В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

Специалисты Jamf обнаружили нового macOS-зловреда, способного подключаться к C2-серверу для загрузки и запуска пейлоада. Проведенный в ИБ-компании анализ позволили связать RustBucket, как его нарекли, с атаками BlueNoroff.

Названную APT-группу многие считают подразделением Lazarus, которая, кстати, давно освоила macOS-платформу. В данном случае атака проводится в три этапа, и для запуска цепочки заражения злоумышленник должен с помощью социальной инженерии заставить свою цель отключить проверку Gatekeeper.

Вначале на машину загружается неподписанное AppleScript-приложение, именуемое Internal PDF Viewer (уровень детектирования на VirusTotal16/64 по состоянию на 25 апреля). В его задачи входит загрузка с удаленного сервера пейлоада второго этапа в виде ZIP-файла.

Этот вредонос тоже называется Internal PDF Viewer (20/63 на 25 апреля), но написан на Objective-C и на первый взгляд представляет собой базовое приложение для просмотра PDF-файлов. Иллюзию легитимности усиливает специально созданная цифровая подпись, но подлог выдает ущербная функциональность: в программе работают только поиск и загрузка документов.

Для запуска следующей стадии атаки необходимо, чтобы жертва загрузила и открыла (штатными средствами macOS) определенный PDF-файл. Один такой вредоносный документ исследователям удалось найти: он содержал текст, позаимствованный с сайта венчурной компании, в который авторы атаки встроили BLOB-объект.

Последний при открытии файла расшифровывается и отображается жертве как картинка. Параллельно зловред второго этапа подключается к C2-серверу (зашифрованный адрес тоже вставлен в текст исходного документа) и загружает следующий пейлоад — подписанный исполняемый файл Mach-O, в котором скрыт троян, написанный на Rust.

Целевой вредонос способен работать на машинах с архитектурой ARM либо x86 и благодаря хитроумной схеме доставки до сих пор практически не детектится. Он умеет собирать системные данные (в том числе о запущенных процессах), проверять текущее время, обнаруживать виртуальное окружение, а также позволяет оператору выполнять различные действия на зараженном устройстве.

 

Каким образом злоумышленники получают доступ для внедрения новобранца, пока не установлено. Неизвестно также, имеют ли атаки успех, однако появление данного вредоноса в арсенале BlueNoroff еще раз подтвердило ранее подмеченную тенденцию в криминальном мире — переход на кросс-платформенные разработки за счет использования таких языков программирования, как Go и Rust.

Перед Пасхой мошенники запустили волну атак через открытки и чат-ботов

В преддверии Пасхи злоумышленники массово рассылают пасхальные открытки с фишинговыми ссылками или вредоносными вложениями. Чаще всего для этого используются мессенджеры. Такие сообщения могут сопровождаться предложениями поучаствовать в конкурсах, благотворительных акциях или купить куличи.

О росте активности мошенников сообщает РИА Новости со ссылкой на платформу «Мошеловка».

Вредоносные приложения также маскируются под трансляции богослужений и других церемоний, включая схождение Благодатного огня.

Встречаются и другие схемы мошенничества. Так, юрист, подполковник внутренней службы в отставке Елена Браун рассказала РИА Новости о схеме, связанной с якобы возможностью списания долгов:

«Такие сообщения поступают от злоумышленников через фальшивые банковские приложения или по телефону — для списания долга они просят граждан передать личные данные, коды из СМС или другую информацию».

Ещё одной распространённой формой мошенничества остаётся фишинг. В качестве повода для перехода на поддельную страницу злоумышленники используют предложения «поставить свечку онлайн» или «оставить записку за здравие».

Цель таких схем, как предупреждает юрист, — сбор персональных данных. Пасхальная тематика также используется при создании фальшивых сайтов магазинов и маркетплейсов.

Широко распространены, по словам Елены Браун, и псевдорозыгрыши в мессенджерах:

«Мошенники создают в Telegram чат-боты, предлагающие получить пасхальные подарки или премиум-подписку от имени Telegram, Roblox или маркетплейсов. Чтобы получить бонусы в виде „пасхальных яиц“, пользователям предлагают подписаться на сомнительные каналы „спонсоров“».

RSS: Новости на портале Anti-Malware.ru