В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

В арсенале APT-группы BlueNoroff появился вредонос, совместимый с macOS

Специалисты Jamf обнаружили нового macOS-зловреда, способного подключаться к C2-серверу для загрузки и запуска пейлоада. Проведенный в ИБ-компании анализ позволили связать RustBucket, как его нарекли, с атаками BlueNoroff.

Названную APT-группу многие считают подразделением Lazarus, которая, кстати, давно освоила macOS-платформу. В данном случае атака проводится в три этапа, и для запуска цепочки заражения злоумышленник должен с помощью социальной инженерии заставить свою цель отключить проверку Gatekeeper.

Вначале на машину загружается неподписанное AppleScript-приложение, именуемое Internal PDF Viewer (уровень детектирования на VirusTotal16/64 по состоянию на 25 апреля). В его задачи входит загрузка с удаленного сервера пейлоада второго этапа в виде ZIP-файла.

Этот вредонос тоже называется Internal PDF Viewer (20/63 на 25 апреля), но написан на Objective-C и на первый взгляд представляет собой базовое приложение для просмотра PDF-файлов. Иллюзию легитимности усиливает специально созданная цифровая подпись, но подлог выдает ущербная функциональность: в программе работают только поиск и загрузка документов.

Для запуска следующей стадии атаки необходимо, чтобы жертва загрузила и открыла (штатными средствами macOS) определенный PDF-файл. Один такой вредоносный документ исследователям удалось найти: он содержал текст, позаимствованный с сайта венчурной компании, в который авторы атаки встроили BLOB-объект.

Последний при открытии файла расшифровывается и отображается жертве как картинка. Параллельно зловред второго этапа подключается к C2-серверу (зашифрованный адрес тоже вставлен в текст исходного документа) и загружает следующий пейлоад — подписанный исполняемый файл Mach-O, в котором скрыт троян, написанный на Rust.

Целевой вредонос способен работать на машинах с архитектурой ARM либо x86 и благодаря хитроумной схеме доставки до сих пор практически не детектится. Он умеет собирать системные данные (в том числе о запущенных процессах), проверять текущее время, обнаруживать виртуальное окружение, а также позволяет оператору выполнять различные действия на зараженном устройстве.

 

Каким образом злоумышленники получают доступ для внедрения новобранца, пока не установлено. Неизвестно также, имеют ли атаки успех, однако появление данного вредоноса в арсенале BlueNoroff еще раз подтвердило ранее подмеченную тенденцию в криминальном мире — переход на кросс-платформенные разработки за счет использования таких языков программирования, как Go и Rust.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Четверть ИТ-специалистов считает дипфейки главным оружием киберпреступников

Аналитики «Кибердома» опросили 1325 ИТ-специалистов из российских мегаполисов и выяснили, что четверть респондентов считает дипфейки главным оружием кибермошенников. Ещё 17% назвали угрозой автоматизированный подбор и взлом паролей, 12% — мошеннические чат-боты, 8% — подделку документов. А каждый третий вообще полагает, что опасно всё, что создаётся с помощью ИИ.

Насколько реальны угрозы?

С прямыми случаями применения ИИ в атаках сталкивались 14% специалистов, но массовым явлением это пока не стало. Большинство (80%) лично не видели таких инцидентов, хотя признают: в будущем от этого никто не застрахован.

Эксперты отмечают, что ИИ делает мошенничество проще и дешевле: можно сымитировать голос знакомого человека, создать фальшивое видео или грамотно «вытащить» личные данные из соцсетей. Всё это снижает порог входа в киберпреступность и ведёт к росту числа атак.

Что может помочь компаниям?

Большинство опрошенных (62%) уверены, что бороться с ИИ-угрозами можно только комплексно. Среди конкретных мер:

  • антифрод-системы и многофакторная аутентификация (46%);
  • проверка голоса и видео на подделку;
  • внедрение собственных ИИ-решений для защиты.

При этом пятая часть специалистов считает, что никакая техника не обеспечит стопроцентной защиты. А 32% уверены: без внимательности людей даже самые умные системы бесполезны. Поэтому половина респондентов (48%) назвали ключевым оружием обучение сотрудников — тренинги, тестовые атаки и регулярные практики кибергигиены.

Где слабое звено?

Специалисты подчёркивают: чаще всего уязвимыми оказываются не технологии, а люди. От топ-менеджеров до обычных сотрудников — именно невнимательность персонала становится «точкой входа» для злоумышленников. Поэтому задача компаний — не только внедрять новые технологии, но и системно повышать цифровую грамотность сотрудников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru