Новый macOS-бэкдор скрывается в документах Word

Новый macOS-бэкдор скрывается в документах Word

Специалисты Trend Micro обнаружили бэкдор для macOS, который, по предположениям экспертов, используется группой киберпреступников OceanLotus (другие имена: APT 32, APT-C-00, SeaLotus и Cobalt Kitty).

«OceanLotus приписываются атаки на правозащитные организации, средства массовой информации, научно-исследовательские институты. Мы детектируем этот бэкдор как OSX_OCEANLOTUS.D, он атакует компьютеры под управлением macOS, на которой установлен язык программирования Perl», — пишут исследователи.

Бэкдор был обнаружен во вредоносном документе Word, который доставлялся жертвам по электронной почте. Имя документа — «2018-PHIẾU  GHI  DANH  THAM  DỰ  TĨNH  HỘI HMDC 2018.doc», он пытается замаскироваться под форму приглашения на мероприятие, организованное вьетнамской организацией HDMC, выступающей за национальную независимость и демократию.

После открытия подобного документа пользователю предлагает активировать макросы, код обфусцирован посимвольно с помощью ASCII.

После деобфускации можно увидеть, что вредоносная составляющая написана на языке программирования Perl. Злонамеренный код извлекает theme0.xml из документа Word, theme0.xml является 32-битным исполняемым файлом, в сущности, это дроппер, который устанавливается по пути /tmp/system/word/theme/syslogd.

Этот дроппер, в свою очередь, устанавливает сам бэкдор, который собирает информацию об операционной системе, отправляя ее на удаленный командный сервер C&C. После этого этапа вредонос может выполнять любые команда, отправляемые серверов, получая контроль над зараженной системой.

Поскольку зловред распространяется с помощью фишинговых писем, Trend Micro рекомендует всем внимательнее относится к тому, что приходит в ваш почтовый ящик.

Ранее мы сообщали, что пользователи macOS High Sierra опять столкнулись с багом APFS. На этот раз эксперты выяснили, что последняя версия macOS регистрирует пароли шифрования для внешних дисков, отформатированных в APFS, причем хранит их в простом текстовом виде в лог-файлах.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ПоИБэшечка: В Сколтехе прошёл отбор стартапов нового поколения

По информации от независимого информационного агентства #ПоИБэшечка в Сколтехе прошёл отбор стартапов нового поколения, ориентированных на противодействие прогнозируемым отраслевыми специалистами угрозам. Среди ярких участников дочерняя организация одного из телеком-гигантов, разработчик ПО для космических ПК «СоларМун» и визионер в области VR-технологий “NoVision”.

Компании представили собственные разработки, базирующиеся на open-source решениях известных производителей, направленные на решение проблем актуальных для многих компаний, а именно: повышения мотивации работников путём формирования виртуальной модели будущего, оптимизация процессов космических кораблей, бороздящих воды с использованием квантовых вычислений и шифрования на основе больших данных.

Отдельно участники выделили компанию Fasion Security, сосредоточившуюся на обеспечении безопасности работников модно-культурного направления. Генеральный директор FS сообщил, что в 2023-м году сможет обеспечить всех причастных к fasion-индустрии носимыми вычислительными устройствами считывающими эмоции передаваемые зрителями модных показов. Также дотаций удостоились компании-новаторы:

  • «Монолог Паука» - Сервисный провайдер будущих услуг. Компания формирует портфель услуг и продуктов исходя из невысказанных пожеланий Заказчика;
  • «Фиаско Технолоджис» - он-Лайн сервис анализа факапов, представленный выходцами из компаний-интеграторов во главе с бывшим руководителем расформированного подразделения обанкротившейся ранее компании американского происхождения;
  • «Кот вне опасности» - современный мотель для ваших питомцев, одновременно обеспечивающий биометрическую идентификацию вашего любимчика, наблюдение за настроением, психологическое профилирование и автоматическое усыпление в критической ситуации.

Часть компаний по результатам отбора будет представлена на предновогодней встрече участников движения за практическую ИБ #ПоИБэшечка. Следи за информацией об организации в официальном канале: https://t.me/Poibeshechka.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru