Kuzey Koreli bilgisayar korsanları kripto firmalarına karşı yeni macOS kötü amaçlı yazılım kullanıyor

1 yıl önce

Kuzey Kore tehdit oyuncusu Bluenoroff, macOS sistemleri için yeni bir çok aşamalı kötü amaçlı yazılımla kripto ile ilgili işletmeleri hedefliyor.

Araştırmacılar, kampanyayı gizli risk olarak adlandırıyor ve kurbanları kripto para birimi sektöründeki en son etkinlik hakkında sahte haberler paylaşan e -postalarla çektiğini söylüyorlar.

Bu saldırılarda konuşlandırılan kötü amaçlı yazılım, MacOS üzerinde işletim sisteminin en son sürümlerinde herhangi bir uyarıyı tetiklemeyen yeni bir kalıcılık mekanizmasına dayanır ve böylece tespit edilir.

Bluenoroff, kripto para hırsızlığı ile bilinir ve geçmişte macOS'u hedef aldı ve 'Objcshellz' adlı bir yük kötü amaçlı yazılım kullanarak uzlaşmış MAC'lerde uzak kabuklar açtı.

Saldırılar, kripto ile ilişkili haberler ve konular içeren bir kimlik avı e-postasıyla başlar ve güvenilirlik katmak için bir kripto para birimi etkileyicisi tarafından iletilmiş gibi görünmektedir.

Mesaj, bilgi parçasıyla ilgili bir PDF okumak için bir bağlantı ile birlikte gelir, ancak saldırganlar tarafından kontrol edilen "delphidigital [.] Org" alanına işaret eder.

Sentinellabs araştırmacılarına göre, "URL şu anda zaman içinde farklı başlıklara sahip Bitcoin ETF belgesinin iyi huylu bir formuna hizmet ediyor", ancak bazen yeni bitcoin fiyatının arkasında gizli risk olarak adlandırılan kötü niyetli bir uygulama paketinin ilk aşamasına hizmet ediyor. uygulama'.

Araştırmacılar, gizli risk kampanyası için tehdit oyuncusunun Teksas Üniversitesi'nden gerçek bir akademik makalenin bir kopyasını kullandığını söylüyor.

İlk aşama, Apple'ın iptal ettiği geçerli bir Apple geliştirici kimliği olan "Avantis Regtech Private Limited (2S8XHJ7948) kullanılarak noter tasdikli bir damlaçi uygulamasıdır.

Droper yürütüldüğünde, bir Google Drive bağlantısından bir tuzak PDF indirir ve kurbanı rahatsız etmek için varsayılan PDF görüntüleyicisinde açar. Bununla birlikte, arka planda, bir sonraki aşama yükü "Matuaner [.] Com" den indirilir.

Özellikle, bilgisayar korsanları uygulamanın bilgisini manipüle ettiler. Plist 'Dosya, saldırgan kontrollü alana güvensiz HTTP bağlantılarına izin vererek, aslında Apple'ın APP Transport Güvenlik Politikalarını geçersiz kılar.

"Büyüme" olarak adlandırılan ikinci aşama yük, sadece Rosetta Emülasyon Çerçevesine sahip Intel ve Apple Silikon cihazlarında bir x86_64 Mach-O ikili çalışır.

Kullanıcının ana dizininde gizlenmiş ve ZSH oturumları sırasında yüklenen ".ZShenv" yapılandırma dosyasını değiştirerek sistemde kalıcılık sağlar.

Kötü amaçlı yazılım, başarılı enfeksiyon ve kalıcılığı işaretlemek için / tmp / dizinine gizli bir "dokunmatik dosya" yükler ve yükün yeniden başlatma ve kullanıcı oturumlarında etkin kalmasını sağlar.

Bu yöntem, MacOS 13 ve sonraki sürümlerinde tanıtılan kalıcılık algılama sistemlerini atlamayı mümkün kılar, bu da kullanıcıları sistemlerine yüklendiğinde bildirimler aracılığıyla uyarır.

Sentinellabs, "Ana bilgisayarın kötü niyetli bir ZShenv dosyasıyla enfekte edilmesi, daha güçlü bir kalıcılık biçimi sağlar."

"Bu teknik bilinmemekle birlikte, ilk kez kötü amaçlı yazılım yazarları tarafından vahşi doğada kullanıldığını gözlemledik."

Sistemde yuvalandıktan sonra, arka kapı komut ve kontrol (C2) sunucusuna bağlanır ve her 60 saniyede bir yeni komutları kontrol eder. Bunun için kullanılan kullanıcı ajanı dizesi daha önce 2023'te Bluenoroff'a atfedilen saldırılarda görülmüştür.

Gözlemlenen komutlar, dosyaları manipüle etmek veya eklemek için kabuk komutlarını çalıştırmak veya çıkmak veya çıkış yapmak (işlemi durdur) ek yükleri indirmek ve yürütmek içindir.

Sentinellabs, "gizli risk" kampanyasının son 12 aydır sürdüğünü, diğer DPRK hack'lerinin girdiği sosyal medyada tipik "tımar" ı içermeyen daha doğrudan kimlik avı yaklaşımını izlediğini söylüyor.

Araştırmacılar ayrıca, Bluenoroff'un yeni Apple geliştirici hesapları tedarik etmek ve yüklerini MacOS bekçisini atlamak için noterlenmiş hale getirmek için tutarlı bir yetenek gösterdiğini belirtiyor.

Govt Network'teki Sophos Güvenlik Duvarı Hackinde Kullanılan Özel "Cugmy Keçi" Kötü Yazılım

Linux kötü amaçlı yazılım “perfctl” yıllarca süren kriptominasyon kampanyasının arkasında

Yeni Romcom kötü amaçlı yazılım varyantı 'Snipbot' Veri hırsızlığı saldırılarında tespit edildi

Yeni VO1D kötü amaçlı yazılım 1,3 milyon Android akış kutusuna bulaştı

Microsoft, macOS uygulaması donmalarına neden olan onedrive sorununu araştırıyor

Kaynak: Bleeping Computer

More Posts