Китайский бэкдор Gimmick портирован на macOS

Китайский бэкдор Gimmick портирован на macOS

Китайский бэкдор Gimmick портирован на macOS

При разборе недавней атаки на сеть клиента эксперты Volexity обнаружили на взломанном MacBook Pro вредоносный имплант. Анализ показал, что это macOS-версия бэкдора Gimmick, используемого китайской APT-группой Storm Cloud.

Интересы группировки, деятельность которой в ИБ-компании отслеживают под условным названием Storm Cloud, ограничены территорией Азии. Проводя шпионские атаки, хакеры обычно используют штатные средства ОС, инструменты с открытым исходным кодом и кастомные импланты, а для нужд C2 — публичные веб-сервисы вроде Google Диска.

Как оказалось, новоявленный зловред по поведению мало чем отличается от уже известного Windows-собрата, к тому же делит с ним C2-инфраструктуру. Только написан он не на .NET и Delphi, а на Objective-C.

В системе новый Gimmick работает как демон или кастомное приложение, выдающее себя за программу, которую жертва регулярно использует. Чтобы надежнее скрыть C2-коммуникации в легитимном трафике, вредонос подключается к Google Диску только в рабочие дни недели.

Набор функций, которые выполняет macOS-бэкдор, вполне стандартен: он умеет сливать на сторону информацию о зараженной машине, загружать произвольные файлы, выполнять шелл-команды. Найденный образец обладал также механизмом деинсталляции, позволявшим зловреду стирать все следы своего присутствия в системе.

Новобранец, как и Windows-предшественник, выполняется асинхронно, то есть не ждет завершения некоего процесса, а продолжает работу независимо от него. Для авторизации в облаке Google он использует вшитый идентификатор OAuth2, а для шифрования внешних файлов создает ключ AES.

Для каждого случая заражения Gimmick на Google Диске создается отдельная папка. Управлять ключевыми аспектами C2-протокола вредоносу помогают три кастомных класса ObjectiveC — DriveManager, FileManager и GCDTimerManager.

Первый отвечает за сессии Google Диска и прокси, правильность отображения иерархии папок Google Диска в локальной памяти, синхронизацию с веб-сервисом, загрузку и отправку данных. В зону ответственности FileManager входит локальная иерархия папок с информацией о принятых командах и ходе их выполнения. GCDTimerManager управляет различными объектами GCD, которые обеспечивают стабильность работы импланта, и следит за тем, чтобы время его активности не превышало заданные пределы.

 

О своей находке эксперты сообщили в Apple, а затем помогли вендору создать новые сигнатуры для его защитных решений. Неделю назад результат был добавлен в базы XProtect и MRT (Malware Removal Tool).

Комплекты RAM теперь продают с одной настоящей и одной фальшивой планкой

На фоне подорожавшей оперативной памяти производители начинают искать всё более необычные способы заинтересовать покупателей. Компания V-Color как раз показала один из таких вариантов — новые 1+1 Value Pack для DDR5, где в комплект входит один настоящий модуль памяти и один декоративный.

Идея простая: если денег хватает только на одну планку ОЗУ, всё равно можно занять второй слот и сделать вид, что в системе стоит полноценный двухмодульный комплект.

На производительность это, конечно, не повлияет, но визуально сборка будет смотреться куда «плотнее» и аккуратнее.

По сути, речь идёт о так называемых филлерах, или модулях-пустышках. Это нерабочие планки, которые копируют внешний вид обычной памяти и нужны исключительно для красоты. Они могут светиться, синхронизироваться с RGB-подсветкой и заполнять пустые слоты на материнской плате, но дополнительной памяти компьютеру не дают.

 

Подобные решения на рынке уже были и раньше. Одним из самых известных примеров стали Light Enhancement Kits от Corsair. Но V-Color, похоже, решила пойти дальше и сделать такие пустышки не просто отдельным аксессуаром, а частью новых комплектов памяти.

Сейчас компания запускает такие наборы в сериях Manta Sky и Manta XFinity. Стартовая скорость заявлена на уровне DDR5-6400. При этом производитель пока не раскрыл тайминг и не уточнил, будет ли поддержка Intel XMP 3.0. Судя по позиционированию, новые наборы ориентированы прежде всего на AMD-системы, так что, вероятно, акцент сделан на AMD EXPO.

По конфигурациям тоже есть различия. Manta Sky будет доступна в варианте на 16 ГБ, а Manta XFinity — на 24 ГБ. В дальнейшем V-Color обещает выпустить и наборы формата 2+2, где будет уже две настоящие планки памяти и ещё две декоративные.

В компании объясняют идею довольно просто: хочется дать геймерам и энтузиастам более доступный вход в мир DDR5-сборок без ущерба для внешнего вида компьютера и с возможностью дальнейшего апгрейда. Логика в этом есть, особенно если учесть, насколько заметной частью ПК-сборок в последние годы стала именно эстетика.

Но здесь важно помнить главное: одноканальная память всё равно остаётся компромиссом. Если нужна максимальная производительность, особенно в играх и чувствительных к памяти задачах, полноценный двухканальный режим по-прежнему остаётся лучшим вариантом.

RSS: Новости на портале Anti-Malware.ru