Lazarus пробует протащить трояна в macOS с помощью скрытых метаданных

Lazarus пробует протащить трояна в macOS с помощью скрытых метаданных

Lazarus пробует протащить трояна в macOS с помощью скрытых метаданных

Исследователи из Group-IB нашли в интернете несколько образцов неизвестного ранее трояна, внедряемого в macOS необычным способом. Для скрытной доставки зловреда, нареченного RustyAttr, используются расширенные атрибуты файлов (EA).

Эти дополнительные метаданные напрямую не отыщешь в приложении «Терминал» или файловом менеджере Finder. Для их просмотра, редактирования и удаления обычно используется команда xattr.

Обнаруженная экспертами вредоносная программа создана с использованием фреймворка Tauri и подписана слитым сертификатом разработчика (Apple его уже отозвала). При запуске она загружает в WebView страницу с JavaScript, который извлекает шелл-код, спрятанный в EA с именем «test», и запускает его на исполнение.

 

Для отвода глаз жертве отображается стянутый с файлообменника документ PDF или поддельное диалоговое окно с сообщением об ошибке.

 

По словам экспертов, принятые меры против обнаружения оправдали себя: на момент проведения анализа RustyAttr не смог задетектировать ни один антивирус из коллекции VirusTotal.

Конечная цель таких атак неясна, так как сведений о жертвах нет. Зафиксирована попытка загрузки дополнительного пейлоада с хоста, ассоциированного с ИТ-инфраструктурой Lazarus, однако целевой сервер оказался вне доступа.

Защиту от подобных зловредов способен обеспечить Gatekeeper. Чтобы обойти это препятствие, автору атаки придется взаимодействовать с пользователем macOS и, применив социальную инженерию, заставить его отключить верного охранника.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В WhatsApp появилась реклама — пока только в статусах и каналах

Meta (признана экстремистской и запрещена в России) наконец-то запустила рекламу в WhatsApp — то, о чём говорили уже несколько лет, теперь стало реальностью. Объявление появилось в официальном блоге мессенджера, и с сегодняшнего дня нововведение начинает распространяться на всех пользователей.

Где именно будет реклама

Пока рекламу не будут вставлять в личные переписки — и на том спасибо. Вместо этого она появится:

  • в разделе «Обновления» (Updates) приложения;
  • в статусах, которые работают по аналогии с Instagram Stories;
  • в списке каналов, где теперь могут отображаться «спонсируемые» каналы.

То есть, если вы уже привыкли к рекламе в Instagram (признана экстремистской и запрещена в России) Stories — примерно то же самое теперь будет и в WhatsApp.

 

Что с приватностью

Разработчики заверяют, что «всё сделано максимально приватно». Но если заглянуть в детали, выясняется, что реклама будет подстраиваться под вас по таким параметрам:

  • ваш город или страна;
  • язык интерфейса;
  • каналы, на которые вы подписаны;
  • взаимодействие с рекламой (нажатия, просмотры и т. д.).

А если вы подключали WhatsApp к Meta Accounts Center, то система будет учитывать ваши предпочтения и с других платформ — например, из Facebook (признана экстремистской и запрещена в России) или Instagram (признана экстремистской и запрещена в России).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru