการโต้ตอบด้วยตนเองมากขึ้น ทำให้ผู้ใช้มีโอกาสมากขึ้นที่จะสงสัยว่ามีบางอย่างผิดปกติและหยุดการติดตั้งก่อนที่ความเสียหายจะลุกลามไปมากกว่านี้
บทวิเคราะห์ของ ห้องทดลองภัยคุกคาม Jamfห้องปฏิบัติการด้านความปลอดภัยของอุปกรณ์ Apple ชั้นนำได้อธิบายถึงสถานการณ์ที่แตกต่างออกไปในเวอร์ชันล่าสุด ตามรายงานของพวกเขา MacSync Stealer ได้ให้ข้อมูลบางอย่าง ก้าวสำคัญสู่รูปแบบการติดเชื้อที่อัตโนมัติและเงียบกว่าเดิมมากลดร่องรอยที่เหยื่อมองเห็นให้น้อยที่สุด และอาศัยความไว้วางใจที่เกิดจากลายเซ็นและการรับรองของ Apple
กลอุบายคือ ระยะแรกของการโจมตีจะถูกนำเสนอในรูปแบบของ... แอปพลิเคชันนี้พัฒนาด้วยภาษา Swift โดยมีรหัสผู้พัฒนาที่ถูกต้อง ลายเซ็นโค้ดที่ถูกต้อง และผ่านการรับรองจาก Notary Public แล้วสำหรับระบบปฏิบัติการและผู้ใช้ส่วนใหญ่ การใช้งานร่วมกันนี้มีความหมายเหมือนกับซอฟต์แวร์ที่เชื่อถือได้ แต่ในความเป็นจริงแล้ว มันเป็นเพียงจุดเริ่มต้นของห่วงโซ่การติดเชื้อที่ถูกออกแบบมาอย่างระมัดระวัง
ในหลายกรณี ภัยคุกคามมักมาในรูปแบบที่ปลอมตัวมา บริการรับส่งข้อความ, เครื่องมือเพิ่มประสิทธิภาพการทำงาน หรือยูทิลิตี้การซิงโครไนซ์ด้วยชื่อ ไอคอน และคำอธิบายที่ฟังดูไม่มีพิษภัยใดๆ ภาพลักษณ์ภายนอกนี้ยิ่งลดความสงสัยในเบื้องต้นลงไปอีก ซึ่งเป็นรายละเอียดที่น่ากังวลเป็นพิเศษในสำนักงาน หน่วยงานภาครัฐ และบริษัทต่างๆ ในยุโรป ที่ซึ่ง Mac ได้กลายเป็นเครื่องมือทำงานประจำวันไปแล้ว

โปรแกรมติดตั้ง Swift ที่ข้ามขั้นตอนการตรวจสอบของ Gatekeeper และทำหน้าที่เป็นตัวปล่อยไฟล์ (dropper)
แคมเปญที่ Jamf อธิบายไว้นั้นแสดงให้เห็นว่าองค์ประกอบแรกของภัยคุกคามนั้นทำหน้าที่เป็น ตัวหยดน้ำที่เขียนด้วยภาษา Swiftโปรแกรมติดตั้งที่ดูเหมือนถูกต้องตามกฎหมาย แต่จุดประสงค์ที่แท้จริงคือการเตรียมการและดาวน์โหลดโค้ดที่เป็นอันตรายจากเซิร์ฟเวอร์ระยะไกล ในขั้นต้น ไฟล์ไบนารี Mach-O ที่อยู่ในแอปนี้... ดูเหมือนว่าจะมีลายเซ็นและได้รับการรับรองจากทนายความ และเชื่อมโยงกับรหัสทีมพัฒนาจริงดังนั้นจึงผ่านการตรวจสอบเบื้องต้นจากผู้ดูแลระบบได้อย่างง่ายดาย
ในกรณีหนึ่งที่นำมาวิเคราะห์ พบว่าหลอดหยดถูกแจกจ่ายในรูปแบบหนึ่ง ไฟล์อิมเมจดิสก์ DMG ที่มีชื่อแอปพลิเคชันส่งข้อความโดยใช้ชื่อไฟล์ต่างๆ เช่น “zk-call-messenger-installer-3.9.2-lts.dmg” และโฮสต์อยู่บนโดเมนที่จัดเตรียมไว้สำหรับแคมเปญนี้ ตัวติดตั้งจะแสดงตัวต่อผู้ใช้ว่าเป็นเครื่องมือสำหรับการโทรและส่งข้อความ เพื่อให้ผู้ใช้เข้าใจผิดว่าโปรแกรมดังกล่าวเป็นเครื่องมือสำหรับการโทรและส่งข้อความ เพียงดับเบิ้ลคลิกเพื่อเรียกใช้งานโดยไม่ต้องผ่านขั้นตอนที่ซับซ้อนเหมือนการติดเชื้อแบบเดิม
แม้ว่าแพ็กเกจจะได้รับการลงนามแล้ว ในบางกรณีผู้โจมตีก็ยังสามารถแทรกโค้ดเพิ่มเติมได้ คำแนะนำเพื่อบังคับให้ผู้ใช้คลิกขวาแล้วเลือก "เปิด"นี่เป็นกลโกงคลาสสิกที่ใช้หลีกเลี่ยงคำเตือนเพิ่มเติมของ macOS เมื่อแอปไม่ได้มาจาก Mac App Store รายละเอียดเล็กๆ น้อยๆ นี้ซึ่งหลายคนมองข้ามไป ควรเป็นสัญญาณเตือน โดยเฉพาะอย่างยิ่งหากซอฟต์แวร์มาจากเว็บไซต์ที่ไม่เป็นที่รู้จัก
เมื่อผู้ใช้เริ่มใช้งานแอปพลิเคชัน โปรแกรมหยดน้ำยาจะดำเนินการตามลำดับขั้นตอนต่างๆ ตรวจสอบด้านสิ่งแวดล้อมก่อนดำเนินการในขั้นตอนที่สองขั้นตอนต่างๆ รวมถึงการตรวจสอบว่าคอมพิวเตอร์มีการเชื่อมต่ออินเทอร์เน็ตที่เสถียร ตรวจสอบเงื่อนไขของระบบบางอย่าง และในบางกรณี จะรอเป็นระยะเวลาการทำงานขั้นต่ำใกล้เคียงกับ... วินาที 3600 เพื่อไม่ให้พฤติกรรมของพวกเขาดูผิดปกติหรือน่าสงสัยเกินไป
เมื่อเงื่อนไขที่ผู้โจมตีตั้งไว้ครบถ้วน โปรแกรมจะเชื่อมต่อกับ... เซิร์ฟเวอร์ควบคุมและสั่งการระยะไกล เพื่อดาวน์โหลดสคริปต์หรือเพย์โหลดที่เข้ารหัส ซึ่งโดยปกติจะเป็นรูปแบบ Base64 ที่มีแกนหลักของ MacSync Stealer อยู่ภายใน ในขั้นตอนนี้ โค้ดที่รับผิดชอบ... ขโมยข้อมูลและควบคุมเครื่อง Mac ที่ถูกบุกรุกเอาไว้ในขณะที่โปรแกรมติดตั้งเริ่มต้นนั้นมีหน้าที่เพียงแค่เป็นม้าโทรจันเท่านั้น

ไฟล์ DMG ที่มีขนาดใหญ่เกินจริง ไฟล์ล่อลวง และการเปลี่ยนแปลงการดาวน์โหลดเพื่อหลีกเลี่ยงการตรวจจับ
หนึ่งในแง่มุมที่ดึงดูดความสนใจของนักวิจัยมากที่สุดคือการใช้ ไฟล์อิมเมจดิสก์ขนาดใหญ่ที่เต็มไปด้วยไฟล์ล่อลวงไฟล์ DMG ที่เกี่ยวข้องกับตัวติดตั้งนี้มีขนาดประมาณ 25,5 MBซึ่งเป็นปริมาณที่สูงผิดปกติสำหรับแอปพลิเคชันที่ดูเหมือนจะเป็นเพียงแอปพลิเคชันส่งข้อความธรรมดาหรือโปรแกรมยูทิลิตี้ขนาดเล็ก
จากข้อมูลของ Jamf Threat Labs น้ำหนักนี้จะคำนวณได้ดังนี้ การเพิ่มเอกสารที่ไม่เกี่ยวข้อง เช่น ไฟล์ PDF หรือไฟล์ฝังตัวอื่นๆ เข้าไปในแพ็กเกจ ที่ไม่ได้มีส่วนช่วยใดๆ ต่อการทำงานของแอปเลย การผสมผสานเนื้อหาที่ไม่จำเป็นเข้ากับส่วนประกอบหลักนั้นเป็นสิ่งที่ไม่เหมาะสม สิ่งนี้ทำให้การวิเคราะห์อัตโนมัติที่ดำเนินการโดยโปรแกรมป้องกันไวรัสและโซลูชันด้านความปลอดภัยมีความซับซ้อนมากขึ้นผู้ที่ต้องประมวลผลข้อมูลปริมาณมากและแยกแยะว่าอะไรคือข้อมูลที่ถูกต้องและอะไรไม่ใช่
หลังจากติดตั้งอิมเมจดิสก์และเรียกใช้แอปพลิเคชันแล้ว ตัวดรอปเปอร์จะเริ่มทำงาน การสแกนสภาพแวดล้อมในพื้นที่ เพื่อตรวจสอบทุกอย่างตั้งแต่การเชื่อมต่อไปจนถึงพารามิเตอร์ของระบบบางอย่าง เฉพาะเมื่อแน่ใจแล้วว่าสถานการณ์เหมาะสม จึงจะติดต่อโครงสร้างพื้นฐานระยะไกลเพื่อดาวน์โหลดโมดูลที่สอง ในหลายกรณี โหลดจะเป็นดังนี้ โดยส่วนใหญ่แล้วโปรแกรมเหล่านี้จะทำงานในหน่วยความจำ ทำให้ใช้พื้นที่บนดิสก์น้อยมาก และทำให้การตรวจสอบทางนิติวิทยาศาสตร์ในภายหลังมีความซับซ้อนยิ่งขึ้น
รหัสที่ดาวน์โหลดในขั้นตอนที่สองนี้ตรงกับ MacSync คือวิวัฒนาการของตระกูล Mac.c รุ่นก่อนหน้าจากการตรวจสอบอิสระพบว่าเอเจนต์นี้พัฒนาขึ้นด้วยภาษาโก และมีขีดความสามารถที่หลากหลายซึ่งนอกเหนือไปจากการขโมยรหัสผ่านเพียงอย่างเดียว โดยเป็นไปตามแนวโน้มของภัยคุกคามสมัยใหม่ที่มุ่งเป้าไปที่ระบบปฏิบัติการ macOS
ยิ่งไปกว่านั้น ผู้โจมตียังปรับแต่งวิธีการของตนให้ดียิ่งขึ้นไปอีก ดาวน์โหลดคำสั่งที่ใช้ในกระบวนการการใช้เครื่องมือต่างๆ เช่น curl ทำได้โดยใช้การรวมพารามิเตอร์ที่ไม่ค่อยพบเห็นบ่อยนัก เช่น การแยกสตริงทั่วไปออกเป็นส่วนๆ -fsSL บนธงเช่น -fL y -sSและรวมตัวเลือกต่างๆ เช่น --noproxy— ด้วยจุดมุ่งหมายเพื่อ การหลีกเลี่ยงกฎการตรวจจับโดยอาศัยรูปแบบที่ซ้ำกัน และปรับปรุงความน่าเชื่อถือของการเชื่อมต่อกับเซิร์ฟเวอร์ของพวกเขา

จากผู้ขโมยข้อมูลสู่แพลตฟอร์มควบคุมระยะไกล
หัวใจสำคัญของ MacSync Stealer นั้นเหนือกว่าโปรแกรมขโมยข้อมูลทั่วไป: การวิเคราะห์ทางเทคนิคอธิบายถึง... ตัวแทนที่มีความสามารถในการสั่งการและควบคุม (C2) อย่างสมบูรณ์เตรียมพร้อมที่จะรักษาการสื่อสารอย่างต่อเนื่องกับทีมที่ได้รับผลกระทบและรับคำแนะนำแบบเรียลไทม์
ในบรรดาหน้าที่ต่างๆ ที่เกี่ยวข้องกับตระกูลนี้ หน้าที่ที่โดดเด่นมีดังต่อไปนี้: การขโมยข้อมูลประจำตัว คุกกี้การท่องเว็บ ข้อมูลบัตรธนาคาร และอื่นๆ กระเป๋าเงินดิจิตอลรวมถึงการขโมยไฟล์ทุกประเภทที่ผู้โจมตีสนใจ การเข้าถึง ข้อมูลที่จัดเก็บไว้ใน macOS Keychain ข้อมูลจากเบราว์เซอร์ เช่น Safari, Chrome หรือ Firefox ถือเป็นเป้าหมายที่น่าดึงดูดอย่างมากสำหรับแคมเปญฉ้อโกงทางการเงินและการจารกรรมข้อมูลขององค์กร
อีกประเด็นที่ละเอียดอ่อนคือความสามารถในการ ติดตั้งโมดูลเพิ่มเติมตามต้องการแนวทางแบบแยกส่วนนี้ทำให้ทีมที่ถูกโจมตีสามารถกลายเป็นเหมือน "มีดพับอเนกประสงค์" ของผู้ไม่หวังดีได้ กล่าวคือ วันนี้อาจเน้นไปที่การรวบรวมรหัสผ่าน และในวันพรุ่งนี้อาจเน้นไปที่การบันทึกการกดแป้นพิมพ์ การเข้ารหัสไฟล์ การเคลื่อนที่ไปมาในเครือข่ายขององค์กร หรือการติดตั้งเครื่องมือการเข้าถึงระยะไกลใหม่ๆ
สำหรับผู้ใช้งานและธุรกิจในสเปนและประเทศอื่นๆ ในยุโรป การเปลี่ยนแปลงจากเพียงแค่ผู้ขโมยข้อมูลไปสู่... แพลตฟอร์มควบคุมระยะไกลที่ยืดหยุ่น นี่แสดงถึงการก้าวกระโดดครั้งสำคัญในระดับความเสี่ยง เครื่อง Mac ที่ติดไวรัสจะไม่ใช่แค่แหล่งข้อมูลที่ถูกขโมยเพียงครั้งเดียวอีกต่อไป แต่จะกลายเป็น... ประตูสู่เครือข่ายองค์กร บริการคลาวด์ หรือระบบที่สำคัญ ซึ่งอุปกรณ์นั้นสามารถเข้าถึงได้
สถานการณ์นี้สอดคล้องกับแนวโน้มที่กว้างขึ้นซึ่งบริษัทด้านความปลอดภัยทางไซเบอร์ต่างๆ สังเกตเห็น: การเพิ่มขึ้นอย่างต่อเนื่องของมัลแวร์ขโมยข้อมูลและโทรจันแบบโมดูลาร์ที่มุ่งเป้าไปที่ระบบปฏิบัติการ macOSปัจจัยขับเคลื่อนหลักมาจากการที่อุปกรณ์ของ Apple มีส่วนแบ่งทางการตลาดเพิ่มมากขึ้น และลักษณะทางเศรษฐกิจของผู้ใช้ Apple ซึ่งทำให้พวกเขากลายเป็นเป้าหมายที่น่าดึงดูดเป็นพิเศษสำหรับการฉ้อโกงทางออนไลน์

การตอบสนองของแอปเปิลและข้อจำกัดของการป้องกันอัตโนมัติใน macOS
หลังจากได้รับคำเตือนจาก Jamf Threat Labs และบริษัทรักษาความปลอดภัยอื่นๆ Apple ได้เพิกถอนใบรับรองการลงนามรหัสที่เชื่อมโยงกับ Team ID ที่ใช้ในแคมเปญ MacSync Stealer แล้วด้วยมาตรการนี้ ระบบปฏิบัติการจะหยุดเชื่อถือแอปพลิเคชันที่ลงนามด้วยตัวระบุนั้น และจะบล็อกเวอร์ชันใหม่ที่พยายามใช้ตัวระบุนั้นเพื่อเผยแพร่ซอฟต์แวร์ที่เป็นอันตราย
ในขณะเดียวกัน บริษัทก็ได้ปรับปรุงข้อมูลของตนด้วย กลไกการป้องกันภายใน เช่น XProtect และ Gatekeeperด้วยกฎการตรวจจับใหม่และรายการแฮชและลายเซ็นที่รู้จัก ใน macOS เวอร์ชันปัจจุบัน บัญชีดำเหล่านี้จะได้รับการอัปเดตบ่อยครั้งโดยไม่ต้องมีการแทรกแซงจากผู้ใช้ ดังนั้นจึงเป็นสิ่งสำคัญ หมั่นอัปเดตระบบให้ทันสมัยอยู่เสมอ และติดตั้งการอัปเดตที่มีอยู่เพื่อรับประโยชน์จากการแก้ไขข้อบกพร่องและการปรับปรุงเหล่านั้น
ถึงกระนั้น ผู้เชี่ยวชาญยังคงยืนยันว่ากรณี MacSync Stealer แสดงให้เห็นถึง... แนวโน้มทั่วไปของมัลแวร์สำหรับ macOSผู้โจมตีพยายามมากขึ้นเรื่อยๆ แปลงโค้ดของคุณให้เป็นไฟล์ปฏิบัติการที่ลงนามและรับรองโดยทนายความเพื่อให้แอปพลิเคชันเหล่านั้นดูเหมือนถูกต้องตามกฎหมายและน่าเชื่อถืออย่างสมบูรณ์ หากทำได้เช่นนี้ โอกาสที่ผู้ใช้จะได้รับคำเตือนอย่างชัดเจนก็จะลดลงอย่างมาก
รายงานจาก Jamf และบริษัทอื่นๆ ชี้ให้เห็นว่า แม้ว่า Apple จะเพิกถอนใบรับรองที่ถูกบุกรุกแล้วก็ตาม อาชญากรไซเบอร์สามารถลงทะเบียนรหัสผู้พัฒนาใหม่และใช้กลยุทธ์เดิมซ้ำได้โดยการปรับเปลี่ยนรายละเอียดเล็กๆ น้อยๆ เพื่อหลีกเลี่ยงกฎที่เพิ่มเข้ามาใหม่ เกมไล่จับนี้บังคับให้ระบบป้องกันพื้นฐานของ macOS ต้องเสริมด้วยชั้นการป้องกันเพิ่มเติม
บริบทนี้ตอกย้ำความคิดที่ว่า ความปลอดภัยไม่สามารถขึ้นอยู่กับการป้องกันอัตโนมัติเพียงอย่างเดียวได้แม้ว่า Gatekeeper, XProtect และกระบวนการรับรองความถูกต้องจะยกระดับมาตรฐานขึ้นอย่างมาก แต่การโจมตีอย่างเช่น MacSync Stealer แสดงให้เห็นว่ากลไกความไว้วางใจสามารถถูกนำมาใช้โจมตีผู้ใช้ได้เช่นกัน เมื่อมีคนแอบแทรกแอปของตนเข้าไปในกระบวนการตรวจสอบความถูกต้อง

ผลกระทบต่อผู้ใช้ Mac ในสเปนและยุโรป และแนวทางปฏิบัติที่ดีที่สุดสำหรับการป้องกัน
การขยายตัวของ Mac ใน สำนักงาน มหาวิทยาลัย และบ้านเรือนในสเปนและประเทศอื่นๆ ในยุโรป ระบบปฏิบัติการ macOS กลายเป็นเป้าหมายที่น่าดึงดูดใจมากขึ้นสำหรับกลุ่มอาชญากร มันไม่ใช่แพลตฟอร์มเฉพาะกลุ่มอีกต่อไปแล้ว องค์กรต่างๆ จำนวนมากขึ้นเรื่อยๆ กำลังรวม macOS เข้ากับโครงสร้างพื้นฐานของตน ทำให้ภัยคุกคามอย่าง MacSync Stealer กลายเป็นปัญหาใหญ่ในภูมิภาคนี้
ผู้เชี่ยวชาญแนะนำให้เสริมสร้างทั้งทักษะทางเทคนิคและนิสัยประจำวัน ขั้นตอนแรกที่ดูเหมือนง่ายแต่สำคัญมากคือ หมั่นอัปเดต macOS และแอปให้เป็นเวอร์ชันล่าสุดอยู่เสมอ และดำเนินการ การสำรองข้อมูลปกติเนื่องจาก Apple มักจะออกลายเซ็นและกฎการบล็อกใหม่ๆ สำหรับภัยคุกคามประเภทนี้อยู่บ่อยครั้ง การเพิกเฉยต่อการอัปเดตความปลอดภัยจึงเปิดช่องให้ภัยคุกคามรูปแบบต่างๆ ที่ได้รับการบันทึกและแก้ไขไปแล้วเข้ามาได้อีก
ยังเน้นย้ำถึงความสำคัญของ จำกัดการติดตั้งซอฟต์แวร์เฉพาะจาก Mac App Store หรือจากนักพัฒนาที่มีชื่อเสียงเท่านั้นแม้ว่าตัวติดตั้งจะดูเหมือนมีลายเซ็นและได้รับการรับรองแล้ว แต่ฉลากนั้นก็ไม่ใช่หลักประกันความปลอดภัยอย่างสมบูรณ์อีกต่อไป ดังที่กรณีนี้แสดงให้เห็น การดาวน์โหลดแอปพลิเคชันจากลิงก์ที่ได้รับผ่านอีเมล ข้อความ หรือเว็บไซต์ที่ไม่น่าเชื่อถือ จะเพิ่มความเสี่ยงต่อการติดไวรัสอย่างมาก
ชิ้นสำคัญอีกชิ้นหนึ่งคือ โปรดตรวจสอบสิทธิ์ที่แต่ละแอปพลิเคชันร้องขออย่างละเอียดการเข้าถึงคีย์เชน เอกสารของผู้ใช้ ประวัติการเข้าชมเว็บไซต์ หรือคุณสมบัติการเข้าถึงต่างๆ เป็นสิทธิ์ที่ควรให้แต่จำกัด โดยเฉพาะอย่างยิ่งเมื่อใช้โปรแกรมยูทิลิตี้ฟรีที่มีที่มาน่าสงสัย มัลแวร์หลายชนิดประสบความสำเร็จในการโจมตีโดยอาศัยจุดนี้เป็นหลัก การอนุญาตสิทธิ์มากเกินไปซึ่งผู้ใช้ยอมรับโดยไม่ได้ตรวจสอบ.
ในสภาพแวดล้อมการทำงานระดับมืออาชีพ โดยเฉพาะอย่างยิ่งภายในสหภาพยุโรป แนะนำให้เสริมการป้องกันของ Apple ด้วย โซลูชันด้านความปลอดภัยสำหรับ macOS โดยเฉพาะเครื่องมือ EDR และนโยบายการดาวน์โหลดและติดตั้งซอฟต์แวร์ที่ชัดเจนนั้นมีความสำคัญอย่างยิ่ง มาตรการเหล่านี้มีความเกี่ยวข้องเป็นพิเศษกับบริษัทที่อยู่ภายใต้กฎระเบียบด้านการคุ้มครองข้อมูล ซึ่งเหตุการณ์การขโมยข้อมูลประจำตัวหรือการรั่วไหลของข้อมูลอาจนำไปสู่บทลงโทษและการสูญเสียความไว้วางใจ

ทุกสิ่งที่เกี่ยวข้องกับ MacSync Stealer แสดงให้เห็นถึงขอบเขตของเรื่องนี้ มัลแวร์สำหรับ Mac ไม่ใช่เรื่องแปลกอีกต่อไปแล้วผู้โจมตีอาศัยไฟล์ปฏิบัติการที่ลงนามและรับรองแล้ว ขยายอิมเมจดิสก์ด้วยไฟล์ล่อ ดาวน์โหลดเพย์โหลดขั้นที่สองจากเซิร์ฟเวอร์ระยะไกล และติดตั้งเอเจนต์ที่สามารถขโมยข้อมูลและควบคุมคอมพิวเตอร์จากระยะไกลได้ ในสถานการณ์นี้ แนวคิดเก่าที่ว่า "Mac ปลอดไวรัส" นั้นล้าสมัยไปแล้วอย่างแน่นอน และการป้องกันในปัจจุบันเกี่ยวข้องกับการรวมระบบป้องกันดั้งเดิมของ Apple เข้ากับ... แนวทางการใช้งานที่ดีและการตรวจสอบอย่างต่อเนื่อง เพื่อป้องกันไม่ให้คอมพิวเตอร์ของเรากลายเป็นจุดอ่อนที่สุดในห่วงโซ่