Взломанные приложения для macOS заносят бэкдор из DNS-записей

Взломанные приложения для macOS заносят бэкдор из DNS-записей

Взломанные приложения для macOS заносят бэкдор из DNS-записей

Злоумышленники используют незаметный способ доставки трояна для macOS на компьютеры пользователей: вредоносные скрипты прячутся в DNS-записях. О новой кампании рассказали эксперты «Лаборатории Касперского».

Как отметили специалисты, киберпреступники атакуют macOS Ventura и более поздние версии ОС. В качестве приманки используются взломанные приложения, перепакованные в PKG — именно в них содержится троян.

Пользователи думают, что скачали пиратский софт и выполняют инструкцию по его установке. Условный активатор приложения злоумышленники предлагают положить в директорию «Программы».

После размещения и запуска «активатора» появляется окно, в котором надо ввести пароль администратора компьютера:

 

Получив требуемые права, зловред запускает исполняемый файл Mach-O с функцией AuthorizationExecuteWithPrivileges, а затем проверяет наличие Python 3 в системе (если его нет, троян инсталлирует пакет).

Далее инфостилер связывается с командным сервером (C2), висящим по адресу apple-health[.]org, и достаёт оттуда зашифрованный base64 Python-скрипт. Последний может выполнять команды на компьютере жертвы.

В Kaspersky указали на интересный метод связи с C2: операторы macOS-трояна задействуют слова из двух жёстко заданных в коде списков и случайную последовательность из пяти букв.

«С этим URL вредонос отправляет запрос DNS-серверу и пытается получить TXT-запись для домена», — объясняют исследователи.

Благодаря этому способу злоумышленникам удаётся прятать вредоносную активность внутри трафика и скачивать пейлоад в виде Python-скрипта, замаскированного под TXT-записи. Другими словами, это выглядит как безопасный запрос.

 

Изначальный скрип выступает в качестве загрузчика другого Python-скрипта, открывающего для злоумышленника доступ к целевому компьютеру. Он собирает информацию о системе: версию ОС, список каталогов, установленные программы, тип процессора и внешний IP-адрес.

Вредонос также модифицирует /Library/LaunchAgents/launched.<uuid>.plist, чтобы запускаться после перезагрузок. «Лаборатория Касперского» подчёркивает признаки постоянной работы над функциональностью бэкдора.

Kaspersky MDR начал сверять подозрительную активность с утёкшими паролями

«Лаборатория Касперского» обновила сервис Kaspersky Managed Detection and Response (MDR). Теперь он умеет автоматически сопоставлять события безопасности с данными об утёкших логинах и паролях — чтобы заметить захват аккаунта раньше, чем злоумышленник успеет развернуться в корпоративной сети.

Для этого в MDR интегрировали данные Kaspersky Digital Footprint Intelligence — сервиса мониторинга цифрового следа организации и внешних угроз.

Если учётные данные сотрудника засветились в утечке и одновременно с этим система фиксирует подозрительную активность, аналитики получат дополнительный контекст для расследования и приоритизации инцидента.

Функция выглядит своевременной: по данным «Лаборатории Касперского», в 2025 году четверть расследованных атак начиналась с использования скомпрометированных учётных записей. Войти под чужим логином зачастую проще, чем ломать защиту в лоб, а отличить злоумышленника от настоящего пользователя заметно сложнее.

Обновление также добавило уведомления о состоянии защищаемых активов. Администраторов предупредят, если проблемы с подключением или сбором телеметрии могут ухудшить качество мониторинга. Рекомендуемые правила оповещения разрешено менять с учётом особенностей компании и отдельных подразделений.

Провайдеры услуг безопасности получили возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента. Кроме того, MDR теперь поддерживает Kaspersky Embedded Systems Security для Linux 4.0 — сервис можно подключать к защите встраиваемых Linux-систем.

Сам Kaspersky MDR предназначен для круглосуточного мониторинга инфраструктуры, поиска угроз, расследования инцидентов и реагирования на атаки.

RSS: Новости на портале Anti-Malware.ru