Onderzoekers hebben een Trojaans paard van een beruchte groep cyberspionnen ontdekt dat ontwikkeld is om Mac-computers te infecteren. De malware wordt Komplex genoemd en is volgens het Amerikaanse beveiligingsbedrijf Palo Alto Networks gemaakt door de Pawn Storm-groep.
Deze groep cyberspionnen staat ook bekend als 'Fancy Bear', 'Sofacy', 'Sednit', 'APT28', Threat Group-4127 en 'Strontium'. Eerder werden de onderzoeksraad van MH17, verschillende ministeries van Buitenlandse Zaken, een Amerikaanse defensieorganisatie, de Turkse overheid, een NAVO-lid, Linuxgebruikers, het CDU, Sanoma, de presidentscampagne van Hillary Clinton en het Wereld Anti-Doping Agentschap (WADA) door de groep aangevallen.
Tijdens het onderzoek naar de malware ontdekten de onderzoekers dat Komplex al eens eerder bij een aanval op Mac-gebruikers was ingezet. Toen werd er een beveiligingslek in MacKeeper gebruikt om het Trojaanse paard te verspreiden. Vorig jaar mei werd er een kwetsbaarheid in MacKeeper ontdekt waardoor een aanvaller willekeurige code met rootrechten kon uitvoeren, zonder al teveel interactie van de gebruiker.
Bij de nu waargenomen aanvallen zijn waarschijnlijk personen of organisaties in de luchtvaartindustrie het doelwit. Slachtoffers ontvangen een e-mailbijlage die uit de malware, een script en een pdf-bestand bestaat. Gebruikers die de bijlage vanuit hun e-mailprogramma openen denken dat ze alleen een pdf-document openen, terwijl er in werkelijkheid malware wordt geïnstalleerd. Om gebruikers niets te laten vermoeden krijgen ze het pdf-bestand in de kwaadaardige bijlage te zien.
Via de Trojan hebben aanvallers volledige controle over het systeem. Zo kunnen de aanvallers bestanden uitvoeren en verwijderen, aanvullende bestanden downloaden en direct de systeemshell beïnvloeden. "Hoewel gedetailleerde informatie over de aanvalscampagne op dit moment niet beschikbaar is, denken we dat Komplex tegen personen in de luchtvaartindustrie is gebruikt, alsmede bij aanvallen waarbij er een beveiligingslek in MacKeeper werd gebruikt", aldus de onderzoekers. Tijdens de analyse naar de malware kwamen ze allerlei overeenkomsten tegen met andere malware van de Pawn Storm-groep, waardoor de link met deze groep cyberspionnen werd gelegd.
Deze posting is gelocked. Reageren is niet meer mogelijk.