macOS атакует новый вредоносный майнер, добывающий криптовалюту Monero

macOS атакует новый вредоносный майнер, добывающий криптовалюту Monero

macOS атакует новый вредоносный майнер, добывающий криптовалюту Monero

Многие пользователи macOS сообщили об обнаружении в свои системах процесса с именем «mshelper». Этот процесс, как отмечали пользователи, максимально использовал ресурсы CPU и быстро приводил к разрядке батареи. Оказалось, что mshelper связан с вредоносной программой, добывающей криптовалюту Monero (XMR).

Проанализировав этот macOS-зловред, исследователи не смогли прийти к заключению, как именно он распространяется. Были высказаны предположения, что это могут быть поддельные файлы для установки Flash Player, вредоносные документы или пиратское программное обеспечение.

Эксперты отметили, что файл с именем pplauncher поддерживался в активном состоянии демоном com.pplauncher.plist, это может говорить о том, что у дроппера имелись root-привилегии в системе. Вредонос написан на языке Golang (Go), при этом он весит  довольно много — 3,5 Мб.

«Использование языка Golang привело к тому, что на выходе получился двоичный файл, содержащий более 23 000 функций. Это отчасти доказывает, что разработчик не очень знаком с системой macOS», — говорит анализировавший вредоносную программу эксперт Томас Рид.

После установки лаунчер запускает файл mshelper, который будет майнить криптовалюту. Для майнинга используется инструмент с открытым исходным кодом — XMRig.

«Вообще, этот вредонос не должен представлять опасность для вашего компьютера, если у вас, конечно, нет проблем с повреждениями вентиляторов или забитыми пылью вентиляционными отверстиями — в этом случае майнер моет вызвать перегрев. Несмотря на то, что mshelper представляет собой легитимный инструмент, используемый во вредоносных целях, его все равно нужно удалить из системы», — продолжает Рид.

Исходя из того, что говорили пользователи, антивирусы либо не смогли изначально обнаружить угрозу, либо не смогли до конца удалить ее после обнаружения, так как вредонос появлялся вновь после перезагрузки системы.

В настоящий момент, когда новости о майнере появились на многих ресурсах, разработчики антивирусов, скорее всего, выпустят обновления баз, которые смогут справиться со зловредом.

Более того, пользователи могут и сами избавиться от майнера, для этого достаточно найти и удалить следующие файлы:

/Library/LaunchDaemons/com.pplauncher.plist

/Library/Application Support/pplauncher/pplauncher

После чего перезагрузить компьютер.

В начале прошло месяца специалисты Trend Micro обнаружили бэкдор для macOS, который, по предположениям экспертов, используется группой киберпреступников OceanLotus (другие имена: APT 32, APT-C-00, SeaLotus и Cobalt Kitty).

Критическая дыра в Elementor Pro позволяет захватывать WordPress-сайты

В плагине Elementor Pro для WordPress обнаружили критическую уязвимость CVE-2026-32475, позволяющую без аутентификации загрузить на сервер PHP-файл и выполнить произвольный код. Под угрозой находятся версии до 4.2.2. Проблема скрывается в модуле загрузки файлов.

Как выяснили специалисты Patchstack, проверка и сохранение вложений выполняются разными циклами, которые неодинаково реагируют на пустое имя файла.

Атакующий может отправить специально подготовленный запрос из нескольких частей. В первой будет файл без имени, а во второй — PHP-бэкдор. Проверка споткнётся о пустую запись и завершится, так и не добравшись до полезной нагрузки.

А обработчик загрузки, наоборот, пропустит пустышку и заботливо сохранит следующий файл в публичном каталоге wp-content/uploads/elementor/forms/.

После этого остаётся определить имя загруженного файла и открыть его по прямой ссылке. Сервер запустит PHP-код с правами веб-сервера, и сайт фактически перейдёт под управление атакующего.

Имя можно подобрать по времени создания, а в некоторых конфигурациях точный адрес файла способен утечь через письмо автоответчика.

Для атаки на сайте должна быть опубликована форма Elementor Pro с полем загрузки и включённой возможностью прикреплять несколько файлов. Эта настройка по умолчанию отключена. Бесплатная версия Elementor, насчитывающая более 10 млн установок, уязвимости не подвержена.

Разработчики закрыли брешь в Elementor Pro 4.2.2. Администраторам советуют немедленно обновить плагин и проверить каталог загрузок на PHP-файлы и другие незнакомые сюрпризы. Само обновление уже заброшенные бэкдоры не удалит.

Активных атак пока не зафиксировано. Но теперь, когда технические подробности опубликованы, они не заставят себя ждать.

RSS: Новости на портале Anti-Malware.ru