Bilgisayar korsanları, kötü amaçlı komut dosyalarını gizleyen DNS kayıtları aracılığıyla MacOS kullanıcılarına bilgi çalma kötü amaçlı yazılımları sunmak için gizli bir yöntem kullanıyor.
Kampanya, MacOS Ventura ve daha sonra kullanıcılarına yönelik görünüyor ve bir Truva atı içeren PKG dosyaları olarak yeniden paketlenmiş çatlak uygulamalara güveniyor.
Siber güvenlik şirketindeki araştırmacılar Kaspersky kampanyayı keşfetti ve enfeksiyon zincirinin aşamalarını analiz etti.
Mağdurlar, indirdikleri çatlak uygulama için bir aktivatör olduğunu varsayarak, / uygulamalar / klasöre yerleştirmek için yükleme talimatlarını takip ettikten sonra kötü amaçlı yazılımları indirir ve yürütürler.
Bu, yönetici şifresini isteyen sahte bir aktivatör penceresi açar.
İzin verildiğinde, kötü amaçlı yazılım, 'yetkilendirme executewithprivileges' işlevi aracılığıyla bir 'araç' yürütülebilir (mach-o) çalıştırır ve daha sonra sistemde Python 3'ü kontrol eder ve mevcut değilse yükler, işlemi "uygulama yaması" gibi hale getirir.
Ardından, kötü amaçlı yazılım, ihlal edilen cihazda keyfi komutları çalıştırabilen baz 64 kodlu bir Python komut dosyası almak için "Apple-Health [.] Org" adlı bir sitede komut ve kontrol (C2) sunucusuyla temasa geçer.
Araştırmacılar, saldırganın C2 sunucusuna doğru URL adresinden iletişim kurmak için ilginç bir yöntem kullandığını buldular: iki sabit listeden kelimeler ve üçüncü seviye alan adı olarak beş harfli rastgele beş harf dizisi.
"Bu URL ile örnek, etki alanı için bir txt kaydı almak için bir DNS sunucusuna istekte bulundu" - Kaspersky
Bu yöntemi kullanarak, tehdit oyuncusu etkinliğini trafiğin içinde gizleyebildi ve DNS sunucusundan TXT kayıtları olarak gizlenen Python komut dosyası yükünü indirebildi ve bu normal istekler olarak görünecekti.
DNS sunucusundan gelen yanıt, her biri Python komut dosyasını içeren AES ile şifreli bir mesajın baz64 kodlu bir parçası olmak üzere üç TXT kaydı içeriyordu.
Bu ilk Python komut dosyası, arka kapı erişimi sağlayan başka bir Python komut dosyası için bir indirici görevi gördü, enfekte sistem hakkında işletim sistemi sürümü, dizin listeleri, yüklü uygulamalar, CPU türü ve harici IP adresi gibi bilgileri iletti.
'Tool' yürütülebilir dosyası ayrıca sistem yeniden başlatmaları arasındaki komut dosyası için kalıcılık oluşturmak için /library/launchagents/launchagent .. plist 'olarak değiştirilir.
Kaspersky, incelemeleri sırasında C2'nin arka kapı komut dosyasının yükseltilmiş sürümlerini döndürdüğünü, sürekli gelişimi gösterdiğini, ancak komut yürütmeyi gözlemlemediğini, bu nedenle bu henüz uygulanmamış olabileceğini belirtiyor.
İndirilen komut dosyası ayrıca Bitcoin Core ve Exodus cüzdanlarının varlığı açısından enfekte sistemi kontrol eden iki işlev içerir; Bulunursa, bunları 'Apple-Analyzer [.] Com.'
Bağlı cüzdanlar, saldırganın C2 sunucusuna tohum ifadesini, şifreyi, adını ve dengesini gönderen kod içerir.
Cüzdan uygulaması beklenmedik bir şekilde cüzdan detaylarını tekrar girmeyi ve bu bilgileri sağlamayı, cüzdanlarını boşaltma riskini oluştururken şüphelenmeyen kullanıcılar.
Kaspersky araştırmacıları, bu kampanya için kullanılan çatlak uygulamaların (raporlarında uzlaşma göstergeleri olarak mevcut) "kötü niyetli aktörlerin kullanıcıların bilgisayarlarına ulaşmasının en kolay yollarından biri olduğunu" söylüyor.
Kötü amaçlı yazılım sunmak için çatlak uygulamaları olan kullanıcıları aldatmak ortak bir saldırı caddesi olmasına rağmen, Kaspersky'nin analiz ettiği kampanya, tehdit aktörlerinin bir alan txt kaydında bir alan txt kaydında gizlemek gibi yeni yollar bulmak için yeterince ustaca olduğunu gösteriyor. Dns sunucusu.
Apple, bu yıl saldırılarda kullanılan ilk sıfır gün hatasını düzeltiyor
MacOS Info-Starers, XPROTECT Tespitinden Kaçmak İçin Hızlı Gelişiyor
Atomic Stealer Malware MacOS'u sahte tarayıcı güncellemeleri aracılığıyla vurur
Büyüleyici kedi hackerları macOS için yeni 'Noknok' kötü amaçlı yazılım kullanıyor
ISHutDown komut dosyaları iPhone'unuzda iOS Spyware'i algılamaya yardımcı olabilir
Kaynak: Bleeping Computer