Севернокорейските крадци на криптовалута отново се насочват към потребителите на macOS с нова кампания за зловреден софтуер, която използва фишинг имейли, фалшиви PDF приложения и нова техника за заобикаляне на мерките за сигурност на Apple.

Според прясно проучване на SentinelOne известният хакерски екип BlueNoroff е бил хванат да изпраща фишинг примамки с фалшиви новинарски заглавия или истории по теми, свързани с криптовалутите, на цели в децентрализираните финансови (DeFi) и криптовалутни бизнеси.

Вътре в имейлите подкрепяните от севернокорейското правителство хакери са вграждали зловредно приложение за macOS, маскирано като връзка към PDF документ, свързан с криптовалутна тема, като например „Скритият риск зад новия скок на цената на биткойн“, „Алткойн сезон 2.0 – скритите скъпоценни камъни, които трябва да се наблюдават“ и „Нова ера за стабилните монети и DeFi, CeFi“.

От SentinelOne заявиха, че кампанията, наречена „Скрит риск“, също така злоупотребява с конфигурационния файл „zshenv“, за да поддържа устойчивост, без да задейства известията за промяна на фонови елементи на macOS Ventura.

Известията на macOS са предназначени да предупреждават потребителите за промени в общи методи за устойчивост като LaunchAgents и LaunchDaemons.

Според документацията на SentinelOne злонамереният софтуер от първия етап е приложение за macOS, написано на Swift, с име, идентично с това на вградения PDF документ. Приложението е подписано и нотариално заверено с помощта на легитимен идентификатор на разработчик на Apple (след като е отнет) и при изпълнението си изтегля примамлив PDF файл от връзка в Google Drive и го отваря с помощта на PDF браузъра по подразбиране на macOS, за да не предизвика подозрение.

Успоредно с това изследователите на SentinelOne наблюдават, че зловредният софтуер изтегля и изпълнява зловредна x86-64 двоична програма от твърдо кодиран URL адрес. Приложението заобикаля функциите за сигурност на macOS, като посочва изключения в своя файл Info.plist, за да позволи несигурни HTTP връзки, казват компаниите.

Компанията също така документира използването на задна врата на втори етап, която събира системна информация, генерира уникален идентификатор и установява комуникация със сървър за командване и контрол (C2).

SentinelOne заяви, че задната врата е програмирана да изпраща версията на операционната система, модела на хардуера и списъка на процесите към C2 сървъра и очаква по-нататъшни инструкции.

BlueNoroff е публично документирана като подгрупа в рамките на севернокорейската APT операция Lazarus. групата е специализирана във финансови киберпрестъпления, по-специално насочена към банки и борси за криптовалути за финансиране на севернокорейския режим.

Източник: По материали от Интернет

Подобни публикации

18 април 2025

Глобална компания за събития стана жертва на се...

Legends International, водещ доставчик на услуги за спортни, развле...
17 април 2025

Китайска APT група използва усъвършенстван бекд...

Нови версии на бекдора BrickStorm, използван при компрометирането н...
17 април 2025

Крис Кребс напуска SentinelOne заради войната с...

Бившият директор на Агенцията за киберсигурност и инфраструктурна с...
17 април 2025

Apple пусна спешни ъпдейти за iOS и macOS

На 17 април (сряда) Apple публикува извънредни ъпдейти за операцион...
17 април 2025

Starlink превзе интернет пазара в Нигерия, но н...

В началото на 2023 г. Нигерия стана първата африканска държава, в к...
16 април 2025

CISA гарантира непрекъсната работа на програмат...

Американската Агенция за киберсигурност и сигурност на инфраструкту...
16 април 2025

Програмата CVE може да остане без финансиране

На 16 април 2025 г. изтича финансирането от страна на федералното п...
16 април 2025

Рязък скок в компрометирането на лични данни: 1...

Според последни данни от Identity Theft Resource Center (ITRC), бро...
16 април 2025

Google и Mozilla пуснаха спешни ъпдейти за сигу...

На 15 април 2025 г. технологичните гиганти Google и Mozilla обявиха...
Бъдете социални
Още по темата
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Apple пусна спешни ъпдейти ...

На 17 април (сряда) Apple публикува...
15/04/2025

Кибератаки: 56% от случаите...

В нов доклад на Sophos, фирма...
Последно добавени
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Китайска APT група използва...

Нови версии на бекдора BrickStorm, използван...
17/04/2025

Крис Кребс напуска Sentinel...

Бившият директор на Агенцията за киберсигурност...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!