06:31
Обновление трояна для macOS: распространение через подписанное приложение с шифрованием пользовательских данных увеличивает риск скрытностиBlockBeats News, 23 декабря, главный специалист по безопасности SlowMist 23pds опубликовал пост, в котором сообщил, что вредоносное ПО MacSync Stealer, активное на платформе macOS, значительно эволюционировало, и пользовательские активы уже были украдены. В статье, которой он поделился, отмечается, что вредоносное ПО перешло от ранних методов, основанных на "перетаскивании в терминал" и "ClickFix" для легкого обмана, к подписыванию кода и использованию нотарифицированных Apple приложений на Swift, что значительно повысило его скрытность. Исследователи обнаружили, что этот образец распространяется в виде образа диска с именем zk-call-messenger-installer-3.9.2-lts.dmg, замаскированного под мессенджер или утилиту для привлечения пользователей к загрузке. В отличие от предыдущих версий, новая версия больше не требует от пользователя никаких действий в терминале, а вместо этого запускается и выполняется встроенным помощником на Swift с удалённого сервера для осуществления процесса кражи информации. Это вредоносное ПО было успешно подписано и нотарифицировано Apple, идентификатор команды разработчика — GNJLS3UYZ4, и связанные с ним хэши на момент анализа не были отозваны Apple. Это означает, что оно обладает более высоким уровнем "доверия" в рамках стандартного механизма безопасности macOS, что облегчает обход бдительности пользователей. В ходе исследования также было обнаружено, что размер DMG-файла необычно велик, внутри содержатся приманки, такие как PDF-файлы, связанные с LibreOffice, чтобы ещё больше снизить подозрения. Эксперты по безопасности отметили, что такие трояны, похищающие информацию, часто нацелены на данные браузера, учётные данные аккаунтов и информацию криптовалютных кошельков. По мере того как вредоносное ПО всё чаще злоупотребляет механизмами подписания и нотарификации Apple, пользователи криптовалют в среде macOS сталкиваются с возрастающими рисками фишинга и утечки приватных ключей.