成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Telegram 上出售新 macOS 惡意軟件 Atomic Stealer

安全
隨著普及度越來越高,針對 macOS 用戶的攻擊越來越多。很多 macOS 的設備都缺乏良好的保護,犯罪分子有很多機會可以進行攻擊。

最近,在地下論壇中出現了許多 macOS 的信息竊密程序,例如 Pureland、MacStealer和Amos Atomic Stealer。其中,Atomic Stealer 提供了迄今為止最完整的功能,例如竊取賬戶密碼、瀏覽器數據、會話 Cookie 與加密貨幣錢包信息。在 Telegram 的宣傳中,攻擊者可以以每月 1000 美元的價格租用 Web 控制面板來管理攻擊活動。

不過攻擊者不止步于此,也一直在尋找各種方法通過不同版本的 Atomic Stealer 來攻擊 macOS 用戶。近日,研究人員就發現了全新的 Atomic Stealer 變種。

Atomic Stealer 分發

目前,攻擊者通過特定的 Telegram 頻道來分發 Amos Atomic MacOS Stealer。4 月 9 日開通的頻道中,開發者以每月 1000 美元的價格提供控制面板租用服務,并且提供最新基于磁盤鏡像的安裝程序。

image.png-992.5kB

通過 Telegram 宣傳

Payload 的分配與租用的攻擊者有關,因此其實現方式各不相同。目前為止,在野觀察到的情況有偽裝成 Tor 瀏覽器等合法應用程序的安裝程序,也有偽裝成常見軟件(Photoshop CC、Notion 、Microsoft Office 等)的破解版本。

image.png-412.6kB

偽裝成合法應用程序

通過 Google Ads 投放的惡意廣告也是分發的途徑之一:

image.png-576kB

部分分發 URL

Atomic Stealer 頻道目前擁有超過 300 名訂閱者,有部分訂閱者表示十分滿意該惡意軟件。

image.png-80.9kB

表達支持的消息

Atomic Stealer 變種 A

虛假應用程序是使用 Appify 的一個分支開發的,該腳本主要用于幫助制作 macOS 應用程序。所有的 Atomic Stealer 目前都包含相同的、Go 開發的可執行文件,大約為 51.5MB。

image.png-1820.1kB

二進制文件分析

除了 Appify README 之外,Bundle 僅包含 Go 程序文件、圖標文件與 Info.plist。

image.png-226.7kB

應用程序結構

當前分發的應用程序包都是使用默認的 Appify 包標識符構建的,這可能是攻擊者為了逃避檢測故意的。

變種 A 的行為

Atomic Stealer 并沒有進行持久化,這也是業界的一種趨勢。因為從 macOS Ventura 開始,蘋果增加了登錄項通知,攻擊者也開始轉向一次性竊密。盡管 Atomic Stealer 通過 AppleScript 欺騙獲取用戶登錄密碼的方式十分粗糙,但仍然十分有效。

image.png-166.5kB

竊取用戶登錄密碼

攻擊者使用 osascript 創建對話框,并將 hidden answer 參數傳遞給 display dialog 命令。這樣將創建一個類似身份驗證的對話框,但用戶輸入的密碼明文會被攻擊者獲取,而且系統日志中也會進行記錄。

display dialog "MacOS wants to access System Preferences
You entered invalid password.
Please enter your password." with title "System Preferences" with icon file "System:Library:CoreServices:CoreTypes.bundle:Contents:Resources:ToolbarAdvanced.icns" default answer "" giving up after 30 with hidden answer ?

對話框彈出的消息中包含語法與句法錯誤,這表明開發者的母語可能不是英語。如果點擊取消只會不斷循環彈出對話框,點擊確定后會通過 /usr/bin/dscl -authonly 來校驗是否輸入了有效密碼。通過 osascript 反復調用對話框,很容易進行檢測。

image.png-215.5kB

密碼校驗

竊取完各種用戶憑據后,Atomic Stealer 會向用戶彈出錯誤信息。但從單詞拼寫錯誤以及錯誤消息不應該包含取消按鈕來看,攻擊者對英語與 AppleScript 都并不熟悉。

image.png-188.4kB

成功竊取用戶數據后拋出錯誤信息

攻擊者主要是以經濟獲利為動機而進行的網絡犯罪。

image.png-669kB

信息竊取函數

該惡意軟件包含竊取用戶鑰匙串與加密錢包密鑰的功能,例如 Atomic、Binance、Electrum 和 Exodus 等。Atomic Stealer 在內存中生成一個名為 unix1 的進程來獲取鑰匙串,并且針對 Chrome 和 Firefox 瀏覽器的擴展進行竊密。

image.png-496.9kB

Atomic Stealer 執行鏈

Atomic Stealer 變種 B

根據某些樣本文件發現的 37.220.87.16,可以關聯到其他變種。該變種文件在 VirusTotal 上的檢出率仍然為零,且偽裝成游戲安裝程序。

image.png-274.8kB

新變種

該變種不再依賴應用程序包進行分發,而是通過原始 Go 二進制文件直接進行分發。以 Game Installer 為文件名的文件,在 4 月 13 日被上傳到 VirusTotal。DMG 文件的圖標中,顯示了文本 Start Game。

image.png-89.8kB

程序圖標

由于二進制文件并未攜帶簽名,必須用戶介入才能執行。

變種 B 的功能相比變種 A 更多,主要集中在 Firefox 和 Chromium 瀏覽器上。變種 B 還新增了針對 Coinomi 錢包的竊密。

image.png-485.1kB

變種 B 的主要函數

變體 A 和 B 都使用 /usr/bin/security 來查找 Chrome 密碼。

security 2>&1 > /dev/null find-generic-password -ga 'Chrome' | awk '{print $2}

image.png-813.9kB

查找 Chrome 密碼

根據變種 B 來看,開發機的用戶名為 administrator。這與變種 A 不同,變種 A 開發機的用戶名為 iluhaboltov。變種 B 中,還發現了字符串 ATOMIC STEALER COOCKIE。

image.png-497.8kB

硬編碼字符串

與 Telegram 頻道中提供的軟件包不同,此版本的 Atomic Stealer 在竊取信息方面更具選擇性,似乎專門針對游戲與加密貨幣用戶。

用戶 @Crypto-ALMV 于 4 月 29 日創建了一個相關的 Youtube 頻道,來宣傳針對加密貨幣錢包的產品功能。但頻道、用戶與視頻都處于早期階段,可能尚未正式啟用。

image.png-340.5kB

Youtube 頻道信息

結論

隨著普及度越來越高,針對 macOS 用戶的攻擊越來越多。很多 macOS 的設備都缺乏良好的保護,犯罪分子有很多機會可以進行攻擊。而且 Atomic Stealer 售賣犯罪工具也是很賺錢的,許多犯罪分子都急于竊取用戶數據。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2023-07-03 22:30:27

2024-09-02 15:56:32

2021-05-20 08:52:59

蘋果軟件MacOS系統惡意軟件

2024-02-02 10:46:15

2021-08-09 12:18:43

MacOSTelegram漏洞

2022-08-04 19:01:48

惡意軟件山寨網站wallet網站

2021-03-15 09:27:36

惡意軟件TrickBot僵尸網絡

2022-01-06 07:53:39

惡意軟件惡意程序網絡攻擊

2021-12-31 10:49:02

惡意軟件黑客網絡攻擊

2023-10-18 12:18:47

2023-04-05 00:11:12

2021-04-26 10:01:56

惡意軟件黑客網絡攻擊

2021-09-02 08:31:28

黑客惡意軟件顯卡

2023-07-26 11:59:20

2014-10-08 09:33:09

2021-06-24 05:37:03

惡意軟件黑客網絡攻擊

2023-07-11 07:43:22

2022-05-13 11:13:22

惡意軟件黑客

2025-01-10 12:33:39

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产激情视频 | 午夜小电影 | 黄网站免费在线观看 | 操久久| 日本一二区视频 | 久久久久久久国产精品 | 久久99精品久久久久 | 亚洲精品91 | 欧美成人a∨高清免费观看 色999日韩 | 一区二区三区欧美在线观看 | 亚洲人成网亚洲欧洲无码 | 国产成人久久精品一区二区三区 | 男女羞羞视频在线看 | 国产精品视频偷伦精品视频 | 欧美影院久久 | 久久久久免费精品国产 | 日韩精品一区二区三区在线播放 | 亚洲一区 | 精品久久网 | 国产视频日韩 | 最新国产精品精品视频 | 久久精品99久久 | 成人精品网| 伊人亚洲 | 国产成人高清成人av片在线看 | 国产在线第一页 | 成人久久网 | 黄网站色大毛片 | 91看片网 | 欧美精品被| 久久这里有精品 | 国产成人99久久亚洲综合精品 | 国产三级精品三级在线观看四季网 | 99久久99久久精品国产片果冰 | 69av在线视频| 日韩精品免费视频 | 精品久久久久久亚洲国产800 | 欧美精品一区在线 | 精品视频一二区 | 成人午夜影院 | 国产美女精品视频 |