Шпионская программа для Mac, MacSpy, предлагается бесплатно на форумах

Шпионская программа для Mac, MacSpy, предлагается бесплатно на форумах

Шпионская программа для Mac, MacSpy, предлагается бесплатно на форумах

Эксперты сообщают о том, что спустя всего несколько дней после того, как был обнаружен MacRansom, они наткнулись на первый вредонос-как-сервис (malware-as-a-service, MaaS) для пользователей Mac на открытом форуме, он доступен бесплатно.

Получивший имя MacSpy, вредонос, по заявлениям авторов, представляет собой «самую сложную шпионскую программу для Mac». Разработчики рекламируют MacSpy как бесплатную программу с расширенным функционалом.

Бесплатный вариант зловреда включает поддержку анонимной связи по сети TOR, позволяет делать снимки экрана, логировать нажатия клавиш, записывать голос, извлекать содержимое буфера обмена и данные браузера и перехватывать фотографии iCloud во время процесса синхронизации. Более того, эксперты AlienVault утверждают, что он рекламируется как вредоносная программа, осуществляющая рекордно низкую загрузку памяти и процессора.

Платный вариант предположительно также позволяет злоумышленникам настраивать интервалы записи, может извлекать любые файлы и данные с Mac, шифровать весь каталог пользователя за считанные секунды и маскировать вредоноса под легитимный формат файла.

Кроме того, он поддерживает ежедневную архивацию собранных файлов, доступ к электронным сообщениям и учетным записям в социальной сети, а также подпись кода.

Для того, чтобы заполучить этого MacSpy, придется отправить электронное письмо автору с желаемым именем пользователя и паролем. После создания учетной записи автор отправляет zip-файл новому пользователю вместе с инструкцией.

Судя по всему, злоумышленники могут заражать компьютеры, помещая распакованную папку MacSpy на USB-накопитель и вручную запуская 64-битный исполняемый файл, который называется «updated». Исполняемый файл не подписан, детекта антивирусов, если верить VirusTotal, на него нет.

В дополнение к файлу «updated» архив содержит 64-битный исполняемый файл «webkitproxy», 64-разрядную динамическую библиотеку libevent-2.0.5.dylib и файл конфигурации. Учитывая, что webkitproxy и libevent-2.0.5.dylib подписаны TOR, исследователи пришли к выводу, что они связаны с функцией маршрутизации Tor Onion.

Вредоносная программа также имеет функции анти-анализа, такие как проверку отладчика и виртуализации (количество ядер процессора, объем памяти). Он также проверяет, работает ли он именно на Mac. Для того, чтобы выполняться при каждом запуске, MacSpy создает запись в ~/Library/LaunchAgents/com.apple.webkit.plist.

После запуска вредонос копирует себя в ~/Library/.DS_Stores/ и удаляет исходную папку. Затем он использует команду curl для связи с командным сервером (C&C) и отправляет собранные данные с помощью POST-запросов через прокси-сервер TOR. Также он удаляет временные файлы, которые использует для сбора данных.

обнаружен MacRansom, они наткнулись на первый вредонос-как-сервис (malware-as-a-service, MaaS) для пользователей Mac на открытом форуме, он доступен бесплатно.

" />

Ghostwriter снова атакует Украину: PDF-приманки ведут к Cobalt Strike

Киберпреступная группа Ghostwriter устроила новую серию атак на украинские госорганизации. По данным ESET, кампания идёт как минимум с марта 2026 года и нацелена прежде всего на структуры, связанные с государственным сектором, обороной и военной тематикой.

Ghostwriter — не новичок в этом жанре. Группировка активна как минимум с 2016 года и известна кибершпионажем, фишингом и информационными операциями против стран Восточной Европы, особенно Украины.

У неё целый набор псевдонимов: FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC-0057, Umbral Bison, UNC1151 и White Lynx. Похоже на рэпера с кризисом идентичности.

В новой кампании злоумышленники рассылают целевые фишинговые письма с PDF-документами. Приманки маскируются под материалы украинской телекоммуникационной компании «Укртелеком». Внутри PDF находится ссылка, которая ведёт к RAR-архиву с JavaScript-пейлоадом.

Дальше начинается привычная матрёшка атакующих: скрипт показывает жертве отвлекающий документ, чтобы всё выглядело правдоподобно, а в фоне запускает JavaScript-версию PicassoLoader. Этот загрузчик затем может привести к установке Cobalt Strike Beacon — инструмента, который легитимно используется для пентестов, но давно стал любимой игрушкой атакующих.

При этом Ghostwriter не раздаёт вредоносную нагрузку всем подряд. В цепочке есть геофильтр: если IP-адрес жертвы не относится к Украине, сервер отдаёт безвредный PDF. Кроме того, PicassoLoader собирает отпечаток заражённой системы и отправляет его на инфраструктуру атакующих каждые 10 минут. После этого операторы вручную решают, стоит ли продолжать атаку и отправлять следующий этап.

Раньше Ghostwriter уже использовала PicassoLoader для доставки Cobalt Strike и njRAT, а также эксплуатировала уязвимость WinRAR CVE-2023-38831. В 2025 году группировка атаковала польские организации через уязвимость Roundcube CVE-2024-42009, похищая учётные данные почты. Полученные аккаунты могли использоваться для изучения переписки, выгрузки контактов и дальнейшей рассылки фишинга.

К концу 2025 года Ghostwriter добавила ещё один трюк — документы-приманки с динамической CAPTCHA. Идея проста: усложнить анализ и не палиться перед автоматическими системами проверки.

По оценке ESET, группировка продолжает обновлять инструменты, приманки и методы доставки. В Польше и Литве её цели шире: промышленность, производство, медицина, фармацевтика, логистика и госструктуры. В Украине же фокус заметно смещён на государственные, оборонные и военные организации.

RSS: Новости на портале Anti-Malware.ru