macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

macOS-зловред OSAMiner успешно скрывался пять лет с помощью AppleScript

Пользователи macOS как минимум пять лет подвергались атакам вредоносной программы OSAMiner, которая умело уклонялась от обнаружения, используя технологию AppleScript — набор связанных компонентов, позволяющих обеспечить взаимодействие между ОС и пользовательскими приложениями.

По данным SentinelOne, этот криптомайнер обычно распространяется под видом пиратских игр (к примеру, League of Legends) и кряков популярного софта — такого как Microsoft Office для macOS. Атаки OSAMiner в основном проводятся на территории Китая и других стран Азиатско-Тихоокеанского региона.

В 2018 году китайским аналитикам удалось заполучить пару образцов этого зловреда, однако, несмотря на все старания, они так и не смогли добраться до его исходников.

Проведенное в SentinelOne исследование позволило выяснить причину таких затруднений. Как оказалось, OSAMiner загружает свой код по частям, используя составные файлы AppleScript со статусом run-only. Опция run-only позволяет запускать управляющий сценарий AppleScript как приложение без входа в режим редактирования и скрыть, таким образом, его исходный код.

При установке заряженной OSAMiner пиратской программы зловредный инсталлятор загружает первичный AppleScript-сценарий и запускает его в режиме run-only. Тот, в свою очередь, загружает и запускает второй вредоносный скрипт, затем так же скачивается финальный AppleScript.

Вредоносные программы для macOS, по словам экспертов, редко используют AppleScript run-only, и производители защитных решений обычно не берут в расчет этот вектор атаки. Тем не менее, пример OSAMiner доказывает, что такая тактика может эффективно скрывать зловреда и от средств безопасности, и от зорких глаз аналитиков.

Роскомнадзор случайно вырубил R.E.P.O., Call of Duty: Mobile и Warhammer

В минувшие выходные россияне столкнулись с массовым сбоем зарубежных игр. При попытке подключения к онлайн-проекту у многих геймеров возникала ошибка 50000 — превышение времени ожидания ответа сервера.

Первыми на проблемы пожаловались поклонники R.E.P.O. и VRChat, затем стали также отваливаться Party Animals, Geometry Dash, Warhammer Gladius, Kards, Back 4 Blood, Call of Duty: Mobile.

Как выяснилось, иностранные игровые проекты пали жертвой усиления борьбы Роскомнадзора с телефонными мошенниками в мессенджерах, а также VPN-сервисами, нарушающими российское законодательство.

Дело в том, что вводимые РКН ограничения реализуются через ТСПУ, установленные на сетях всех российских провайдеров. Блокировка сетевых пакетов осуществляется автоматически на основании используемых подсетей, портов и протоколов, без учета контекста.

 

В результате под раздачу могут попасть и невинные жертвы. Аналогичные ситуация с сопутствующими потерями возникла лет восемь назад при попытке РКН наказать за непослушание Telegram, а позднее — Twitter.

Целевую блокировку игры регулятор предпринял в минувшем декабре, ограничив россиянам доступ к Roblox, чтобы оградить детей и подростков от вредного для них контента.

Отсутствие регулирования в отрасли, повышающей киберриски для малолетних геймеров, заботит также парламентариев. Госдума РФ предложила обеспечить возможность самозапрета на внутриигровые платежи и подготовила законопроект, обязывающий разработчиков и издателей игр ввести маркировку контента, а также идентификацию пользователей по номеру телефона и данным из ЕСИА либо ЕБС.

RSS: Новости на портале Anti-Malware.ru