درب پشتی جدید macOS مرتبط با کره شمالی پدیدار شد

درب پشتی جدید macOS مرتبط با کره شمالی پدیدار شد

پنکا هریستوفسکا پنکا هریستوفسکا
منتشر شده در: ژانویه 10، 2024

کارشناسان یک بدافزار جدید را کشف کرده‌اند که دستگاه‌های macOS اپل را هدف قرار می‌دهد.

گرگ لزنویچ، محقق ارشد تهدید در Proofpoint، ویروس جدید را در یک نوشته فنی اوایل این ماه در وبلاگ شخصی خود منتشر کرد. او گفت که این بدافزار SpectralBlur نام دارد و آن را یک قطعه کد «متوسط ​​توانمندی» توصیف کرد.

به گفته لزنویچ، بدافزار جدید macOS قادر به دانلود، آپلود و حذف فایل‌ها و همچنین اجرای دستورات پوسته و وارد شدن به حالت‌های خواب و خواب زمستانی است.

این نمونه برای اولین بار در آگوست سال گذشته در VirusTotal بارگذاری شد، اما از موتورهای آنتی ویروس پنهان ماند و محققان تنها هفته گذشته متوجه آن شدند.

لزنویچ این اتصال را با استفاده از KANDYKORN (همچنین به عنوان SockRacket شناخته می‌شود)، بدافزاری که قبلاً به عنوان بخشی از زرادخانه BlueNoroff شناسایی شده بود، برقرار کرد. KANDYKORN به طور خاص به عنوان یک تروجان دسترسی از راه دور توصیف می‌شود که امکان تصاحب نقاط پایانی در معرض خطر را فراهم می‌کند.

Patrick Wardle، محقق امنیتی Objective-See نیز به SpectralBlur نگاه کرد. به گفته وی، هنگامی که این بدافزار فعال می شود، عملکردی را فعال می کند که برای رمزگشایی و رمزگذاری پیکربندی و ارتباطات شبکه آن طراحی شده است. به دنبال این، طیف وسیعی از اقدامات را برای جلوگیری از تجزیه و تحلیل و فرار از تشخیص انجام می دهد.

بند توضیح داده شده که ویروس از یک شبه ترمینال برای اجرای دستورات پوسته از مرکز فرماندهی و کنترل (C&C) استفاده می کند. او معتقد است که به طور خاص برنامه ریزی شده است تا فایل ها را پس از دسترسی به آنها با جایگزین کردن محتوای آنها با صفر حذف کند.

اعتقاد بر این است که این بدافزار توسط زیرگروهی از لازاروس، یک بازیگر تهدیدکننده بدنام دولتی از کره شمالی طراحی شده است. این گروه به دلیل تمرکز بر کسب‌وکارهای ارزهای دیجیتال، به‌ویژه آن‌هایی که در توسعه پروژه‌های «پل» دخیل هستند، شهرت یافت. هر ارز دیجیتال بر روی بلاک چین خود عمل می کند و این پل ها توسط توسعه دهندگان ایجاد شده اند تا تعامل بین بلاک چین های مختلف را فعال کنند. اگرچه اغلب آنها توسط فرم‌های امنیتی مستقل بررسی می‌شوند، اما همچنان دارای آسیب‌پذیری‌های مهمی هستند که در را برای عوامل مخرب باز می‌کند.

تمبر زمان:

بیشتر از کارآگاهان ایمنی