Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Исследователи Fortinet предупреждают о новом вымогателе, ориентированном на пользователей macOS, вредонос использует модель распространения, известную как вымогатель-как-услуга (Ransomware-as-a-service, RaaS). Также экспертам удалось определить, что зловред использует скопированный код другого вымогателя для macOS.

Вымогатель получил название MacRansom, он использует веб-портал, размещенный в сети TOR. Все заинтересованные в получении сэмплов вредоноса должны связаться с автором напрямую. Возможности, предоставляемые получившим этот вымогатель злоумышленникам, включают: установку суммы выкупа, даты запуска вымогателя и опцию запуска во время подключения USB-накопителя.

Поскольку автор MacRansom, который, по-видимому, находится в часовом поясе GMT-4, не использовал сертификат безопасности, пользователи будут предупреждены о том, что программа, которую они собираются запустить, исходит от неустановленного разработчика, говорит Fortinet.

После выполнения вредоносная программа проверяет среду, в которой находится и прекращает работу, если обнаруживает платформу, отличную от macOS, или отладчик. Также вымогатель проверяет, имеет ли машина, на которой он работает, два процессора.

После этих первоначальных проверок вымогатель создает точку запуска в ~/LaunchAgent/com.apple.finder.plist, это делается для того, чтобы гарантировать выполнение при каждом запуске. Исходный исполняемый файл копируется в ~/Library/.FS_Store.

MacRansom оказался более сложной угрозой по сравнению со своими аналогами, так как использует симметричное шифрование с жестко закодированным ключом. Исследователи обнаружили два набора симметричных ключей, а именно ReadmeKey и TargetFileKey.

«После успешного шифрования целевых файлов вредонос шифрует как com.apple.finder.plist, так и исходный исполняемый файл. Затем вымогатель удаляет их» - говорят исследователи.

Жертвам предлагается выплатить 0,25 биткойна, чтобы восстановить зашифрованные файлы. Связаться с автором можно через почту getwindows(at)protonmail.com.

PT Container Security ускорили в 3,5 раза и расширили контроль рантайма

Positive Technologies выпустила обновление решения для защиты контейнерных сред PT Container Security — версию 0.9. В релизе разработчики сосредоточились на практичных вещах: ускорили обработку событий, упростили мониторинг и дали администраторам больше гибкости при настройке рантайм-контролей.

Главное изменение — переработка механизма анализа событий рантайма. За счёт нового алгоритма продукт, по внутренним тестам компании, стал обрабатывать примерно в 3,5 раза больше событий в секунду без увеличения потребления ресурсов.

Это позволяет системе стабильнее работать под высокой нагрузкой и лучше справляться с пиковыми потоками событий.

В версии 0.9 также расширили возможности настройки источников событий. В стандартной поставке есть набор лицензированных источников для контроля контейнерных сред, но теперь в специальном «экспертном режиме» администраторы могут менять существующие источники или добавлять свои — с учётом особенностей конкретной инфраструктуры.

 

Для мониторинга состояния самого продукта и его компонентов PT Container Security теперь интегрирован с Grafana. Сотрудники ИБ могут смотреть наглядные дашборды с показателями работы детекторов, API, обновлений лицензий и баз уязвимостей. Для контроля внешних сервисов добавлена поддержка Prometheus.

Обновление затронуло и детекторы безопасности: их общее количество выросло до 38. Среди новых — правила, помогающие выявлять попытки обхода защитных механизмов контейнера, например через создание жёстких ссылок или попытки повышения привилегий. Для их работы используется актуальная версия eBPF-движка Tetragon 1.5.0.

Кроме того, разработчики упростили работу с документацией: описания API, а также руководства администратора и пользователя теперь можно скачать в формате PDF. Для планирования ресурсов добавлены формулы расчёта необходимого объёма дискового пространства.

Чтобы воспользоваться всеми новыми возможностями, продукт нужно обновить до версии 0.9.

RSS: Новости на портале Anti-Malware.ru