Новый Mac-вредонос работает в интересах Сирийской электронной армии

Новый Mac-вредонос работает в интересах Сирийской электронной армии

Специализирующаяся на ИТ-безопасности компания Intego сообщает об обнаружении нового вредоносного кода под операционную систему Mac OS X , поолучившего название OSX/Leverage.A. Новинка представляет собой коммандно-контрольный троянец, работа которого указывает на причастность к нему так называемой Сирийской электронной армии. Новинка впервые была обнаружена несколько дней назад и сегодня Apple заблокировала работу троянца через XProtect. В Intego говорят, что прежде Apple не имела столь высокой скорости реакции на появление Maс-вредоносов.

Как рассказали специалисты, троянец распространяется через фото двух целующихся людей, представляющих собой сцену из американского ТВ-шоу Leverage. Именно оно послужило основой для имени троянца, сообщает cybersecurity.ru.

Когда пользователь открывает файл с троянцем, происходит запуск штатного вьюэра Apple Preview., так как по всем признакам запущенный файл - картинка. Однако вместе с картинкой происходит и установка троянского софта. В компании говорят, что на запуск стороннего троянца ничего не указывает и в Dock или при вызове меню Command-Tab.

Сам по себе троянец размещается как приложение UserEvent.app и устанавливается в папку /Users/Shared, также он устанавливает стартовый агент UserEvent.System.plist в папку лонч-агентов текущего пользователя Mac. Intego указывает на то, что во время работы троянец, судя по всему, связан с Сирийской электронной армией, передавая данные в интересах этой хакерской группы.

Компания отмечает, что пока троянец не получил широкого распространения и затронул сравнительно небольшую группу людей, данные с компьютеров которых передавались на контрольные серверы хакеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru