В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

Специалисты Jamf обнаружили нового macOS-зловреда, способного подключаться к C2-серверу для загрузки и запуска пейлоада. Проведенный в ИБ-компании анализ позволили связать RustBucket, как его нарекли, с атаками BlueNoroff.

Названную APT-группу многие считают подразделением Lazarus, которая, кстати, давно освоила macOS-платформу. В данном случае атака проводится в три этапа, и для запуска цепочки заражения злоумышленник должен с помощью социальной инженерии заставить свою цель отключить проверку Gatekeeper.

Вначале на машину загружается неподписанное AppleScript-приложение, именуемое Internal PDF Viewer (уровень детектирования на VirusTotal16/64 по состоянию на 25 апреля). В его задачи входит загрузка с удаленного сервера пейлоада второго этапа в виде ZIP-файла.

Этот вредонос тоже называется Internal PDF Viewer (20/63 на 25 апреля), но написан на Objective-C и на первый взгляд представляет собой базовое приложение для просмотра PDF-файлов. Иллюзию легитимности усиливает специально созданная цифровая подпись, но подлог выдает ущербная функциональность: в программе работают только поиск и загрузка документов.

Для запуска следующей стадии атаки необходимо, чтобы жертва загрузила и открыла (штатными средствами macOS) определенный PDF-файл. Один такой вредоносный документ исследователям удалось найти: он содержал текст, позаимствованный с сайта венчурной компании, в который авторы атаки встроили BLOB-объект.

Последний при открытии файла расшифровывается и отображается жертве как картинка. Параллельно зловред второго этапа подключается к C2-серверу (зашифрованный адрес тоже вставлен в текст исходного документа) и загружает следующий пейлоад — подписанный исполняемый файл Mach-O, в котором скрыт троян, написанный на Rust.

Целевой вредонос способен работать на машинах с архитектурой ARM либо x86 и благодаря хитроумной схеме доставки до сих пор практически не детектится. Он умеет собирать системные данные (в том числе о запущенных процессах), проверять текущее время, обнаруживать виртуальное окружение, а также позволяет оператору выполнять различные действия на зараженном устройстве.

 

Каким образом злоумышленники получают доступ для внедрения новобранца, пока не установлено. Неизвестно также, имеют ли атаки успех, однако появление данного вредоноса в арсенале BlueNoroff еще раз подтвердило ранее подмеченную тенденцию в криминальном мире — переход на кросс-платформенные разработки за счет использования таких языков программирования, как Go и Rust.

Мошенники заманивают россиян фейковыми ваучерами на 100 литров топлива

Киберпреступники быстро подстраиваются под любую громкую новость. Стоило в информационном поле появиться разговорам о топливных ограничениях и лимитах, как мошенники запустили новую схему с бесплатным бензином.

Об этом сообщили специалисты центра мониторинга внешних цифровых угроз Solar AURA группы компаний «Солар».

По данным экспертов, злоумышленники начали распространять фишинговый сайт, который выдаёт себя за государственную инициативу поддержки граждан. Посетителям обещают от 20 до 100 литров бесплатного топлива и заявляют, что акция действует более чем на 500 АЗС по всей стране.

Выглядит всё достаточно убедительно: официальные формулировки, ссылки на несуществующие государственные программы и обещания быстрой компенсации расходов на бензин.

Для получения топливного ваучера пользователю предлагают заполнить анкету с персональными данными. Среди обязательных полей — ФИО, номер телефона и реквизиты банковской карты.

После этого жертва рискует не только потерять деньги, но и передать мошенникам данные, которые затем могут использоваться для новых атак, оформления кредитов или социальной инженерии.

По словам директора по развитию центра мониторинга внешних цифровых угроз Solar AURA Александра Вураско, подобные предложения не имеют никакого отношения к государственным программам поддержки.

Эксперты напоминают: любые реальные меры поддержки следует проверять только через официальные ресурсы органов власти. Также стоит внимательно смотреть на адрес сайта. Фишинговые страницы часто используют похожие домены с лишними символами, заменой букв или незначительными опечатками.

По данным Solar AURA, число фишинговых сайтов среди клиентов компании по итогам 2025 года выросло в полтора раза. В числе самых популярных приманок остаются поддельные маркетплейсы, инвестиционные платформы, государственные сервисы и банковские ресурсы.

Теперь к этому списку добавились ещё и бесплатные талоны на бензин. Как показывает практика, если в интернете предлагают 100 литров топлива просто за заполнение анкеты, заправиться в итоге может только мошенник — за чужой счёт.

RSS: Новости на портале Anti-Malware.ru