CloudMensis — новый сложный шпион, атакующий пользователей macOS

CloudMensis — новый сложный шпион, атакующий пользователей macOS

CloudMensis — новый сложный шпион, атакующий пользователей macOS

Специалисты словацкой антивирусной компании ESET рассказали о шпионской программе, созданной специально для атак на пользователей macOS. Ранее этот вредонос нигде не упоминался. Шпионский софт получил имя CloudMensis, его отличает использование облачных хранилищ pCloud, Yandex Disk и Dropbox для получения команд от оператора и загрузки файлов.

«Функциональные возможности шпиона ясно дают понять, что задача злоумышленников — собрать побольше информации. Зловред крадет документы, фиксирует нажатия клавиш и снимает скриншоты», — объясняют в ESET.

CloudMensis написан на Objective-C и впервые был обнаружен в апреле 2022 года. Интересно, что авторы шпиона заточили свое детище как под Mac-устройства, работающие на процессорах Intel, так и под собственный CPU Apple — M1. Изначальный вектор заражения жертв на данный момент неизвестен.

В ходе атак, за которыми наблюдала ESET, использовалась некая брешь для выполнения кода и повышения прав до уровня администратора. Именно так запускался первый пейлоад, который выполнял уже вторую вредоносную нагрузку, хранящуюся в pCloud.

 

Кроме того, изначальный загрузчик задействует эксплойты для старых уязвимостей обхода песочницы Safari и повышения привилегий. Поскольку эти бреши устранили ещё в 2017 году, шпион мог все это время оставаться вне поля зрения экспертов.

Вредоносная программа также обходит защитные механизмы macOS, контролирующие права доступа к определенным директориям. Для этого используется баг CVE-2020-9934, о котором стало известно в 2020 году.

Шпионский софт может получать список запущенных процессов, запускать шелл-команды и другие пейлоады, а также составлять список файлов, хранящихся на подключенных накопителях.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники блокируют iPhone россиян под предлогом установки приложений

Мошенники придумали новую схему, позволяющую выманивать деньги у владельцев iPhone в России. Как сообщили в управлении МВД по борьбе с противоправным использованием ИКТ, злоумышленники уговаривают людей войти на устройстве в сторонний Apple ID — якобы для установки игр, разблокировки премиум-функций или доступа к «выгодному» контенту.

Аргументы звучат правдоподобно: мол, нужен чужой аккаунт, чтобы активировать недоступные приложения или получить их по сниженной цене.

Но как только пользователь вводит на своём смартфоне логин и пароль этого чужого Apple ID, начинается самое неприятное.

Мошенники сразу включают функцию «Найти iPhone» и переводят устройство в режим «Потерян». Телефон блокируется полностью, а на экране появляется сообщение с требованием заплатить за разблокировку. Часто это сопровождается угрозами удалить данные или «слить» личную информацию.

В МВД предупреждают: вход в чужую учетную запись на своём устройстве фактически отдаёт злоумышленникам полный контроль над гаджетом через iCloud.

Поэтому ни в коем случае нельзя аутентифицироваться в сторонних Apple ID, даже если обещают доступ к «премиум-контенту» или другим «выгодам».

Напомним, на прошлой неделе польский антимонопольный регулятор обвинил Apple в том, что корпорация якобы вводит пользователей в заблуждение относительно уровня конфиденциальности, который предоставляет функция App Tracking Transparency (ATT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru