Araştırmacılar, "fırtına bulutu" olarak bilinen Çinli bir casusluk tehdidi aktörünün kullandığı gümrük bir araç olduğuna inanılan daha önce bilinmeyen bir MacOS kötü amaçlı yazılım varyantını keşfettiler.
Kötü amaçlı yazılım, 2021 CyberSpionages kampanyasında tehlikeye giren MacObook Pro'yu (Big Sur) çalıştıran MacBook Pro'yu çalıştıran bir MacBook Pro'nun RAM'sinden alan Volexity'deki araştırmacılar tarafından keşfedildi.
Sofistike tehdit aktörleri tarafından kullanılan özel kötü amaçlı yazılımın maruz kalması yaygın değildir. Bu gruplar çok dikkatli bir şekilde çalışır, minimum bir iz bırakarak ve malware'in kalıntılarını silerek, araçlarını gizli tutmak ve IOC tabanlı algılama.
Bununla birlikte, bazen en gelişmiş siber suçlular bile kayıyor ve kötü amaçlı yazılımın geride bırakılması, daha sonra güvenlik araştırmacılarından disseke edilebilecek, çünkü Gimmick ile birlikte olduğu gibi.
Gimmick, nesnel C (MacOS) veya .NET ve Delphi (Windows) 'da yazılmış çok platformlu bir kötü amaçlı yazılımdır.
Tüm varyantlar, aynı C2 mimarisini, dosya yollarını, davranış modellerini ve ağır şekilde kullanımı, Google Drive servislerini kullanır, bu nedenle kod farklılıklarına rağmen bir araç olarak izlenir.
Hileli, doğrudan kullanıcı tarafından veya sistemdeki bir arka plan programı olarak başlatılır ve kendisini, genellikle 'plist,' adlı bir ikili dosya olarak yükler, genellikle hedef makinede yoğun bir şekilde kullanılan bir uygulamayı taklit eder.
Daha sonra, kötü amaçlı yazılım birkaç veri kod çözme adımını gerçekleştirerek başlatır ve sonunda kodlanmış OAuth2 kimlik bilgilerini kullanarak Google Drive'a bir oturum oluşturur.
Başlatma işleminden sonra, ilk önce aşağıdaki eylemlerden sorumlu olan üç kötü amaçlı yazılım bileşeni, yani DriveManager, FileManager ve GCDTimermanager yükler:
Her virüslü sistemin donanımı UUID, buna karşılık gelen Google Drive dizini için bir tanımlayıcı olarak kullanılır.
FileManager, C2 bilgilerinin ve komut görevlerinin depolandığı yerel dizini yönetir ve GCDTIMERMANAGER, çeşitli GCD nesnelerin yönetimini taahhüt eder.
AES şifreli formda sisteme ulaşan hile ile desteklenen komutlar aşağıdakilerdir:
"Kötü amaçlı yazılım operasyonunun asenkron doğası nedeniyle, Komuta Yürütme aşamalı bir yaklaşım gerektirir. Bireysel adımlar zaman uyumsuz olmasına rağmen, her komut aynı şeyi izler. " Teknik raporunda Volexity Açıklar
Hakimkıt bu kadar sağlam ve aynı zamanda karmaşık hale getiren bu asenkron tasarımdır, bu nedenle yeni bir platformda, bu durumda MacO'lar, fırtına bulutunun becerileri ve kaynaklarını altını çizen bir başarıdır.
Volexity, Fırtına Bulutu olasılığının, kötü amaçlı yazılımları üçüncü taraf bir geliştiricisinden satın alarak ve yalnızca kullanılmamalıdır.
Apple, 17 Mart 2022'den bu yana kötü amaçlı yazılımları engelleyebilmeli ve kaldırabilmeli ve bu imzaları aldığınızdan emin olmak için, Xprotect ve MRT için yeni imzalara sahip tüm desteklenen MacOS sürümlerine yeni korumalar yaptı. Bu imzaları aldığınızdan emin olmak için Apple'ın destek sayfası talimatlarını izleyin.
Hileliği ve benzeri kötü amaçlı yazılımların MACO'larınızda bir yer belirlemesini önlemek için, cihazınız için mevcut sistem güncellemelerini uygulayarak başlayın, bu da en son algılama imzalarını alacak.
Daha sonra, XProtect ve MRT'nin etkinleştirildiğinden ve sistemde aktif olarak çalıştığından emin olun.
Gelişmiş önlemler, Şebeke trafiği izleme araçlarını ve EDR çözümlerini son noktalarda lansmanını tespit etmek için kullanılır.
Volexity ayrıca, Savundurucuların kötü amaçlı yazılımı algılamasına ve durdurmasına yardımcı olabilecek Gimmick'in uzlaşma (IOC) ve YARA kurallarının göstergelerinin bir listesini yayınladı.
Hacker'lar, bahis firmalarını ihlal etmek için yeni WPS ofisi kusurunu kullanıyor
Google: Çin devlet bilgisayar korsanları Ukrayna hükümetini hedefliyor
Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.
Çin Siberleri 'En Gelişmiş' Backdoor ile Govts Hedef
FritzFrog Botnet 10x büyür, Healthcare, Edu ve Govt sistemlerini vurur
Kaynak: Bleeping Computer