1706116219
2024-01-24 16:04:02
2024年1月24日水曜日 – 23:04 WIB
ジャカルタ – 研究者 カスペルスキー タイプを見つけました マルウェア マックOS 型破りなもの。 この未知の悪意のあるソフトウェア スイートは、次の方法で秘密裏に配布されました。 応用 海賊版、ターゲティング 暗号資産 macOS ユーザーはデジタル ウォレットに保存されます。
カスペルスキーによって以前に発見されたプロキシ トロイの木馬とは異なり、この新しい脅威はトロイの木馬を侵害することに重点を置いています。
新しい macOS バックドアが暗号資産ウォレットを標的にする
この暗号化トロイの木馬は 2 つの点で独特です。1 つは、DNS レコードを使用して悪意のある Python スクリプトを配信することです。 第二に、彼はただ盗んだだけではありません 暗号通貨ウォレット ただし、ウォレット アプリも感染したバージョンに置き換えられます。
これにより、ウォレットに保管されている暗号資産にアクセスする際に使用される秘密のフレーズを盗むことが可能になります。
このマルウェアは macOS バージョン 13.6 以降をターゲットにしており、Intel デバイスと Apple Silicon デバイスの両方を使用する新しいオペレーティング システムのユーザーをターゲットにしていることを示しています。
写真 ディスク 侵害されたものには、「アクティベーター」と人気のアプリケーションが含まれていました。 アクティベーターは一見無害に見えますが、ユーザーのパスワードを入力すると、侵害されたアプリケーションをアクティブ化します。
攻撃者は、事前に侵害されたバージョンのアプリケーションを使用し、ユーザーがアクティベーターを実行するまで動作しないように実行可能ファイルを操作します。 この戦術により、ユーザーは知らないうちに侵害されたアプリをアクティブ化することが保証されます。
パッチ適用プロセスの後、マルウェアは悪意のあるドメインの DNS TXT レコードを取得し、ドメインの Python スクリプトを復号化することにより、メイン ペイロードを実行します。 このスクリプトは、同じく Python スクリプトである感染チェーンの次の段階をダウンロードしようとして無限に実行されます。
次のペイロードの目的は、サーバーから受信した任意のコマンドを実行することです。 調査中に命令は受けられなかったものの、 裏口 定期的に更新されていることから、マルウェア キャンペーンがまだ開発中であることは明らかです。
新しい macOS バックドアが暗号資産ウォレットを標的にする
コードは、コマンドがコード化された Python スクリプトである可能性が高いことを示しています。
前述の関数とは別に、スクリプトには apple-analyzer ドメインに関連する 2 つの重要な機能が含まれています。[.]コム。
これら 2 つの機能は、暗号資産ウォレット アプリケーションの存在を確認し、指定されたドメインからダウンロードされたバージョンに置き換えることを目的としています。 この戦術は、ビットコインとエクソダスのウォレットをターゲットにしており、これらのアプリケーションを悪意のある存在に変えているようです。
#海賊版が暗号資産ウォレットを狙う