您现在的位置是:系统运维 >>正文
Telegram 上出售新 macOS 恶意软件 Atomic Stealer
系统运维59人已围观
简介最近,在地下论坛中出现了许多 macOS 的信息窃密程序,例如 Pureland、MacStealer和Amos Atomic Stealer。其中,Atomic Stealer 提供了迄今为止最完整 ...
最近 ,上出售新在地下论坛中出现了许多 macOS 的意软信息窃密程序 ,例如 Pureland、上出售新MacStealer和Amos Atomic Stealer。意软其中,上出售新Atomic Stealer 提供了迄今为止最完整的意软功能 ,例如窃取账户密码 、上出售新浏览器数据 、意软会话 Cookie 与加密货币钱包信息。上出售新在 Telegram 的意软宣传中,攻击者可以以每月 1000 美元的上出售新价格租用 Web 控制面板来管理攻击活动。
不过攻击者不止步于此 ,意软也一直在寻找各种方法通过不同版本的建站模板上出售新 Atomic Stealer 来攻击 macOS 用户 。近日,意软研究人员就发现了全新的上出售新 Atomic Stealer 变种 。

目前 ,攻击者通过特定的 Telegram 频道来分发 Amos Atomic MacOS Stealer 。4 月 9 日开通的频道中 ,开发者以每月 1000 美元的价格提供控制面板租用服务,并且提供最新基于磁盘镜像的安装程序。

通过 Telegram 宣传
Payload 的分配与租用的攻击者有关,模板下载因此其实现方式各不相同 。目前为止,在野观察到的情况有伪装成 Tor 浏览器等合法应用程序的安装程序,也有伪装成常见软件(Photoshop CC、Notion 、Microsoft Office 等)的破解版本 。

伪装成合法应用程序
通过 Google Ads 投放的恶意广告也是分发的途径之一 :

部分分发 URL
Atomic Stealer 频道目前拥有超过 300 名订阅者 ,有部分订阅者表示十分满意该恶意软件 。

表达支持的消息
Atomic Stealer 变种 A虚假应用程序是源码库使用 Appify 的一个分支开发的 ,该脚本主要用于帮助制作 macOS 应用程序 。所有的 Atomic Stealer 目前都包含相同的、Go 开发的可执行文件 ,大约为 51.5MB 。

二进制文件分析
除了 Appify README 之外,Bundle 仅包含 Go 程序文件 、图标文件与 Info.plist。

应用程序结构
当前分发的应用程序包都是使用默认的高防服务器 Appify 包标识符构建的,这可能是攻击者为了逃避检测故意的。
变种 A 的行为Atomic Stealer 并没有进行持久化,这也是业界的一种趋势 。因为从 macOS Ventura 开始,苹果增加了登录项通知,攻击者也开始转向一次性窃密 。尽管 Atomic Stealer 通过 AppleScript 欺骗获取用户登录密码的方式十分粗糙 ,但仍然十分有效。服务器租用

窃取用户登录密码
攻击者使用 osascript 创建对话框,并将 hidden answer 参数传递给 display dialog 命令。这样将创建一个类似身份验证的对话框 ,但用户输入的密码明文会被攻击者获取 ,而且系统日志中也会进行记录 。
复制display dialog "MacOS wants to access System Preferences You entered invalid password. Please enter your password." with title "System Preferences" with icon file "System:Library:CoreServices:CoreTypes.bundle:Contents:Resources:ToolbarAdvanced.icns" default answer "" giving up after 30 with hidden answer ¬1.2.3.对话框弹出的消息中包含语法与句法错误 ,这表明开发者的母语可能不是英语。如果点击取消只会不断循环弹出对话框,点击确定后会通过 /usr/bin/dscl -authonly 来校验是否输入了有效密码。通过 osascript 反复调用对话框,云计算很容易进行检测 。

密码校验
窃取完各种用户凭据后,Atomic Stealer 会向用户弹出错误信息 。但从单词拼写错误以及错误消息不应该包含取消按钮来看 ,攻击者对英语与 AppleScript 都并不熟悉。

成功窃取用户数据后抛出错误信息
攻击者主要是以经济获利为动机而进行的网络犯罪 。

信息窃取函数
该恶意软件包含窃取用户钥匙串与加密钱包密钥的功能 ,例如 Atomic、Binance 、Electrum 和 Exodus 等。Atomic Stealer 在内存中生成一个名为 unix1 的进程来获取钥匙串 ,并且针对 Chrome 和 Firefox 浏览器的扩展进行窃密 。

Atomic Stealer 执行链
Atomic Stealer 变种 B根据某些样本文件发现的 37.220.87.16,可以关联到其他变种 。该变种文件在 VirusTotal 上的检出率仍然为零,且伪装成游戏安装程序。

新变种
该变种不再依赖应用程序包进行分发,而是通过原始 Go 二进制文件直接进行分发 。以 Game Installer 为文件名的文件 ,在 4 月 13 日被上传到 VirusTotal。DMG 文件的图标中 ,显示了文本 Start Game。

程序图标
由于二进制文件并未携带签名 ,必须用户介入才能执行 。
变种 B 的功能相比变种 A 更多,主要集中在 Firefox 和 Chromium 浏览器上。变种 B 还新增了针对 Coinomi 钱包的窃密 。

变种 B 的主要函数
变体 A 和 B 都使用 /usr/bin/security 来查找 Chrome 密码 。
复制security 2>&1 > /dev/null find-generic-password -ga Chrome | awk { print $2}1.
查找 Chrome 密码
根据变种 B 来看,开发机的用户名为 administrator。这与变种 A 不同,变种 A 开发机的用户名为 iluhaboltov。变种 B 中 ,还发现了字符串 ATOMIC STEALER COOCKIE 。

硬编码字符串
与 Telegram 频道中提供的软件包不同 ,此版本的 Atomic Stealer 在窃取信息方面更具选择性,似乎专门针对游戏与加密货币用户。
用户 @Crypto-ALMV 于 4 月 29 日创建了一个相关的 Youtube 频道,来宣传针对加密货币钱包的产品功能。但频道 、用户与视频都处于早期阶段 ,可能尚未正式启用。

Youtube 频道信息
结论随着普及度越来越高 ,针对 macOS 用户的攻击越来越多 。很多 macOS 的设备都缺乏良好的保护 ,犯罪分子有很多机会可以进行攻击。而且 Atomic Stealer 售卖犯罪工具也是很赚钱的,许多犯罪分子都急于窃取用户数据 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/821f799171.html
相关文章
企业需要做好应对的三种网络威胁
系统运维网络攻击的数量和类型正在猛增见图 1),对业务运营构成风险。据毕马威称,数据泄露的平均成本接近 300000 美元,而普通公司每年仅投资 500 美元左右来改善其网络安全状况。在本文中,我们将介绍企 ...
【系统运维】
阅读更多thumbs.db是什么东西怎么删除
系统运维我们在平常使用电脑的过程中,有些情况下可能会遇到出现一个不认识的文件:thumbs.db。很多小伙伴因为不知道这个组件是什么,想要将它删除。那么据小编所知这个文件是一个负责微软系统略缩图的文件,我们可 ...
【系统运维】
阅读更多win10下载cad不通过怎么办
系统运维我们在使用win10操作系统的时候,小伙伴们都会安装自己常用的软件。如果win10安装cad失败,小编觉得以下方式应该可以解决你的问题。希望可以帮助到大家。2.找到解压的文件夹中的【setup.ini ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 紫光云柳义利:通过可复制的行业云服务模式,助力数字化转型迈入新阶段
- AM09(以AM09为主题的高性能电风扇的优势与使用指南)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验) 亿华云b2b信息平台网站建设香港物理机企业服务器源码库云服务器