image

Cryptobedrijven doelwit van phishingaanval met macOS-malware

vrijdag 8 november 2024, 12:14 door Redactie, 4 reacties

Cryptobedrijven zijn het doelwit van een phishingaanval waarbij gebruik wordt gemaakt van macOS-malware, zo laat securitybedrijf SentinelOne weten. De aanval begint met een e-mail die zich voordoet als een doorgestuurd bericht van een bekende 'crypto social media influencer', aldus de onderzoekers. Het bericht bevat zogenaamd nieuws over ontwikkelingen op het gebied van crypto en een link.

De link lijkt naar een pdf-document te wijzen, maar wijst in werkelijkheid naar een malafide applicatie, zoals 'Hidden Risk Behind New Surge of Bitcoin Price.app'. Wanneer de gebruiker de app opent wordt in de achtergrond een legitiem pdf-bestand gedownload en in de standaard ingestelde pdf-lezer weergegeven. Daarnaast wordt er ook een backdoor gedownload en geïnstalleerd, waarmee de aanvallers toegang tot het systeem krijgen.

MacOS waarschuwt gebruikers voor 'background Login Items', zoals LaunchAgents en LaunchDaemons waar malware gebruik van kan maken om op het systeem actief te blijven. In het geval van de nu ontdekte malware wordt hiervoor gebruikgemaakt van een configuratiebestand voor de Zsh shell. "Het infecteren van de host met een malafide Zshenv-bestand biedt een krachtigere vorm van persistence. Hoewel deze techniek niet onbekend is, is het de eerste keer dat we het in het wild door malwareontwikkelaars gebruikt zien worden", aldus de onderzoekers, die vermoeden dat de aanvallen het werk zijn van een aan Noord-Korea gelieerde groep.

Reacties (4)
08-11-2024, 12:55 door Anoniem
Hoe omzeilt deze malware XProtect?
Die standaard alle applicaties niet zal uitvoeren die van het internet komen en daarna nog een keer voor applicaties die niet gesigned zijn door betrouwbare ontwikkelaars?
08-11-2024, 16:17 door Anoniem
Door Anoniem: Hoe omzeilt deze malware XProtect?
Die standaard alle applicaties niet zal uitvoeren die van het internet komen en daarna nog een keer voor applicaties die niet gesigned zijn door betrouwbare ontwikkelaars?

Je kunt het rapport lezen.

The application bundle was signed and notarized on 19 October, 2024 with the Apple Developer ID “Avantis Regtech Private Limited (2S8XHJ7948)”. The signature has since been revoked by Apple.

ne factor that is relatively consistent throughout many of these campaigns is that the threat actors are seemingly able to acquire or hijack valid Apple ‘identified developer’ accounts at will, have their malware notarized by Apple, and bypass macOS Gatekeeper and other built-in Apple security technologies. In light of this and the general increase in macOS crimeware observed across the security industry, we encourage all macOS users, but particularly those in organizational settings, to harden their security and increase their awareness of potential risks.
08-11-2024, 18:44 door Anoniem
Mail van een bekende crypto social media influencer, bestaan dat soort mensen echt , die in sprookjes geloven.
09-11-2024, 11:00 door Anoniem
Door Anoniem: Mail van een bekende crypto social media influencer, bestaan dat soort mensen echt , die in sprookjes geloven.

Social media en influencer...... twee begrijpen die mij branded maagzuur geven ;)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.