您现在的位置是:系统运维 >>正文

朝鲜黑客创建经过安全验证的恶意软件攻击macOS系统

系统运维915人已围观

简介据BleepingComputer消息,朝鲜黑客正使用 Flutter 创建的木马记事本应用程序和扫雷游戏来攻击苹果 macOS 系统,这些应用程序具有合法的苹果开发人员 ID 签名和公证。这些暂时经 ...

据BleepingComputer消息 ,朝鲜创建朝鲜黑客正使用 Flutter 创建的黑客木马记事本应用程序和扫雷游戏来攻击苹果 macOS 系统,这些应用程序具有合法的经过件攻击苹果开发人员 ID 签名和公证 。

这些暂时经过了苹果安全检查的安全应用涉及窃取加密货币,与朝鲜黑客长期在金融盗窃方面的验证意软兴趣一致。根据发现该活动的系统 Jamf Threat Labs 的说法 ,该活动看起来更像是免费模板朝鲜创建一场绕过 macOS 安全的实验,而不是黑客一场成熟且高度针对性的操作 。

从 2024 年 11 月开始,经过件攻击Jamf 在 VirusTotal 上发现了多个应用程序,安全这些应用程序对所有 AV 扫描似乎完全无害,验证意软但展示了“第一阶段”功能,系统连接到与朝鲜行为者相关的朝鲜创建服务器 。

这些应用程序均使用谷歌的香港云服务器黑客 Flutter 框架为 macOS 构建 ,该框架使开发人员能够使用以 Dart 编程语言编写的经过件攻击单个代码库为不同的操作系统创建本地编译的应用程序 。

Jamf研究人员表示 ,攻击者在基于 Flutter 的应用程序中嵌入恶意软件并非闻所未闻 ,但却是第一次看到攻击者使用它来攻击 macOS 设备 。

由于嵌入在动态库 (dylib) 中,该库由动态库 (dylib) 在运行时加载,亿华云使用这种方法不仅为恶意软件开发者提供了更多功能,而且还使恶意代码更难检测 。

Flutter 应用程序布局

在进一步分析其中一款名为 New Updates in Crypto Exchange (2024-08-28)的应用程序时,Jamf 发现 dylib 中的混淆代码支持 AppleScript 执行 ,使其能够执行从命令和控制 (C2) 服务器发送的脚本  。该应用程序打开了一个适用于 macOS 的扫雷游戏,其代码可在 GitHub 上免费获得。

Jamf 发现的建站模板 6 个恶意应用程序中有 5 个具有用合法的开发人员 ID 签名,并且恶意软件已通过公证,这意味着这些应用程序被苹果的自动化系统扫描并被认为安全  。

经过安全签名、带有木马的扫雷游戏

Jamf 还发现了两款基于 Golang 和 Python 变体的应用 ,两者都向一个已知的与朝鲜有关联的域 "mbupdate.linkpc[.]net "发出网络请求,高防服务器并具有脚本执行功能。

目前苹果已经撤销了 Jamf 发现的应用程序签名,因此这些应用如果加载到最新的 macOS 系统上将无法绕过 Gatekeeper 防御。

然而 ,目前尚不清楚这些应用程序是否曾经用于实际操作 ,或者仅用于“在野”测试中 ,以评估绕过安全软件的技术  。

服务器租用

Tags:

相关文章

  • 设备丢失和被盗:数据泄露和泄露的途径

    系统运维

    在我们的数字时代,数据为王。推动业务发展、为决策提供信息,并在我们的日常生活中发挥着重要作用。然而,随着技术的便利,数据泄露和泄露的风险也随之而来。这种风险中经常被忽视的一个方面是计算机丢失和被盗在泄 ...

    系统运维

    阅读更多
  • w10纯净版系统稳定吗

    系统运维

    我们在为给自己的电脑安装操作系统的过程中,一定会去挑选适合自己的操作系统。那么对于目前市面上的win10操作系统纯净版,小编认为这个操作系统还是比较稳定的。我们可以在电脑技术网 Tagxp.com中下 ...

    系统运维

    阅读更多
  • win10如何重装为win7

    系统运维

    很多使用win7习惯了的小伙伴对改成的win10版本很不习惯,想改回win7的版本,那么该如何变回来呢?接下来小编教你们详细的方法。win10重装win7的步骤1、下载重装系统的虚拟光驱,下载以后根据 ...

    系统运维

    阅读更多

滇ICP备2023000592号-18