macOS-вредонос распространяется через поддельный блог Symantec

macOS-вредонос распространяется через поддельный блог Symantec

macOS-вредонос распространяется через поддельный блог Symantec

Недавно обнаруженный macOS-вредонос Proton распространяется через сайт, маскирующийся под легитимный блог Symantec. Злоумышленники создали symantecblog.com, хорошую имитацию реального блога Symantec и даже скопировали контент с оригинала.

В этом блоге есть запись, посвященная новой версии вредоносной программы CoinThief, в этой записи рекламируется приложение под названием «Symantec Malware Detector», которое и является вредоносом OSX.Proton.

Информация о регистрации этого домена кажется достоверной, однако подозрение может вызвать электронная почта. Кроме того, сертификат, используемый для сайта, является легитимным сертификатом SSL, выпущенным Comodo, но не собственным центром сертификации Symantec.

Как сообщает Malwarebytes, ссылки на поддельный блог распространяются через Twitter, что наталкивает на мысль о том, что киберпреступники, возможно, скомпрометировали учетные записи пользователей.

После первого запуска Symantec Malware Detector отображает простое окно с логотипом Symantec, требующее авторизации для проверки системы. Исследователи говорят, что если потенциальная жертва закроет это окно на данном этапе, вредоносная программа не будет установлена.

Если же пользователь согласится запустить проверку, будет запрошен пароль администратора, что позволит злоумышленникам получить его. Затем приложение отобразит индикатор процесса сканирования компьютера, а Proton будет установлен в фоновом режиме.

Вредоносная программа немедленно начинает собирать информацию пользователя, сохраняя все в скрытый файл. Также сохраняются файлы ключей, данные автозаполнения браузера, хранилища 1Password и пароли GPG.

Исполняемый файл Proton устанавливается в каталог .random и выполняется с помощью com.apple.xpcd.plist. Украденные данные хранятся в папке .cachedir.

«К счастью, Apple в курсе существования этой вредоносной программы, компания отменила сертификат, используемый для ее подписи. Это позволит избежать дальнейших заражений, однако не спасет уже зараженные машины», — объясняют исследователи.

Ранее мы сообщали о том, что Proton распространяется вместе с легитимным плеером Elmedia Player.

ИИ-сервисы вовлекли в атаки ClickFix с целью засева macOS-трояна AMOS

Распространители macOS-стилера AMOS осваивают новую схему ClickFix: размещают вредоносные инструкции на сайтах ChatGPT и Grok, расшаривают свои чаты и выводят их в топ поисковой выдачи Google, оплачивая рекламу.

Новую вредоносную кампанию параллельно обнаружили эксперты «Лаборатории Касперского» и Huntress.

Атака ClickFix начинается с перехода по спонсорской ссылке, выданной юзеру macOS при поиске полезных советов, решения проблем или рекомендаций по установке браузера Atlas разработки OpenAI.

 

При клике по коварной ссылке открывается страница официального сайта ChatGPT (либо Grok) с инструкциями — расшаренной с помощью опции «Поделиться чатом» репликой ИИ-бота, которую злоумышленники спровоцировали умело составленными запросами.

Посетителю предлагают запустить на компьютере терминал, а затем скопипастить код для выполнения команды. Примечательно, что опасность такого шага сможет подтвердить тот же чат-бот, если у него поинтересоваться, стоит ли следовать подобной инструкции.

 

В противном случае из стороннего источника на компьютер загрузится батник, который отобразит диалоговое окно для ввода пароля на вход в систему и, заполучив его, скачает и запустит AMOS.

Этот хорошо известный троян предназначен для кражи данных из браузеров, криптокошельков, macOS Keychain, а также записанных на диск файлов. Недавно вредонос научился открывать удаленный доступ к зараженной системе — устанавливать бэкдор и обеспечивать его автозапуск при каждой загрузке ОС.

RSS: Новости на портале Anti-Malware.ru