Группа хакеров APT28 теперь использует вредоносную программу под Mac

Группа хакеров APT28 теперь использует вредоносную программу под Mac

Группа хакеров APT28 теперь использует вредоносную программу под Mac

Исследователи обнаружили новую вредоносную программу, используемую для кражи резервных копий, паролей и других данных с Mac-устройств. По некоторым данным, этот вредонос активно используется группой предположительно российских хакеров под названием APT28.

APT28 также известна под именами Fancy Bear, Pawn Storm, Sofacy, Tsar Team, Strontium и Sednit. Этой группе приписываются атаки на правительства и организации по всему миру, в том числе, APT28 подозревают в хакерских атаках во время выборов в США.

APT28 известна тем, что использует OS X-вредонос под названием Komplex. А недавно исследователи из Bitdefender и Palo Alto Networks наткнулись на другую вредоносную программу под Mac, которую можно считать частью арсенала этой группы хакеров.

XAgent или X-Agent – изначально этот зловред использовался APT28 в атаках на системы Windows. По мнению экспертов, киберпреступники также разработали версию под Android.

Однако экспертами Bitdefender и Palo Alto Networks недавно была обнаружена macOS -версия XAgent, который, по их мнению, попадает в систему благодаря загрузчику Komplex. Обе компании ссылаются на бинарные строки в коде Komplex и XAgent, указывающие на то, что разработчиком является одна и та же группа хакеров.

Новый образец получил имя XAgentOSX. После заражения компьютера он ждет инструкций из командного центра (C&C), способ связи используется аналогичный, что и у Windows-версии.

XAgentOSX может собирать информацию о системе, запущенных процессах и установленных приложениях, также может скачивать и загружать файлы, выполнять команды и делать скриншоты.

Эксперты Bitdefender говорят, что на данный момент у них нет никакой информации относительно целей XAgentOSX.

NightmareEclipse заявил о получении прав SYSTEM через песочницу Avast

Исследователь под псевдонимом NightmareEclipse расширил серию публичных эксплойтов ещё на два продукта: Avast Antivirus и компоненты NVIDIA. Однако ни одна из предполагаемых уязвимостей пока не получила CVE, не была независимо подтверждена и не упоминается в бюллетенях производителей.

Самой серьёзной разработкой автор называет PrettyPrague. По его утверждению, ошибка в песочнице Avast позволяет обычному локальному пользователю получить права SYSTEM и скопировать базу SAM, где Windows хранит хеши паролей.

Код тестировался на обновлённой Windows 11 25H2 с актуальной версией Avast. Возможное влияние на родственные продукты AVG и Norton пока остаётся лишь предположением.

 

Ранее NightmareEclipse выложил эксплойт HardBreacher, который якобы нацелен на Kaspersky Endpoint Security 14.0.0.504. Он перехватывает управление интерфейсным процессом защитного софта и пытается записать DLL в системную папку System32. Сам автор признаёт, что PoC нестабилен и нередко срабатывает только после нескольких запусков.

Третий инструмент, GreenSection, работает с общей памятью компонентов NVIDIA. Локальные пользователи могут изменять находящиеся там структуры, которые затем обрабатываются без достаточной проверки. Опубликованный код вызывает выход за границы памяти и падение Vulkan- или OpenGL-приложений, но перехватывать управление процессами пока не умеет.

NightmareEclipse считает, что механизм потенциально можно развить до вмешательства в чужие процессы или компрометации диспетчера окон dwm.exe. Рабочей цепочки для такого сценария исследователь не показал.

RSS: Новости на портале Anti-Malware.ru