Франция открыла исходный код внутренней безопасной ОС CLIP OS

Франция открыла исходный код внутренней безопасной ОС CLIP OS

Франция открыла исходный код внутренней безопасной ОС CLIP OS

Национальное агентство информбезопасности Франции (ANSSI) открыло исходный код CLIP OS, внутренней операционной системы, специально разработанной специалистами для удовлетворения потребностей правительства Франции.

В соответствующем пресс-релизе CLIP OS описана как «основанная на Linux операционная система, включающая в себя набор функций безопасности, которые дают очень высокий уровень защиты от вредоносного кода и позволяют защищать конфиденциальную информацию».

Агентство утверждает, что CLIP OS использует специальные механизмы, которые позволяют разграничивать общедоступные и персональные данные. Они будут храниться в двух полностью изолированных программных средах.

Систему можно установить как на UTM-устройствах, так и на рабочих станциях. Однако в настоящее время нет готовой к использованию версии для конечных пользователей, возможно, им потребуется собрать эту ОС по своему вкусу.

Внутренняя работа над CLIP OS велась более 10 лет. Агентство уже рассказывало о ее дизайне на конференции по безопасности, состоявшейся в 2015 году в Ренне, Франция.

ANSSI выпустило две версии операционной системы — CLIP OS 4 и 5. Версия 4 принадлежит стабильной ветви ОС. Однако есть небольшая проблема — вся доступная документация есть только на французском языке.

CLIP OS 5 все еще находится в стадии альфа-версии, документация этого проекта доступна и на английском языке. Разработчики ANSSI также выпустили 14 модулей для CLIP OS 4, которые представляют интерес с точки зрения безопасности.

CLIP OS доступна на официальном сайте.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый macOS-вредонос с подписью Apple Developer заменяет Ledger Live

Специалисты из Jamf Threat Labs нашли новый вариант вредоносной программы для macOS, которая умудрилась пройти все защитные механизмы Apple — она была и подписана, и заверена с использованием настоящего сертификата Apple Developer.

Вредонос назывался Gmeet_updater.app и притворялся обновлением для Google Meet. Распространялся через .dmg-файл — это классика для macOS.

Несмотря на то что приложение было «официально одобрено» Apple, для запуска всё равно использовалась социальная инженерия: жертве нужно было кликнуть правой кнопкой мыши и выбрать «Открыть» — обход Gatekeeper для неподписанных приложений, только тут подпись как бы была.

Программа запускала некое SwiftUI-приложение с названием «Technician Panel» — якобы для отвода глаз, а параллельно связывалась с удалённым сервером и подтягивала дополнительные вредоносные скрипты.

Что делает этот инфостилер:

  • ворует пароли из браузеров (Safari, Chrome, Firefox, Brave, Opera, Waterfox);
  • вытаскивает текстовые файлы, PDF, ключи, кошельки и заметки Apple;
  • охотится за криптокошельками (Electrum, Exodus, Atomic, Ledger Live);
  • делает слепок системы с помощью system_profiler;
  • заменяет приложение Ledger Live на модифицированную и не подписанную версию с сервера злоумышленника;
  • отправляет всё украденное на хардкоденный сервер hxxp[:]//45.146.130.131/log.

Кроме кражи, вредонос умеет задерживаться в системе: прописывает себя в LaunchDaemons, создаёт скрытые конфиги и использует второй этап атаки — постоянный AppleScript, который «слушает» команды с сервера злоумышленника. Среди них — выполнение shell-скриптов, запуск SOCKS5-прокси и самоуничтожение.

Вишенка на торте — базовая защита от анализа. Если вирус понимает, что его крутят в песочнице, он «молча» прекращает активность и в системе появляется фиктивный демон с аргументом Black Listed.

Jamf выяснили, что сертификат разработчика с ID A2FTSWF4A2 уже использовался минимум в трёх вредоносах. Они сообщили об этом Apple — и сертификат аннулировали. Но осадочек, как говорится, остался: зловред вполне мог обойти все базовые фильтры macOS.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru