Microsoft хвърли светлина върху четири различни семейства рансъмуер – KeRanger, FileCoder, MacRansom и EvilQuest – за които е известно, че влияят на системите на Apple macOS.

„Въпреки че тези семейства зловреден софтуер са стари, те са пример за обхвата на възможностите и злонамереното поведение, които са възможни в платформата“, заяви екипът Security Threat Intelligence на технологичния гигант в доклад от четвъртък.

Първоначалният вектор за тези семейства рансъмуер включва това, което производителят на Windows нарича „методи, подпомагани от потребителя“, при които жертвата изтегля и инсталира троянски приложения.

Алтернативно, той може да пристигне и като втори етап като полезен товар, който е пуснат от вече съществуващ зловреден софтуер на заразения хост или като част от атака по веригата за доставки.

Независимо от използвания начин на действие, атаките протичат по сходен начин, като извършителите разчитат на легитимни функции на операционната система и използват уязвимости, за да проникнат в системите и да криптират интересуващите ги файлове.

Това включва използването на помощната програма Unix find, както и библиотечни функции като opendir, readdir и closedir за изброяване на файлове. Друг метод, засегнат от Microsoft, но не възприет от щамовете на ransomware, включва интерфейса NSFileManager Objective-C.

Наблюдава се също така, че KeRanger, MacRansom и EvilQuest използват комбинация от хардуерни и софтуерни проверки, за да определят дали зловредният софтуер се изпълнява във виртуална среда в опит да се противопоставят на опитите за анализ и отстраняване на грешки.

 

KeRanger използва техника, известна като забавено изпълнение, за да избегне откриване. Той постига това, като при стартирането си „спи“ в продължение на три дни, преди да стартира своите зловредни функции.

Устойчивостта, която е от съществено значение, за да се гарантира, че злонамереният софтуер се изпълнява дори след рестартиране на системата, се установява с помощта на агенти за стартиране и опашки на ядрото, посочват от Microsoft.

Докато FileCoder използва помощната програма ZIP за криптиране на файлове, KeRanger използва AES криптиране в режим на верижно шифриране на блокове (CBC), за да постигне целите си. От друга страна, и MacRansom, и EvilQuest използват алгоритъм за симетрично криптиране.

EvilQuest, който беше разкрит за първи път през юли 2020г., допълнително надхвърля типичния ransomware, като включва и други трояноподобни функции, като например записване на клавиши, компрометиране на Mach-O файлове чрез инжектиране на произволен код и деактивиране на софтуер за сигурност.

Той също така включва възможности за изпълнение на всеки файл директно от паметта, като на практика не оставя следи от полезния товар на диска.

„Рансъмуерът продължава да бъде една от най-разпространените и въздействащи заплахи, засягащи организациите, като нападателите непрекъснато развиват своите техники и разширяват трафика си, за да обхванат по-широка мрежа от потенциални цели“, заявиха от Microsoft.

Източник: The Hacker News

Подобни публикации

23 април 2025

Азиатски престъпни мрежи разширяват дейността с...

Престъпни синдикати от Източна и Югоизточна Азия пренасят доходонос...
22 април 2025

3дравни организации станаха жертва на мащабни п...

Две здравни организации в САЩ потвърдиха, че са станали обект на се...
22 април 2025

Културата – почвата на киберсигурността, а не о...

Когато става въпрос за киберсигурност, хората често си представят с...
22 април 2025

Microsoft извършва най-мащабната реформа в кибе...

Microsoft обяви, че е завършила „най-големия проект за инжене...
22 април 2025

Севернокорейски хакери използват Zoom за кражба...

Севернокорейски киберпрестъпници са усъвършенствали тактиките си за...
22 април 2025

Exaforce с амбиция да преосмисли SOC: 75 милион...

Сан Франсиско се превръща във все по-важен хъб за иновации в киберс...
21 април 2025

Kenzo Security: Иновативна платформа за киберси...

Стартъпът Kenzo Security обяви излизането си от скрит режим, съобща...
21 април 2025

Нарастващата заплаха от злонамерени ботове с ИИ

Интернет вече не е предимно човешко пространство. През 2024 г. авто...
Бъдете социални
Още по темата
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Microsoft извършва най-маща...

Microsoft обяви, че е завършила „най-големия проект...
21/04/2025

Kenzo Security: Иновативна ...

Стартъпът Kenzo Security обяви излизането си...
Последно добавени
23/04/2025

Азиатски престъпни мрежи ра...

Престъпни синдикати от Източна и Югоизточна...
22/04/2025

3дравни организации станаха...

Две здравни организации в САЩ потвърдиха,...
22/04/2025

Културата – почвата на кибе...

Когато става въпрос за киберсигурност, хората...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!