Apple обновила XProtect, чтобы бороться с вредоносными файлами Windows

Apple обновила XProtect, чтобы бороться с вредоносными файлами Windows

Apple обновила XProtect, чтобы бороться с вредоносными файлами Windows

Apple усовершенствовала свое защитное программное обеспечение XProtect, теперь оно в состоянии детектировать файлы Windows, которые могут представлять угрозу для пользователей macOS. Эксперт в области безопасности Патрик Уордл утверждает, что обновленная версия XProtect может детектировать файлы Windows Portable Executable (.PE).

Напомним, что XProtect представляет собой защитную систему, основанную на использовании сигнатур. Она связана со встроенным в систему macOS антивирусом Gatekeeper.

Для защиты и уведомления пользователей об обнаруженных подозрительных и вредоносных файлах Gatekeeper использует систему карантина файлов, схожую с той, что используется в Windows.

Если антивирус в macOS обнаруживает подозрительный файл, его сверяют с базой сигнатур XProtect. При этом XProtect работает на основе правил Yara и черных списков.

Вышедший на днях апдейт дополнил XProtect базой MACOS.d1e06b8, содержащей сигнатуры PE-файлов. Уордл отмечает, что причиной такого шага стал вредонос TrojanSpy.MacOS.Winplyer — .EXE-файл, разработанный для заражения macOS-компьютеров.

Подпишитесь на новости

Взломанные украинские сайты раздают Windows-стилер под видом CAPTCHA

Злоумышленники взламывают легитимные сайты украинских компаний и подсовывают их посетителям поддельную проверку Cloudflare. Вместо галочки «Я не робот» человек получает инструкцию, как собственноручно установить на Windows новый инфостилер Psychedelic. Киберпреступникам остаётся только наблюдать за магией социальной инженерии.

Как выяснили специалисты Arctic Wolf Labs, вредоносная страница незаметно копирует в буфер обмена команду для msiexec.exe, а затем предлагает открыть окно «Выполнить» и вставить её.

Psychedelic крадёт пароли и токены из Chrome, Edge, Brave, Opera, Vivaldi и «Яндекс Браузера». Заодно он охотится за кошельками MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Electrum, Bitcoin Core и другими криптохранилищами. Вредонос закрепляется через планировщик заданий, модифицирует профили браузеров и связывается с управляющим сервером.


Одноразовой кражей дело не ограничивается. Операторы могут удалённо передавать стилеру новые задания и запускать на заражённом компьютере EXE, MSI, BAT, CMD и PowerShell-сценарии.

Исследователи нашли панель управления кампанией под названием «РУБЛЁВКА TDS». На момент анализа она зарегистрировала 557 просмотров приманки, 426 кликов и 79 завершённых действий.

Большинство пришлось на Украину: 446 просмотров и 71 успешное прохождение цепочки. Следы русскоязычного интерфейса позволяют предположить участие русскоговорящих операторов, однако окончательной атрибуции пока нет.

RSS: Новости на портале Anti-Malware.ru