与朝鲜有关的新 macOS 后门出现

与朝鲜有关的新 macOS 后门出现

彭卡·赫里斯托夫斯卡 彭卡·赫里斯托夫斯卡
发表于: 2024 年 1 月 10 日

专家发现了一种针对 Apple macOS 设备的新恶意软件变种。

Proofpoint 高级威胁研究员 Greg Lesnewich 在 技术文章 本月早些时候发表在他的个人博客上。他说,该恶意软件名为 SpectralBlur,并将其描述为一段“功能中等”的代码。

Lesnewich 表示,新的 macOS 恶意软件能够下载、上传和删除文件,以及运行 shell 命令以及进入睡眠和休眠模式。

该样本于去年 8 月首次上传到 VirusTotal,但它对防病毒引擎来说是隐藏的,研究人员直到上周才注意到它。

Lesnewich 使用 KANDYKORN(也称为 SockRacket)建立连接,该恶意软件之前已被识别为 BlueNoroff 武器库的一部分。 KANDYKORN 被具体描述为一种远程访问木马,它允许接管受感染的端点。

Objective-See 的安全研究员 Patrick Wardle 也研究了 SpectralBlur。据他介绍,一旦激活,该恶意软件就会触发一项旨在解密和加密其配置和网络通信的功能。随后,它采取了一系列旨在阻碍分析和逃避检测的措施。

瓦德尔 解释 该病毒使用伪终端从命令和控制中心 (C&C) 执行 shell 命令。他认为它经过专门编程,可以在访问文件后通过用零替换文件内容来删除文件。

据信,该恶意软件是由 Lazarus 的一个子组织设计的,Lazarus 是一个臭名昭著的朝鲜国家支持的威胁行为者。该组织因其专注于加密货币业务而声名狼藉,尤其是那些参与开发“桥梁”项目的业务。每种加密货币都在自己的区块链上运行,这些“桥梁”是由开发人员创建的,以实现不同区块链之间的交互。尽管它们经常受到独立安全形式的审核,但它们仍然包含严重漏洞,这为恶意行为者打开了大门。

时间戳记:

更多来自 安全侦探