Yeni Realst MacOS Kötü Yazılım Kripto para birimi cüzdanlarınızı çalıyor

3 yıl önce

"Realst" adlı yeni bir MAC kötü amaçlı yazılım, Apple bilgisayarları hedefleyen büyük bir kampanyada kullanılmaktadır ve en son varyantlarından bazıları hala geliştirilmekte olan MacOS 14 Sonoma desteği de dahil olmak üzere.

İlk olarak güvenlik araştırmacısı IAMDeadlyz tarafından keşfedilen kötü amaçlı yazılım, Brawl Earth, Wildworld, Dawnland, Destruction, Evolion, Pearl, Sürüngenlerin Olymp ve Saintlegend gibi isimler kullanarak hem Windows hem de MacOS kullanıcılarına sahte blockchain oyunları şeklinde dağıtılır.

Bu oyunlar, sahte oyun istemcisini ilişkili web sitelerinden indirmek için gerekli erişim kodlarını paylaşmak için doğrudan mesajlar kullanan tehdit aktörleri ile sosyal medyada tanıtılır.

Erişim kodları, tehdit aktörlerinin hedeflemek istediklerini incelemelerine ve kötü niyetli davranışları ortaya çıkarmak isteyen güvenlik araştırmacılarından kaçınmasına izin verir.

Gerçekte, oyun yükleyicileri cihazları Windows'ta Redline Stealer ve MacOS'ta Realst gibi bilgi çalan kötü amaçlı yazılımlarla bulaşır. Bu tür kötü amaçlı yazılımlar, kurbanın web tarayıcılarından ve kripto para birimi cüzdan uygulamalarından veri çalacak ve bunları tehdit aktörlerine geri gönderecektir.

Sentinelone, iamdeadlyz tarafından bulunan, macOS sürümlerine odaklanan Realst kötü amaçlı yazılımın 59 Mach-O örneğini analiz etti ve birkaç farklı farklılık buldu.

Bu, araştırmacıların aktif ve hızlı bir gelişme işareti olan MacOS kötü amaçlı yazılımının 16 varyantını tanımlamalarına izin verdi.

Sahte oyunu tehdit oyuncusu sitesinden indirirken, işletim sistemlerine bağlı olarak Windows veya MacOS kötü amaçlı yazılım sunulacak.

Windows kötü amaçlı yazılım genellikle Redline Stealer'dır, ancak bazen rakun stealer ve asyncrat gibi diğer kötü amaçlı yazılımlardır.

MAC kullanıcıları için siteler, Mac cihazlarını PKG yükleyicileri veya kötü amaçlı Mach-O dosyaları içeren ancak gerçek oyunlar veya diğer tuzak yazılımı içeren DMG disk dosyaları olarak hedefleyen RealSt Info-Dester kötü amaçlı yazılımları dağıtacaktır.

"Game.py" dosyası, platformlar arası bir Firefox Infostealer'dır ve "installer.py", "ChainBreaker" dir.

Sentinelone, bazı örneklerin güvenlik araçlarından algılamayı atlamak için geçerli (şimdi iptal edilmiş) Apple geliştirici kimlikleri veya geçici imzalar kullanılarak kodlandığını buldu.

Sentinelone tarafından analiz edilen 16 farklı Realst varyantının tümü, farklı API çağrı setleri kullanmasına rağmen, form ve işlev bakımından oldukça benzerdir.

Her durumda, kötü amaçlı yazılım Firefox, Chrome, Opera, Brave, Vivaldi ve Telegram uygulamasını hedefler, ancak analiz edilen Realst örneklerinin hiçbiri Safari'yi hedeflemez.

Raporda, "Çoğu varyant, kullanıcının şifresini OSascript ve Applescript Sahtekarlığı aracılığıyla almaya çalışıyor ve ana cihazın Sysctl -n hw.model aracılığıyla sanal bir makine olmadığını kontrol ederek temel oluşturmaya çalışıyor."

"Toplanan veriler, kötü amaçlı yazılımların sürümüne bağlı olarak birkaç konumdan birinde görünebilen" Data "adlı bir klasöre bırakılır: kullanıcının ana klasöründe, kötü amaçlı yazılımların çalışma dizininde veya üst oyundan adlandırılan bir klasörde."

16 farklı varyant, özelliklerine göre dört ana aileye, yani A, B, C ve D.

Dolaşımdaki en fazla numuneye sahip A Family A, kurbanı yönetici şifrelerini bir iletişim kutusuna yazmaya kandırmak için "Applescript Sahtekarlığı" kullanır.

A Family A'ya benzer ve ayrıca şifre sahte kullanma kullanır, ancak basit statik tespitten kaçınmak için ilgili dizeleri daha küçük birimlere böler.

C Family C ayrıca ikili içindeki Chainbreaker'a bir referansa sahiptir, bu da sistemin anahtarlık veritabanından veri çıkarmasına izin verir.

Son olarak, A Family D, kurbanı anahtarlıkta depolanan kaydedilmiş kimlik bilgilerini dökmek için kullanılan şifrelerini girmesini istemek için terminal penceresini kullanır.

Bazı durumlarda, D, sistemde yönetici ayrıcalıkları kazanmak ve anahtarlıktan kimlik bilgilerini dökmek için kullanılan Python şifreleme kütüphanesi "Pycryptodome" yüklemek için edinilen parolayı kullanır.

A, B ve D ailelerinden gelen örneklerin yaklaşık% 30'u, yaklaşan MacOS 14 Sonoma'yı hedefleyen dizeler içermektedir.

Bu dizelerin varlığı, kötü amaçlı yazılım yazarlarının zaten Apple'ın yakında çıkacak olan masaüstü işletim sistemi sürümü için hazırlandığını ve Realst'in beklendiği gibi çalışmasını sağladığını gösteriyor.

MacOS kullanıcılarına Blockchain oyunlarında dikkatli olmaları tavsiye edilir, çünkü Realst dağıtanlar, yanlış bir meşruiyet görüntüsü oluşturmak için Discord kanalları ve "doğrulanmış" Twitter hesaplarını kullanırlar.

Ayrıca, bu oyunlar özellikle kripto para birimi kullanıcılarını hedefledikçe, ana hedefin kripto cüzdanları ve içindeki fonları çalması ve maliyetli saldırılara yol açması muhtemeldir.

Info-Renting kötü amaçlı yazılım tarafından çalınan 400.000'den fazla kurumsal kimlik bilgisi

Windows kötü amaçlı yazılım yüklemek için kullanılır.

Apple, IMessage aracılığıyla Üçgenleme Casus Yazılımını Dağıtarak Sıfır Günlerini Düzeltiyor

Info-Resting kötü amaçlı yazılım aracılığıyla çalınan 100.000'den fazla ChatGPT hesabı

Sahte Linux güvenlik açığı istismarını bırakır Veri çalma kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts