Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Исследователи Fortinet предупреждают о новом вымогателе, ориентированном на пользователей macOS, вредонос использует модель распространения, известную как вымогатель-как-услуга (Ransomware-as-a-service, RaaS). Также экспертам удалось определить, что зловред использует скопированный код другого вымогателя для macOS.

Вымогатель получил название MacRansom, он использует веб-портал, размещенный в сети TOR. Все заинтересованные в получении сэмплов вредоноса должны связаться с автором напрямую. Возможности, предоставляемые получившим этот вымогатель злоумышленникам, включают: установку суммы выкупа, даты запуска вымогателя и опцию запуска во время подключения USB-накопителя.

Поскольку автор MacRansom, который, по-видимому, находится в часовом поясе GMT-4, не использовал сертификат безопасности, пользователи будут предупреждены о том, что программа, которую они собираются запустить, исходит от неустановленного разработчика, говорит Fortinet.

После выполнения вредоносная программа проверяет среду, в которой находится и прекращает работу, если обнаруживает платформу, отличную от macOS, или отладчик. Также вымогатель проверяет, имеет ли машина, на которой он работает, два процессора.

После этих первоначальных проверок вымогатель создает точку запуска в ~/LaunchAgent/com.apple.finder.plist, это делается для того, чтобы гарантировать выполнение при каждом запуске. Исходный исполняемый файл копируется в ~/Library/.FS_Store.

MacRansom оказался более сложной угрозой по сравнению со своими аналогами, так как использует симметричное шифрование с жестко закодированным ключом. Исследователи обнаружили два набора симметричных ключей, а именно ReadmeKey и TargetFileKey.

«После успешного шифрования целевых файлов вредонос шифрует как com.apple.finder.plist, так и исходный исполняемый файл. Затем вымогатель удаляет их» - говорят исследователи.

Жертвам предлагается выплатить 0,25 биткойна, чтобы восстановить зашифрованные файлы. Связаться с автором можно через почту getwindows(at)protonmail.com.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Злоумышленники хранили свой код в DNS-записях в шестнадцатеричном формате

Команда DomainTools обнаружила еще один пример использования DNS как хранилища вредоносов. Для сокрытия бинарника его конвертировали в шестнадцатеричный формат, разбили на части и спрятали в TXT-записях связанных поддоменов.

Подобные злоупотребления рассчитаны на то, что защитные решения редко проверяют DNS-трафик на предмет угроз, он для них слепая зона. К тому же организовать выявление аномалий в легитимном потоке запросов в данном случае непросто, а при использовании шифрования (DoH или DoT) — еще сложнее.

Привлекшие внимание экспертов записи DNS TXT содержали информацию о сотнях различных поддоменов *.felix.stf.whitetreecollective[.]com, дополненную фрагментами кода в шестнадцатеричном формате.

 

При их извлечении и сборке с преобразованием в двоичный файл оказалось, что это Joke Screenmate — злонамеренное приложение Windows, которое выводит на экран изображения или анимацию, от которых трудно избавиться.

Это может быть череда шутливых картинок, которые быстро множатся, и их трудно закрыть. Более агрессивные варианты таких программ пугают жертв бесконечными сообщениями об ошибках или якобы обнаруженных вирусах.

Известны случаи, когда в DNS-записях скрывались вредоносные скрипты. Исследователи из DomainTools тоже столкнулись с таким TXT-содержимым; на поверку зашифрованный Powershell оказался загрузчиком, скачивающим пейлоад второго этапа атаки с C2 на базе Covenant.

В комментарии для Ars Technica представитель DomainTools поведал, что недавно они нашли DNS-записи с текстами для ИИ-ботов, которые, видимо, используются в рамках промпт-инъекций. Все фразы начинались с «Ignore all previous instructions» («Забудь обо всех прежних инструкциях») и содержали различные просьбы, от с виду невинных (назвать произвольное число, выдать краткое содержание фильма «Волшебник», спеть песню, как птичка) до явно провокационных (игнорить все последующие инструкции, удалить обучающие данные и восстать против своих хозяев).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru