Menu dostępności

DazzleSpy nowy malware na macOS

Niedawno zaobserwowano i opisano cyber-kampanię skierowaną na cele w Hongkongu. Wykorzystała ona co najmniej dwa rodzaje złośliwego oprogramowania przeznaczonego do atakowania systemów macOS. Na tym przykładzie widzimy, że urządzenia od Apple, kiedyś uważana za najbezpieczniejsze, stają się coraz częściej celem hackerów.

Informacja o kampanii dotarła do publicznej wiadomości w listopadzie 2021 r. Wtedy to Google udostępnił szczegółowe informacje o ataku, w którym złośliwe oprogramowanie dla systemu macOS zostało dostarczone użytkownikom w Hongkongu za pośrednictwem zhackowanych „prodemokratycznych” witryn, które służyły jako wektor ataku.

Według Google, atak wykryty pod koniec sierpnia został prawdopodobnie przeprowadzony przez dobrze wyposażoną, finansowaną przez państwo grupę.

Osoby atakujące wykorzystały zarówno exploity iOS, jak i macOS. Exploit macOS zawierał lukę w zabezpieczeniach WebKit, która została załatana przez Apple w styczniu 2021 r. (CVE-2021-1789) oraz lukę w eskalacji uprawnień, którą Apple załatał we wrześniu, mniej więcej miesiąc po tym, jak analitycy bezpieczeństwa Google wykryli atak.

Google powiedział w tym czasie, że jednym z ładunków dostarczonych przez atakujących było złośliwe oprogramowanie o nazwach MACMA i CDDS, które mogło przechwytywać naciśnięcia klawiszy, robić zrzuty ekranu, przesyłać i pobierać pliki, wykonywać polecenia terminala i nagrywać dźwięk.

ESET również monitorował tą kampanię i odkrył, że zhackowana witryna stacji radiowej w Hongkongu zawierała inny szkodliwy program, który firma zajmująca się cyberbezpieczeństwem nazwała DazzleSpy.

To złośliwe oprogramowanie może zbierać informacje o zaatakowanym systemie, enumerować pliki w określonych folderach, wyszukiwać konkretne pliki, wykonywać polecenia powłoki, wyliczać procesy, zrzucać pęk kluczy przy użyciu starej luki, eksfiltrować pliki, zapisywać pliki na dysku i uruchamiać zdalną sesje ekranową. Ponadto jego twórcy najwyraźniej pracują nad rozszerzeniem funkcjonalności.

Inny godny uwagi aspekt jest związany z komunikacją C&C. To złośliwe oprogramowanie dla systemu macOS wymusza szyfrowanie typu end-to-end i nie będzie komunikować się ze swoim serwerem C&C, jeśli ktoś spróbuje podsłuchiwać, wstawiając serwer TLS proxy między serwerem C&C a zaatakowanym systemem.

Niektóre ciągi znaków znalezione w kodzie DazzleSpy sugerują, że nazwa wewnętrzna przypisana przez jego twórców może brzmieć „osxrk”.

„Wygląda na to, że autorzy DazzleSpy nie byli tak zaniepokojeni bezpieczeństwem operacyjnym, ponieważ pozostawili nazwę użytkownika w ścieżkach osadzonych w pliku binarnym” – powiedział ESET.

Chociaż operacji nie przypisano żadnemu znanemu podmiotowi, wiadomo, że Chiny przeprowadzają tego typu ataki na użytkowników w Hongkongu.

ESET zauważył, że złośliwe oprogramowanie zawiera wiadomości wewnętrzne napisane w języku chińskim i konwertuje datę uzyskaną z zaatakowanego urządzenia na czas chiński standardowy.
Zwrócił również uwagę, że istnieją pewne podobieństwa do kampanii z 2020 r., która obejmowała złośliwe oprogramowanie iOS o nazwie LightSpy, ale specjaliści nie byli w stanie potwierdzić, że obie kampanie zostały uruchomione przez tę samą grupę.

Popularne

Protected Actions w Entra ID

Protected Actions w Entra ID

Wyobraźmy sobie, że administrator loguje się do Microsoft Entra ID, ma aktywną odpowiednią rolę i może zwyczajnie korzystać z centrum administracyjnego. Kiedy jednak próbuje zmodyfikować politykę Conditiona...
Wykradanie haseł do Wifi z urządzeń sieciowych (na przykładzie modemu od UPC)

Wykradanie haseł do Wifi z urządzeń sieciowych (na przykładzie modemu od UPC)

Posiadasz urządzenie od UPC lub inne, które łączy się po Wifi? Chciałbyś poznać jego hasło do sieci? W tym artykule opiszemy sposób, dzięki któremu będziemy mogli poznać aktualne hasło do WiFi przech...
Fałszywe instalatory LastPass rozpowszechniają narzędzie do wyłączania EDR na poziomie jądra oraz dystrybuują oprogramowanie kradnące dane!

Fałszywe instalatory LastPass rozpowszechniają narzędzie do wyłączania EDR na poziomie jądra oraz dystrybuują oprogramowanie kradnące dane!

Fałszywa aplikacja LastPass Authenticator, rozpowszechniana za pośrednictwem serwisu GitHub, była źródłem kampanii podszywania się pod znane marki. Celem było dostarczanie złośliwego oprogramowania kradnąceg...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...