macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

Пользователи macOS как минимум пять лет подвергались атакам вредоносной программы OSAMiner, которая умело уклонялась от обнаружения, используя технологию AppleScript — набор связанных компонентов, позволяющих обеспечить взаимодействие между ОС и пользовательскими приложениями.

По данным SentinelOne, этот криптомайнер обычно распространяется под видом пиратских игр (к примеру, League of Legends) и кряков популярного софта — такого как Microsoft Office для macOS. Атаки OSAMiner в основном проводятся на территории Китая и других стран Азиатско-Тихоокеанского региона.

В 2018 году китайским аналитикам удалось заполучить пару образцов этого зловреда, однако, несмотря на все старания, они так и не смогли добраться до его исходников.

Проведенное в SentinelOne исследование позволило выяснить причину таких затруднений. Как оказалось, OSAMiner загружает свой код по частям, используя составные файлы AppleScript со статусом run-only. Опция run-only позволяет запускать управляющий сценарий AppleScript как приложение без входа в режим редактирования и скрыть, таким образом, его исходный код.

При установке заряженной OSAMiner пиратской программы зловредный инсталлятор загружает первичный AppleScript-сценарий и запускает его в режиме run-only. Тот, в свою очередь, загружает и запускает второй вредоносный скрипт, затем так же скачивается финальный AppleScript.

Вредоносные программы для macOS, по словам экспертов, редко используют AppleScript run-only, и производители защитных решений обычно не берут в расчет этот вектор атаки. Тем не менее, пример OSAMiner доказывает, что такая тактика может эффективно скрывать зловреда и от средств безопасности, и от зорких глаз аналитиков.

Замедление Telegram привело к проблемам в работе Windows Update

Российские пользователи Windows столкнулись с трудностями при установке обновлений системы на фоне замедления работы мессенджера Telegram. Апдейты либо не загружаются вовсе, либо устанавливаются крайне медленно — процесс может растягиваться на несколько дней. В отдельных случаях сообщается о сбоях при загрузке самой операционной системы.

О проблемах сообщил телеграм-канал MASH. По его данным, сложности наблюдаются как у владельцев лицензионных, так и у пользователей неофициальных версий Windows.

Чаще всего система сообщает о невозможности подключения к серверам обновлений. У части пользователей это сопровождается нарушением нормальной загрузки ОС. В других случаях обновления всё же скачиваются, но процесс занимает значительно больше времени, чем обычно.

Авторы канала предполагают, что при замедлении Telegram могли быть затронуты сетевые ресурсы, используемые для доставки обновлений Windows.

Роскомнадзор заявил, что не имеет отношения к возникшим проблемам: «Решения уполномоченных органов в отношении сервисов Windows не поступали, меры ограничения к ним не применяются».

Официально замедление Telegram Роскомнадзор начал 10 февраля. При этом массовые жалобы на перебои в работе мессенджера стали появляться ещё накануне. Позднее появились сообщения и о возможной полной блокировке Telegram в России.

RSS: Новости на портале Anti-Malware.ru