Новый Mac-вредонос работает в интересах Сирийской электронной армии

Новый Mac-вредонос работает в интересах Сирийской электронной армии

Специализирующаяся на ИТ-безопасности компания Intego сообщает об обнаружении нового вредоносного кода под операционную систему Mac OS X , поолучившего название OSX/Leverage.A. Новинка представляет собой коммандно-контрольный троянец, работа которого указывает на причастность к нему так называемой Сирийской электронной армии. Новинка впервые была обнаружена несколько дней назад и сегодня Apple заблокировала работу троянца через XProtect. В Intego говорят, что прежде Apple не имела столь высокой скорости реакции на появление Maс-вредоносов.

Как рассказали специалисты, троянец распространяется через фото двух целующихся людей, представляющих собой сцену из американского ТВ-шоу Leverage. Именно оно послужило основой для имени троянца, сообщает cybersecurity.ru.

Когда пользователь открывает файл с троянцем, происходит запуск штатного вьюэра Apple Preview., так как по всем признакам запущенный файл - картинка. Однако вместе с картинкой происходит и установка троянского софта. В компании говорят, что на запуск стороннего троянца ничего не указывает и в Dock или при вызове меню Command-Tab.

Сам по себе троянец размещается как приложение UserEvent.app и устанавливается в папку /Users/Shared, также он устанавливает стартовый агент UserEvent.System.plist в папку лонч-агентов текущего пользователя Mac. Intego указывает на то, что во время работы троянец, судя по всему, связан с Сирийской электронной армией, передавая данные в интересах этой хакерской группы.

Компания отмечает, что пока троянец не получил широкого распространения и затронул сравнительно небольшую группу людей, данные с компьютеров которых передавались на контрольные серверы хакеров.

Android-троян BTMOB даёт злоумышленникам полный контроль над смартфоном

Исследователи предупредили о новом Android-зловреде BTMOB, который уже вырос из очередной подозрительной APK-шки в полноценный инструмент удалённого управления смартфоном. Проще говоря, после заражения атакующий может получить почти полный контроль над устройством.

BTMOB заметили в начале 2025 года. С тех пор он эволюционировал в RAT-троян: умеет красть данные, делать скриншоты, следить за действиями пользователя и удалённо управлять заражённым телефоном.

Это уже не классический банковский троян, который охотится только за логинами и деньгами. Тут аппетит шире.

По данным специалистов, распространяют BTMOB через фишинговые кампании. Жертву заманивают на поддельные сайты, которые имитируют стриминговые сервисы, криптоинструменты или даже ресурсы госорганов.

Потом пользователя отправляют в фейковый магазин приложений, где он скачивает вредоносный APK. Внешне всё может напоминать Google Play, только вместо полезного приложения — троян.

После установки BTMOB злоупотребляет службами специальных возможностей Android. Это даёт ему расширенные права и позволяет работать почти без участия пользователя. Дальше смартфон превращается в удобную точку наблюдения и управления.

Особенно неприятно, что BTMOB распространяется по модели «вредонос как услуга». Киберпреступникам предлагают готовый набор с APK-билдером, чтобы собирать собственные вредоносные приложения без особых технических знаний. Стоимость такого комплекта, по данным исследователей, составляет около $5 тыс., плюс отдельная плата за поддержку.

 

Инструмент продвигают через соцсети, открытый веб и телеграм-каналы. При этом есть признаки, что слитые версии уже могли попасть на подпольные форумы, а значит, число атакующих может резко вырасти.

BTMOB уже используют в региональных кампаниях: приманки адаптируют под конкретные страны и аудитории. Где-то это фейковый криптосервис, где-то — якобы государственное приложение. Локализация делает атаки убедительнее, а значит, опаснее.

RSS: Новости на портале Anti-Malware.ru