Исследователь безопасности @dineshdina04 обнаружил вредоносную программу для macOS на сайте «интеллектуальной платформы для арбитража криптовалют».
Исследователь безопасности Динеш Девадосс обнаружил вредоносную программу для macOS на сайте unioncrypto.vip, который рекламирует «интеллектуальную платформу для арбитража криптовалют».
Another #Lazarus #macOS #trojan
md5: 6588d262529dc372c400bef8478c2eec
hxxps://unioncrypto.vip/Contains code: Loads Mach-O from memory and execute it / Writes to a file and execute it@patrickwardle @thomasareed pic.twitter.com/Mpru8FHELi
— Dinesh_Devadoss (@dineshdina04) December 3, 2019
Вредоносное ПО UnionCryptoTrader содержит скрипт postinstall, который устанавливает демон vip.unioncrypto.plist. Пакет не содержит цифровой подписи, поэтому при его открытии операционная система выдаст предупреждение.
Затем вредонос связывается с удаленным командным сервером, который предоставляет ему полезную нагрузку для выполнения в памяти компьютера. UnionCryptoTrader собирает основную информацию о системе: серийный номер и версию ОС.
Скрытый двоичный файл unioncryptoupdater настроен на запуск при каждой перезагрузке системы.
Угроза имеет низкий уровень обнаружения, что затрудняет проведение криминалистического анализа. Согласно сервису VirusTotal, на данный момент только пять антивирусных движков пометили эту программу как вредоносную.
Сходство UnionCryptoTrader с прошлогодней атакой AppleJeus натолкнуло исследователей на мысль, что за ее созданием стоит северокорейская хакерская группировка Lazarus.
Тогда вредоносное ПО было выявлено в IT-системах одной азиатской криптовалютной биржи. При помощи трояна Fallchill оно поражало различные операционные системы и было предназначено для кражи криптовалюты.