Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Эксперты Fortinet обнаружили новый macOS-вымогатель MacRansom

Исследователи Fortinet предупреждают о новом вымогателе, ориентированном на пользователей macOS, вредонос использует модель распространения, известную как вымогатель-как-услуга (Ransomware-as-a-service, RaaS). Также экспертам удалось определить, что зловред использует скопированный код другого вымогателя для macOS.

Вымогатель получил название MacRansom, он использует веб-портал, размещенный в сети TOR. Все заинтересованные в получении сэмплов вредоноса должны связаться с автором напрямую. Возможности, предоставляемые получившим этот вымогатель злоумышленникам, включают: установку суммы выкупа, даты запуска вымогателя и опцию запуска во время подключения USB-накопителя.

Поскольку автор MacRansom, который, по-видимому, находится в часовом поясе GMT-4, не использовал сертификат безопасности, пользователи будут предупреждены о том, что программа, которую они собираются запустить, исходит от неустановленного разработчика, говорит Fortinet.

После выполнения вредоносная программа проверяет среду, в которой находится и прекращает работу, если обнаруживает платформу, отличную от macOS, или отладчик. Также вымогатель проверяет, имеет ли машина, на которой он работает, два процессора.

После этих первоначальных проверок вымогатель создает точку запуска в ~/LaunchAgent/com.apple.finder.plist, это делается для того, чтобы гарантировать выполнение при каждом запуске. Исходный исполняемый файл копируется в ~/Library/.FS_Store.

MacRansom оказался более сложной угрозой по сравнению со своими аналогами, так как использует симметричное шифрование с жестко закодированным ключом. Исследователи обнаружили два набора симметричных ключей, а именно ReadmeKey и TargetFileKey.

«После успешного шифрования целевых файлов вредонос шифрует как com.apple.finder.plist, так и исходный исполняемый файл. Затем вымогатель удаляет их» - говорят исследователи.

Жертвам предлагается выплатить 0,25 биткойна, чтобы восстановить зашифрованные файлы. Связаться с автором можно через почту getwindows(at)protonmail.com.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники применяют новую схему с обратным переводом

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупредило о новой схеме мошенников, которые используют поддельные СМС-сообщения от имени антифрод-систем банков. Цель злоумышленников — похитить деньги со счетов жертв с помощью фиктивных требований о «встречном переводе».

Пример подобного сообщения УБК МВД опубликовало в официальном телеграм-канале «Вестник киберполиции России». В нем аферисты, представляясь антифрод-системой банка, якобы для подтверждения операции требуют перевести определенную сумму.

Характерная особенность таких сообщений — некруглая сумма перевода. По оценке специалистов УБК МВД, это делается для обхода реальных антифрод-систем, которые рассматривают переводы на круглые суммы как один из признаков мошеннической операции.

«Мы придумали новый термин и несуществующую процедуру. Теперь переведите нам 49 990 рублей, чтобы мы их украли», — так в УБК МВД прокомментировали требование злоумышленников.

Кроме того, в последние месяцы мошенники активно используют обратные звонки. Еще в июне на это обратила внимание прокуратура Москвы, зафиксировав кампанию с массовой рассылкой сообщений о якобы взломе Госуслуг. Получателей таких СМС просили перезвонить по указанному номеру, за которым скрывался мошеннический колл-центр.

В сентябре о новой волне подобных атак предупредило и УБК МВД. Эти атаки стали массовыми и разнообразными, но у них выделяются три общие черты: нестандартный отправитель, акцент на срочность и большое количество ошибок в тексте. Схема с обратными звонками позволяет обходить антифрод-системы и повышает доверие жертв, так как инициатором разговора становится сам пользователь.

Пример мошеннического сообщения

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru