Фирма по кибербезопасности предупреждает, что пользователи Macbook Crypto стали объектом продвинутой вредоносной атаки

В быстро растущей криптоиндустрии широкое распространение криптовалют привлекло не только законных пользователей, но и киберпреступников, стремящихся использовать уязвимости.

Недавние выводы компании по кибербезопасности «Касперский» пролили свет на сложную вредоносную атаку, нацеленную на пользователей Macbook в криптопространстве.

Сбор конфиденциальных данных с зараженных систем Mac

Эксперты «Лаборатории Касперского» обнаружили, что злоумышленники перепаковали предварительно взломанные приложения в файлы Package (PKG) — тип формата файлов, обычно используемый на Macbooks, — и внедрили троянский прокси-сервер и постустановочный скрипт.

Нагруженные вредоносным ПО приложения распространялись в основном по каналам пиратского программного обеспечения. Когда пользователи пытались установить взломанные приложения, они по незнанию запускали процесс заражения.

Для обмана пользователей зараженный установочный пакет отображал окно с инструкциями по установке, в которых предлагалось скопировать приложение в каталог /Applications/ и запустить приложение под названием «Активатор».

Хотя на первый взгляд Activator кажется простым, он предлагал пользователям ввести пароль, фактически предоставляя права администратора вредоносного ПО.

При запуске вредоносная программа проверяла систему на наличие установленной копии языка программирования Python 3 и, если она отсутствует, устанавливала ранее скопированную версию Python 3 из каталога операционной системы Macbook.

Затем вредоносная программа «исправила» загруженное приложение, сравнив измененный исполняемый файл с последовательностью, жестко запрограммированной внутри Activator. Если совпадение было обнаружено, вредоносная программа удаляла начальные байты, в результате чего приложение казалось пользователю взломанным и работоспособным. Однако истинные намерения злоумышленников стали очевидны, когда вредоносное ПО запустило свою основную полезную нагрузку.

Зараженный образец установил связь с сервером управления и контроля (C2), сгенерировав уникальный унифицированный указатель ресурсов (URL) или веб-адрес с помощью комбинации жестко закодированных слов и случайного доменного имени третьего уровня.

Этот метод позволил вредоносному ПО скрыть свою деятельность в рамках обычного трафика DNS-сервера, обеспечив загрузку полезной нагрузки.

Расшифрованный скрипт, полученный с сервера C2 — удаленного сервера или инфраструктуры, используемой киберпреступниками для контроля и управления своими вредоносными программами или операциями ботнетов, — показал, что вредоносное ПО действовало, выполняя произвольные команды, полученные от сервера. Эти команды часто доставлялись в виде сценариев Python в кодировке Base64.

Кроме того, вредоносная программа собирала конфиденциальную информацию из зараженной системы, включая версию операционной системы, пользовательские каталоги, список установленных приложений, тип процессора и внешний IP-адрес. Собранные данные затем были отправлены обратно на сервер.

Кампания по вредоносному ПО нацелена на приложения криптокошельков

При анализе вредоносной кампании Касперский заметил, что сервер C2 во время расследования не возвращал никаких команд и в конечном итоге перестал отвечать.

Однако последующие попытки загрузить скрипт Python третьего этапа привели к обнаружению обновлений в метаданных скрипта, что указывает на продолжающуюся разработку и адаптацию операторами вредоносного ПО.

Кроме того, вредоносное ПО содержало функции, специально нацеленные на популярные приложения криптокошельков, такие как Exodus и Bitcoin-Qt.

Если эти приложения обнаруживались в зараженной системе, вредоносная программа пыталась заменить их зараженными версиями, полученными с другого хоста — apple-analyzer [.]com.

Эти зараженные криптокошельки включали в себя механизмы кражи паролей разблокировки кошельков и секретных фраз восстановления у ничего не подозревающих пользователей.

Компания, занимающаяся кибербезопасностью, подчеркнула, что злоумышленники продолжают распространять взломанные приложения для получения доступа к компьютерам пользователей.

Используя доверие пользователей во время установки программного обеспечения, злоумышленники могут легко повысить свои привилегии, предлагая пользователям ввести свои пароли. Касперский также рассказал о методах, используемых в кампании по распространению вредоносного ПО, таких как хранение скрипта Python внутри TXT-записи домена на DNS-сервере, что демонстрирует «изобретательность» злоумышленников.

Рекомендуемое изображение с Shutterstock, диаграмма с TradingView.com

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *