Pojavljajo se nova stranska vrata macOS, povezana s Severno Korejo

Pojavljajo se nova stranska vrata macOS, povezana s Severno Korejo

Penka Hristovska Penka Hristovska
Objavljeno dne: Januar 10, 2024

Strokovnjaki so odkrili novo različico zlonamerne programske opreme, ki cilja na Applove naprave macOS.

Greg Lesnewich, višji raziskovalec groženj pri Proofpointu, je analiziral in razpravljal o novem virusu v tehnični zapis objavil na svojem osebnem blogu v začetku tega meseca. Dejal je, da se zlonamerna programska oprema imenuje SpectralBlur in jo opisal kot "srednje zmogljiv" kos kode.

Nova zlonamerna programska oprema macOS je sposobna prenašati, nalagati in brisati datoteke, pa tudi izvajati ukaze lupine in preklopiti v način mirovanja in mirovanja, pravi Lesnewich.

Vzorec je bil prvič naložen v VirusTotal avgusta lani, vendar je ostal skrit protivirusnim mehanizmom in raziskovalci so ga opazili šele prejšnji teden.

Lesnewich je vzpostavil povezavo s pomočjo KANDYKORN (znanega tudi kot SockRacket), zlonamerne programske opreme, ki je bila prej opredeljena kot del arzenala BlueNoroff. KANDYKORN je posebej opisan kot trojanec za oddaljeni dostop, ki omogoča prevzem ogroženih končnih točk.

Varnostni raziskovalec podjetja Objective-See Patrick Wardle je prav tako preučil SpectralBlur. Po njegovem mnenju zlonamerna programska oprema, ko je aktivirana, sproži funkcijo, namenjeno dešifriranju in šifriranju njene konfiguracije in omrežne komunikacije. Po tem sprejme vrsto ukrepov, namenjenih oviranju analize in izogibanju odkrivanju.

Wardle razložiti da virus uporablja psevdoterminal za izvajanje ukazov lupine iz ukazno-nadzornega centra (C&C). Verjame, da je posebej programiran za brisanje datotek po dostopu do njih z zamenjavo njihove vsebine z ničlami.

Domneva se, da je zlonamerno programsko opremo zasnovala podskupina Lazarusa, zloglasnega akterja groženj iz Severne Koreje, ki ga sponzorira država. Skupina je zaslovela zaradi svoje osredotočenosti na podjetja s kriptovalutami, zlasti tista, ki sodelujejo pri razvoju »mostitvenih« projektov. Vsaka kriptovaluta deluje na svoji lastni verigi blokov in te "mostove" so ustvarili razvijalci, da bi omogočili interakcije med različnimi verigami blokov. Čeprav jih pogosto revidirajo neodvisni varnostni obrazci, še vedno vsebujejo kritične ranljivosti, ki odpirajo vrata zlonamernim akterjem.

Časovni žig:

Več od Varnostni detektivi