Geri ihraç edilen sistemlere arka kapı erişim sağlamak için görsel bir stüdyo güncellemesi olarak yayılan yeni bir pas tabanlı macOS kötü amaçlı yazılım, meşhur ALPHV/Blackcat fidye yazılımı çetesine bağlı altyapı kullanır.
Arka kapıyı teslim eden kampanya, en az Kasım 2023'ten beri başladı ve hala kötü amaçlı yazılımların daha yeni varyantlarını dağıtmaya devam ediyor.
Pust ile yazılan kötü amaçlı yazılım, Rustdoor olarak izleyen siber güvenlik şirketi Bitdefender'daki araştırmacılar, Intel tabanlı (x86_64) ve ARM (Apple Silikon) mimarileri üzerinde çalışabilir.
Rustoor'u analiz ederken, Bitdefender'daki kötü amaçlı yazılım araştırmacıları, kötü amaçlı yazılımın dört komut ve kontrol (C2) sunucusu ile iletişim kurduğunu keşfetti.
Tehdit istihbarat verilerine bakıldığında, analistler, üçünün potansiyel olarak bir ALPHV/Blackcat bağlı kuruluşundan fidye yazılımı saldırılarına bağlı saldırılarda kullanıldığını buldular.
Bununla birlikte, araştırmacılar bunun Rustoor kullanımını belirli bir tehdit oyuncusu ile güvenle ilişkilendirmek için yetersiz kanıt olduğunu ve "eserler ve IOC'lerin [uzlaşma göstergeleri] Blackbasta ve Alphv/Blackcat fidye yazılım operatörleri ile olası bir ilişki olduğunu düşündüğünü" vurguluyor.
Siber suçlular, altyapılarını seçme konusunda daha az özgürlüğe sahipken ve anonimlik sağlayan ve yasadışı faaliyetleri göz önünde bulunduran ev sahipliği yapan hizmetlerle sınırlı olmaları ile, birden fazla tehdit aktörünün saldırılar için aynı sunucuları kullanması yaygındır.
MacOS sistemi için şifrelemeler var olsa da, Aralık 2022'den önce oluşturulan Lockbit'ten Apple M1 için inşa edilirken, fidye yazılımlarının Apple'ın işletim sistemine saldırdığı zamanında bir kamu raporu yok.
Çoğu işlem, kurumsal ortamlar olarak Windows ve Linux sistemlerini hedefler. Bu işletim sistemlerini çalıştıran sunucular kullanır.
Rustdoor, bu yıl 31 Ağustos'ta durdurulacak olan MacOS platformu için Microsoft'un MacOS platformu için Mac için Visual Studio için bir güncelleyici olarak dağıtılıyor.
MacOS Backdoor, 'ZSHRC2', 'Önizleyiciler', '' VisualSTudioupDater ',' 'VisualSTudioupdating,' 'VisualStudioupdate,' ve 'Do_not_run_chromeupdates' dahil olmak üzere birden fazla ad altında teslim edilir.
Bitdefender'a göre, kötü amaçlı yazılım aktif dağıtım altındadır ve en az üç aydır tespit edilmemiştir.
Araştırmacılar, hem x86_64 intel hem de ARM mimarileri için Mach-O dosyaları içeren ancak uygulama paketleri veya disk görüntüsü gibi tipik üst dosyalarda bir araya gelmeyen yağlı yazılımların üç versiyonunu keşfettiler.
Bitdefender, bu atipik dağıtım yönteminin kampanyanın dijital ayak izini ve güvenlik ürünlerinin arka kapıyı şüpheli olarak işaretleme olasılığını azalttığını söylüyor.
Bu hafta bir raporda, araştırmacılar Rustoor'un tehlikeye atılan sistemi kontrol etme ve verileri dışarı atma komutlarına sahip olduğunu ve sistem dosyalarını değiştirerek cihazda devam edebileceğini söylüyor.
Bir sistemi enfekte ettikten sonra, kötü amaçlı yazılım, kayıt, görev yürütme ve veri eksfiltrasyonu için belirli uç noktalar kullanarak komut ve kontrol (C2) sunucuları ile iletişim kurar.
Kötü amaçlı yazılım tarafından desteklenen komutlar şunları içerir:
Arka kapı, yürütülmesini belirli zamanlarda veya kullanıcı oturum açtığında planlamak için cron işlerini ve lansmanları kullanır, böylece sistem yeniden başlatılmasından sağlandığından emin olur.
Ayrıca, yeni terminal oturumlarında yürütülmesi için ~/.ZSHRC dosyasını değiştirir veya meşru uygulamalar ve kullanıcı etkinlikleri ile karışmasına yardımcı olan sistem komutlarıyla dock'a ekler.
Bitdefender, Ekim 2023'ten bu yana görülen en eski olan Rustoor'un en az üç çeşidi olduğunu belirtiyor.
Bir sonraki 22 Kasım'da görüldü ve 30 Kasım'da gözlemlenen güncellenmiş bir sürümden önce gelen ve "karmaşık bir JSON konfigürasyonu ve belirli uzantıları olan dosyaların sunulması için kullanılan gömülü bir Apple betiği" ni içeren bir test versiyonu gibi görünüyordu.
Araştırmacılar, keşfedilen dört komut ve kontrol sunucusu için ikili dosyalar, alan adları ve URL'ler içeren Rustdoor için bilinen uzlaşma göstergelerinin bir listesini sunar.
MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı
Fidelity National Financial: Hackerlar 1,3 milyon kişinin verilerini çaldı
MGM Casino'nun ESXI sunucularının fidye yazılımı saldırısında şifrelendiği iddia ediliyor
Ransomware'de Hafta - 22 Aralık 2023 - Blackcat Hacked
FBI, Blackcat Fidye Yazılımı İşlemini Keser, Şifreleme Aracı Oluşturur
Kaynak: Bleeping Computer