В дикой природе нашли macOS-версию модульного шпиона LightSpy

В дикой природе нашли macOS-версию модульного шпиона LightSpy

В дикой природе нашли macOS-версию модульного шпиона LightSpy

Специалисты наткнулись на macOS-версию шпионского софта LightSpy. Авторы явно пытаются расширить список целевых устройств и перейти на десктопы, поскольку ранее вредонос атаковал только Android и iOS.

В сущности, LightSpy представляет собой модульный фреймворк, позволяющий операторам похищать данные жертвы, вытаскивать файлы, снимать скриншоты и отслеживать геолокацию.

Интересно, что шпионское приложение может записывать голос во время звонков по WeChat, получать платёжную информацию из китайского мессенджера и извлекать данные из Telegram и QQ.

Как пишут в отчёте специалисты ThreatFabric, macOS-вариант LightSpy был замечен в реальных кибератаках. Злоумышленники запускают его как минимум с января 2024 года. Однако пока эти атаки больше похожи на тестирование возможностей новой версии.

Исследователям удалось добраться до панели управления LightSpy благодаря обнаруженной ошибке в конфигурации, открывающей неавторизованный доступ к интерфейсу упомянутой панели.

Чтобы пробраться на компьютеры под управлением macOS, шпион использует две уязвимости в движке WebKit — CVE-2018-4233 и CVE-2018-4404, допускающие выполнение кода в Safari (бреши актуальны для macOS 10.13.3 и более ранних версий ОС).

 

64-битный MachO-бинарник вредоноса маскируется под изображение в формате PNG (20004312341.png). Попав в систему, этот файл расшифровывает и выполняет встроенные скрипты.

На втором этапе пейлоад задействует для повышения прав эксплойт «ssudo», расшифровывает утилиту «ddss» и ZIP-архив «mac.zip» (в нём лежат исполняемые файлы update и update.plist).

Версия шпионского софта для macOS использует десять плагинов:

  1. Soundrecord — захватывает звук с микрофона.
  2. Browser — извлекает данные из популярных браузеров.
  3. Cameramodule — снимает фотографии с помощью встроенной камеры.
  4. FileManage — извлекает данные м файлы из мессенджеров.
  5. Keychain — получает данные из связки ключей macOS.
  6. LanDevices — считывает информацию об устройстве и локальной сети.
  7. Softlist — получает список установленных приложений и запущенных процессов.
  8. ScreenRecorder — записывает активность на дисплее.
  9. ShellCommand — выполняет шелл-команды.
  10. 10.Wi-Fi — собирает данные о сетях Wi-Fi.

Дело ФАС против Apple не превратит iPhone россиян в кирпичи

Возбуждённое ФАС дело против Apple никак не повлияет на работу iPhone и других устройств компании в России. Гаджеты продолжат работать как раньше, заявил зампред комитета Госдумы по информполитике Андрей Свинцов. Антимонопольная служба взялась за американскую корпорацию из-за неисполненного предупреждения.

Apple должна была обеспечить предустановку на устройства с iOS национального мессенджера и российского магазина приложений.

Возможность выбрать отечественную поисковую систему корпорация реализовала, а с остальными требованиями, по версии ФАС, не справилась.

Однако владельцам iPhone можно выдохнуть: блокировать устройства, превращать их в дорогие пресс-папье или устраивать другие технические сюрпризы никто не собирается.

По словам Свинцова, которые передаёт ТАСС, действия ФАС, Роскомнадзора и других ведомств направлены на фиксацию нарушений и последующее взыскание штрафов с Apple.

Депутат пояснил, что судебные решения будут действовать до тех пор, пока компания не решит полноценно вернуться на российский рынок. Перед возобновлением легальной работы ей придётся сначала погасить накопившиеся штрафы.

Свинцов считает такой подход правильным: если Apple вернётся, выплаты пополнят российский бюджет. А пока претензии государства остаются исключительно проблемой самой корпорации.

Так что никакого дистанционного апокалипсиса для iPhone не предвидится. ФАС выписывает счёт Apple, а не её российским пользователям.

RSS: Новости на портале Anti-Malware.ru