Apple защитила пользователей Mac OS от "PDF-трояна"

Apple защитила пользователей Mac OS от "PDF-трояна"

На прошлой неделе специалисты антивирусной компании F-Secure обнаружили новую угрозу для операционных систем Mac OS - троянского коня, скрывающегося в файлах формата PDF. Запуск такого объекта мог привести к установке вредоносного средства удаленного управления (неработоспособного, к счастью). Apple не стала дожидаться, пока вирусописатели доведут свое творчество до ума, и добавила его в базы встроенного защитного средства Mac OS - Xprotect.


Необходимо заметить, что новая сигнатура описывает именно троян (Trojan-Dropper:OSX/Revir.A по классификации F-Secure), а не инсталлируемый им бэкдор (Imuler.A). По-видимому, в Apple посчитали, что заблокировать дроппер достаточно для борьбы с этой угрозой. Теперь при появлении подобного образца на компьютере пользователя и попытке его запустить Xprotect будет отображать соответствующее предупреждение, позволяя владельцу устройства заблокировать и удалить опасный объект.

Диагностический образец для Revir.A является шестой записью в базе данных встроенного антивирусного модуля операционных систем Mac OS. В последний раз Xprotect обновлялся летом текущего года, когда Apple выпустила сигнатуру к лжеантивирусному программному обеспечению Mac Defender. Впрочем, проверка на наличие обновлений подобного рода выполняется в актуальных версиях ОС для компьютеров Macintosh каждый день - так что пользователи могут рассчитывать на их своевременную доставку почти сразу после выпуска сигнатур.

MacRumors замечает, однако, что отдыхать аналитикам Apple пока рано: по завершении работы над Revir.A им необходимо переключиться на новую проблему. В сетевых СМИ начинают появляться сообщения о еще одной угрозе для Mac OS - троянском коне под условным названием OSX/Flashback.A; эта вредоносная программа притворяется установщиком проигрывателя Adobe Flash Player. После запуска она предпринимает попытку деактивировать средства сетевой защиты и внедрить свой код в работающие приложения, а также собирает сведения о пользователе и его компьютере, которые затем пытается отправить на удаленный сервер.

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Cloud Atlas маскирует атаки под программу форума «Зерно и масличные 2025»

Компания F6 сообщила о новой волне атак кибергруппы Cloud Atlas, нацеленной на российские и белорусские организации. На этот раз злоумышленники маскируют фишинговые письма под рассылку с программой отраслевого форума «Зерно и масличные 2025», который пройдет 30 октября в Москве.

Как уточняют специалисты F6, вредоносное письмо было отправлено на адрес одного из агропромышленных предприятий.

Во вложении находился документ формата .doc, оформленный как приглашение на форум. При открытии файла происходила загрузка вредоносного кода, обеспечивающего атакующим доступ к внутренней сети компании.

В октябре Cloud Atlas также атаковали предприятия оборонно-промышленного комплекса, используя аналогичный приём — рассылку писем под видом официальных запросов демографических данных.

Cloud Atlas действует с 2014 года и известна своими шпионскими кампаниями. Это прогосударственная APT-группировка, специализирующаяся на кибершпионаже и краже конфиденциальной информации. Она применяет многоэтапные атаки, собственные загрузчики и зашифрованные каналы связи, что затрудняет обнаружение.

В конце 2023 года участники Cloud Atlas предлагали россиянам поддержать участников СВО. Год спустя группировка опять атаковала госсектор России и Белоруссии. А в апреле этого года Positive Technologies выявила и пресекла новую кампанию APT-группировки Cloud Atlas, нацеленную на предприятия российского оборонного комплекса.

По данным F6, в 2025 году активность Cloud Atlas заметно выросла. Группа регулярно меняет доменные зоны и тип вредоносных вложений, но сохраняет общую схему заражения.

«Мы наблюдаем системную активность Cloud Atlas, которая активно подбирает тематические приманки под конкретные отрасли — от сельского хозяйства до оборонки. Это указывает на разведывательный характер атак и высокий уровень подготовки группы», — отметили в F6.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru