В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

Специалисты Jamf обнаружили нового macOS-зловреда, способного подключаться к C2-серверу для загрузки и запуска пейлоада. Проведенный в ИБ-компании анализ позволили связать RustBucket, как его нарекли, с атаками BlueNoroff.

Названную APT-группу многие считают подразделением Lazarus, которая, кстати, давно освоила macOS-платформу. В данном случае атака проводится в три этапа, и для запуска цепочки заражения злоумышленник должен с помощью социальной инженерии заставить свою цель отключить проверку Gatekeeper.

Вначале на машину загружается неподписанное AppleScript-приложение, именуемое Internal PDF Viewer (уровень детектирования на VirusTotal16/64 по состоянию на 25 апреля). В его задачи входит загрузка с удаленного сервера пейлоада второго этапа в виде ZIP-файла.

Этот вредонос тоже называется Internal PDF Viewer (20/63 на 25 апреля), но написан на Objective-C и на первый взгляд представляет собой базовое приложение для просмотра PDF-файлов. Иллюзию легитимности усиливает специально созданная цифровая подпись, но подлог выдает ущербная функциональность: в программе работают только поиск и загрузка документов.

Для запуска следующей стадии атаки необходимо, чтобы жертва загрузила и открыла (штатными средствами macOS) определенный PDF-файл. Один такой вредоносный документ исследователям удалось найти: он содержал текст, позаимствованный с сайта венчурной компании, в который авторы атаки встроили BLOB-объект.

Последний при открытии файла расшифровывается и отображается жертве как картинка. Параллельно зловред второго этапа подключается к C2-серверу (зашифрованный адрес тоже вставлен в текст исходного документа) и загружает следующий пейлоад — подписанный исполняемый файл Mach-O, в котором скрыт троян, написанный на Rust.

Целевой вредонос способен работать на машинах с архитектурой ARM либо x86 и благодаря хитроумной схеме доставки до сих пор практически не детектится. Он умеет собирать системные данные (в том числе о запущенных процессах), проверять текущее время, обнаруживать виртуальное окружение, а также позволяет оператору выполнять различные действия на зараженном устройстве.

 

Каким образом злоумышленники получают доступ для внедрения новобранца, пока не установлено. Неизвестно также, имеют ли атаки успех, однако появление данного вредоноса в арсенале BlueNoroff еще раз подтвердило ранее подмеченную тенденцию в криминальном мире — переход на кросс-платформенные разработки за счет использования таких языков программирования, как Go и Rust.

Ozon Банк, Яндекс Банк и WB Банк попали под новые санкции ЕС

Евросоюз утвердил 21-й пакет санкций против России — под ограничения попали сразу 94 банка, Московская биржа и несколько платёжных организаций. Финансовый сектор получил внушительный чёрный список, но его участники хором отвечают: работаем как обычно.

С 23 июля санкции действуют против Россельхозбанка, «Дом.рф», «МТС-банка», «Ак Барса», «Уралсиба», «Зенита», «Абсолют банка», WB Банка, Ozon Банка, «Точки», «Яндекс Банка», «Почта Банка» и других организаций.

В список также включили НКО «Мобильная карта» и РНКО «Платёжный Центр».

Персональные ограничения затронули зампреда Банка России Сергея Белова, главу РЖД Олега Белозёрова и других лиц. Кроме финансов, новый пакет касается энергетики, торговли и криптовалют.

Московская биржа заявила, что торги и расчёты продолжатся без изменений. Ozon Банк, «Точка» и «Финам» тоже заверили клиентов, что сервисы и платежи работают в штатном режиме. Брокер «Финам» под санкции не попал. АФК «Система» назвала решение ЕС незаконным и пообещала справиться с ограничениями.

Однако первые неудобства уже появились. Платёжная система «Золотая Корона» остановила переводы в Грузию и ряд других стран: в поддержке подтвердили, что некоторые направления временно недоступны.

Следующим сюрпризом может стать исчезновение банковских приложений из App Store и Google Play. Ранее после санкций из магазинов уже удаляли приложения российских банков и VK. Пока это лишь вероятный сценарий, но владельцам затронутых банков лучше не спешить удалять установленные приложения.

В российской миссии при ЕС предупредили об адекватном ответе.

RSS: Новости на портале Anti-Malware.ru