Вредоносная программа для macOS MaMi нацелена на DNS-настройки

Вредоносная программа для macOS MaMi нацелена на DNS-настройки

Вредоносная программа для macOS MaMi нацелена на DNS-настройки

Эксперт в области безопасности Патрик Уордл обнаружил семейство вредоносных программ, нацеленных на пользователей macOS. Вредонос, получивший имя MaMi, меняет DNS-настройки.

Впервые исследователь заинтересовался данным вопросом после сообщения на форуме Malwarebytes, в котором пользователь утверждал, что коллега «случайно установил что-то», и это привело к перехвату DNS (DNS hijacking).

Несмотря на то, что пользователь удалял записи DNS, они оставались измененными — 82.163.143.172 и 82.163.142.174. После того, как был проведен анализ, единственным, на что пало подозрение, было программное обеспечение «MyCoupon», которое часто детектируется как нежелательное ПО. Тем не менее, проблема оказалась куда более серьезной.

MaMi представляет собой образец простого зловреда. 64-разрядный исполняемый файл отмечен как приложение версии 1.1.0, утверждается, что это свежая версия программы. Разработчик MaMi оснастил свое детище функциями перехвата DNS, снятия скриншотов, генерации имитируемых событий мыши, загрузки файлов, выполнения произвольного кода. Зловред также может сохраняться как элемент запуска.

В своем блоге Уордл объясняет, что вредонос размещается на нескольких доменах, однако методы заражения пока остаются загадкой. Также эксперт отметил, что MaMi устанавливает сертификат через приложение Keychain Access, которое позволило бы реализовать атаку «Человек посередине» (Man-in-The-Middle, MiTM).

Также была опубликована статья, в которой подробно описывается работа MaMi.

Согласно этой статье, MaMi представляет собой переделанный зловред DNSUnlocker, который осуществлял похожие вредоносные действия, только в системе Windows.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышел SafeTech CA 3.0: поддержка SSH и управление через один интерфейс

Компания SafeTech Lab представила новую версию своего продукта SafeTech CA — решения для выпуска и управления корпоративными сертификатами. В обновлении переработан интерфейс, расширены функции и добавлены новые сценарии использования.

Что изменилось

Главное новшество — обновлённый пользовательский интерфейс. Теперь администратору проще следить за статусом сертификатов, работать с дашбордами и формировать отчёты.

Кроме того, появилась возможность управлять несколькими инстансами CA через единый веб-интерфейс — это особенно удобно для организаций с распределённой инфраструктурой.

 

Новые функции

В SafeTech CA 3.0 появилась поддержка SSH-сертификатов: можно создавать шаблоны, настраивать срок действия и управлять доступом для привилегированных пользователей. Также обновлён модуль MS Enrollment — теперь он позволяет запрещать экспорт закрытых ключей и автоматически добавлять сертификаты в атрибуты Active Directory.

Дополнительно:

  • улучшена система аудита событий безопасности;
  • добавлена поддержка публикации сертификатов в LDAP-каталоги;
  • обновлён компонент UI-Gateway — стал стабильнее и быстрее.

Работа в разных средах

SafeTech CA теперь можно разворачивать как в виртуальной среде (например, VMware, KVM, Hyper-V), так и в контейнерной (Docker, Kubernetes, OpenShift). Архитектура микросервисная — решение можно масштабировать и использовать в отказоустойчивых конфигурациях.

SafeTech CA может применяться в Windows- и Linux-инфраструктурах, подходит для работы с мобильными устройствами, сетевым оборудованием и другими компонентами корпоративной ИТ-среды.

Не так давно мы публиковали обзор SafeTech CA, рассматривали функциональные возможности продукта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru