Підписуйтеся на наш телеграм канал!
Дослідники виявили нову шпигунську загрозу для користувачів macOS
Фахівці Bitdefender виявили набір шкідливих програм, націлених на шпигунство за користувачами macOS-пристроїв. Спеціалісти з безпеки проаналізували 4 різні зразки шкідливого ПЗ, які були завантажені на VirusTotal невідомою жертвою.
“На даний момент ці зразки майже не виявляються і про них є дуже мало інформації”, - заявили дослідники Bitdefender. Частина знайдених зразків є бекдорами на основі Python, призначеними для атаки на системи Windows, Linux та macOS. Корисні навантаження шкідників отримали загальну назву JokerSpy. Найнебезпечнішою виявилась варіація шкідливості під macOS.
Перший компонент шкідливого ПЗ має назву «shared.dat». Після запуску він перевіряє операційну систему та встановлює зв’язок із віддаленим сервером для отримання коректної версії корисного навантаження, а також додаткових інструкцій щодо виконання.
На пристроях з macOS вміст у кодуванні Base64, отриманий з сервера, записується у файл з ім’ям “/Users/Shared/AppleAccount.tgz”, який потім розпаковується і запускається як додаток “/Users/Shared/TempUser/AppleAccountAssistant.app”.
Другий компонент є потужним бекдором, файлом з міткою «sh.py». Він має широкий набір можливостей для збору метаданих системи, видалення файлів, а також виконання довільних команд.
Основна мета компонента полягає у перевірці необхідних дозволів перед включенням безпосередньо шпигунського компонента. Зв’язок компонентів зі шпигунським ПЗ випливає з шляху, ідентифікованого у вмісті файлу, «/Users/joker/Downloads/Spy/XProtectCheck/».
Особи зловмисників, які стоять за шкідливим ПЗ, поки що невідомі. Наразі також незрозуміло, як хакерам вдається отримати початковий доступ і чи включає він елементи соціальної інженерії або спеціалізованої розсилки фішингу. Користувачам macOS рекомендують бути пильними і не завантажувати підозрілі програми з неофіційних джерел.
Нагадаємо — наприкінці квітня дослідники виявили нове шкідливе ПЗ для крадіжки інформації з macOS-пристроїв під назвою «Atomic» (також відоме як «AMOS»), що активно поширюється через приватні Telegram-канали за підписку в розмірі 1000 доларів на місяць.