Вредоносные программы, использующие макросы теперь атакуют и macOS

Вредоносные программы, использующие макросы теперь атакуют и macOS

Более десяти лет вредоносные программы, использующие макросы в документах Microsoft Office активно атаковали операционные системы Windows. Теперь же подобные зловреды представляют угрозу и для пользователей MacOS.

Эксперт из Synack, Патрик Уордл (Patrick Wardle), недавно обнаружил атаку на пользователей MacOS, использующую ту же тактику с вредоносными макросами, которая была так успешна в случае с Windows. По словам Уордла, атака осуществлялась с помощью документа под названием «U.S. Allies and Rivals Digest Trump’s Victory - Carnegie Endowment for International Peace.docm».

Используя ClamAV sigtool для извлечения макросов, эксперт наткнулся на код Python, предназначенный для выполнения ряда проверок на компьютере потенциальной жертвы, который затем выполняет вредоносные действия. Как только пользователь открывает документ в Word для Mac (при этом макросы должны быть включены) начинает выполняться функция Фишера.

Функция Фишера декодирует base64-данные и выполняет их с помощью Python. Python-код, по утверждениям экспертов, был скопирован с проекта с открытым исходным кодом EmPyre. Он проверяет, не активирован ли в системе LittleSnitch и загружает вредоносный компонент с адреса hxxps[:]//www. securitychecking.org:443/index[.]asp. Затем код расшифровывает и запускает этот компонент.

К сожалению, эксперту пока не удалось проанализировать то, что загружается с вышеуказанного адреса, так как этот файл не был доступен во время анализа.

«ПО моим предположениям, второй компонент, который загружается вредоносом в ходе установки, обеспечивает удаленному злоумышленнику постоянный доступ к зараженному устройству» - говорит исследователь.

IP-адрес домена securitychecking(.)org, на котором располагается вредоносный компонент, указывает на Россию и ранее был связан с фишингом.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Автор 2500 атак с применением шифровальщика REvil присел в США на 13 лет

Два дня назад в Техасе огласили приговор по делу о вымогательстве с помощью шифровальщика REvil. Решением суда 24-летний украинец Ярослав Васинский проведет за решеткой 13 лет и 7 месяцев, а также перечислит в казну свыше $16 млн в возмещение ущерба.

Согласно свидетельским показаниям, уроженец Украины, взяв в аренду REvil/Sodinokibi, провел более 2500 атак в разных странах. Общая сумма выкупа, который он требовал за дешифратор, превысила $700 миллионов.

Плату злоумышленник взимал в цифровой валюте и публиковал данные жертв, когда те отказывались выкупать заветный ключ. Он также использовал специализированные криптосервисы (миксеры), чтобы скрыть источник доходов.

В США Васинскому инкриминировали преступный сговор, мошенничество, нанесение вреда чужим компьютерам и отмывание денег. Задержали его в Польше, затем по договору об экстрадиции переправили за океан; свою вину украинец признал по всем вмененным эпизодам.

По данному делу проходит еще один фигурант — Евгений Полянин из России; найти его пока не удалось. В расследовании и оперативно-разыскных мероприятиях помимо американской стороны принимали участие Европол, Евроюст, правоохранители семи европейских стран, Канады, Австралии и Украины. Экспертную поддержку блюстителям правопорядка оказали Microsoft, Bitdefender и McAfee.

Напомним, в России тоже открыто и рассматривается дело о REvil (в рамках ч. 2 ст. 187 и ч. 2 ст. 273 УК РФ). Ответчиками числятся восемь человек — предположительно участники и главарь ОПГ. Поскольку сотрудничество ФСБ с американскими коллегами приостановилось, весомые свидетельства преступной деятельности получить не удалось.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru