1757601788
2025-09-11 14:31:00
- Chillyhellは2021年に作成されたモジュラーMacOSバックドアで、Appleの公証化を通過し、何年も検出されないままでした
- Mandiantは2023年にそれを発見しましたが、情報は公開されていなかったため、AVツールは気になりませんでした
- JAMFは2025年にそれを暴露し、それがまだ公証されており、ウイルス対策エンジンによってフラグが付けられていないことを明らかにしました
少なくとも4年間、モジュラーの一部 りんご マルウェア フラグを立てることなく、ターゲットデバイスに展開されていました ウイルス対策ソリューション。
さらに悪いことに、少なくとも2年間、サイバーセキュリティコミュニティはその存在を認識していました。
今週初めに、セキュリティ研究者のJamfは、オペレーターにリバースシェルを提供するモジュール式バックドア、それ自体を更新する機能、および追加のペイロードを取得して実行するオプションであるChillyhellを詳述した新しいレポートを公開しました。
2023年の最初の検出
バックドア自体は普通ではありませんが、それが長い間検出されなかったという事実はそうです。どうやら、マルウェアは2021年にAppleに提出されたときに作成されたようです。それは公証化のチェックに合格しました。つまり、Appleの自動化されたシステムは悪意があるとフラグを立てていませんでした。
ペイロードがモジュール間で分割され、有効なApple開発者IDで署名され、無害なアプリとして設計されたため、チェックに合格することができました。さらに、特権のエスカレーションやネットワークスキャンなど、標準的な行動赤フラグはありませんでした。
2023年まで、それは検出されずに動作し、主要なプラットフォーム全体でウイルス対策検出はありませんでした。ただし、2023年、Mandiant(Googleのサイバーセキュリティ アーム)脅威の知能ブリーフィングでそれを特定し、さらには自動車保険のウェブサイトを介してウクライナの役人を標的にしている脅威アクターであるUNC4487に帰した。
しかし、ブリーフィングは個人的に、そして技術的な詳細なしで共有され、その存在についてより広範なセキュリティコミュニティが暗闇の中に残されました。 Appleは公証化を取り消さず、AVツールはまだフラグを立てませんでした。
2025年に早送りすると、JAMF Threat Labsはマルウェルを公開し、Chillyhellという名前を与え、そのアーキテクチャ、持続性、および回避技術を詳しく説明しました。また、この時点でさえ、Appleの公証化は有効であり、Virustotalにアップロードされた一部のサンプルはまだウイルス対策によってフラグが付けられていないことを強調しました。
経由 レジスタ
あなたも好きかもしれません
#このMacOSマルウェアは何年も休眠していましたが数千のデバイスに静かに感染している可能性があります