新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux

据报道,新的”SysJoker”后门可以攻击多个操作系统,包括macOS、Windows和Linux。来自Intezer的研究人员透露,他们发现了SysJoker,这个后门最初被发现是攻击Linux的。不久之后,同一后门的变种被发现,它们可以扩展出对Windows和macOS进行攻击。

图片[1]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

这一发现是不寻常的,因为发现可以同时攻击多个平台的恶意代码是很罕见的。通常情况下,恶意软件只为攻击一个平台的特定漏洞而生成,而不是以类似的方式同时为多个平台开发。根据研究人员的技术分析,SysJoker被认为是在2021年下半年的一次攻击中启动的。安全研究员Patrick Wardle对其macOS变种进行了分析。该代码被发现是一个涵盖英特尔和arm64构建的通用二进制文件,这意味着它可以在Apple Silicon以及带有英特尔芯片的旧Mac上运行。该代码有签名,尽管是临时性的签名。

新跨平台

最初运行时,该软件将自己复制到用户的库中,作为macOS的更新,用于在受感染的系统上持续存在。

运行后,该恶意软件随后试图下载一个文件,形成一个Google Drice账户,并能够下载和运行一个可执行文件,这取决于来自指定控制服务器的命令。其他命令包括解压缩下载的可执行文件,以及改变解压缩的可执行文件的权限以允许其运行。

而Windows下的分析表明,它的操作方式实际上是一样的,即假装是一个更新,联系远程服务器下载一个载荷并接收其他命令,并在目标系统上执行代码。在被研究人员发现后,该后门开始被反病毒引擎标记出来。

至于它的目的,Intezer还没有看到攻击者发送的第二阶段或命令,这表明它有一个非常具体的目的,因此很可能是来自一个”高级行为者”。人们认为其目的是”间谍活动”,尽管有可能作为后续阶段进行勒索软件攻击。

 

如何检测SysJoker

Intezer公布了一份系统被攻击的指标清单,包括创建哪些文件和允许代码持续存在的LaunchAgent。

SysJoker创建的文件和目录包括。

/Library/MacOsServices

/Library/MacOsServices/updateMacOs

/Library/SystemNetwork

/Library/LaunchAgents/com.apple.update.plist

图片[3]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

持久性代码在LibraryLaunchAgents/com.apple.update.plist这个路径下。如果在Mac上发现这些文件,建议关闭所有相关进程并删除这些文件。

目前还不清楚用户如何成为SysJoker的受害者。

THE END
喜欢就支持一下吧
点赞2251 分享
Windows 10 【极限精简版】重磅发布!Tiny10 23H1,速度超快,只需7.8G空间!支持 64 位系统和中文, 拯救你的低配老旧电脑 | 零度解说-零度博客

Windows 10 【极限精简版】重磅发布!Tiny10 23H1,速度超快,只需7.8G空间!支持 64 位系统和中文, 拯救你的低配老旧电脑 | 零度解说

https://youtu.be/_Ry2ZQvEE_Y   Windows 10 极限精简版下载:https://www.freedidi.com/9598.htmlhttps://bittly.cc/e1kGc
admin的头像-零度博客admin
2.7W+2177
Windows 10上值得推荐的五款软件,用了之后就离不开了! | 零度解说-零度博客
SPlayer-  一个简约的开源音乐播放器!-零度博客

SPlayer- 一个简约的开源音乐播放器!

🎉 功能 ✨ 支持扫码登录 📱 支持手机号登录 📅 自动进行每日签到及云贝签到 💻 支持桌面歌词 💻 支持切换为本地播放器,此模式将不会连接网络 🎨 封面主题色自适应,支持全站着色 🌚 Light / D...
admin的头像-零度博客admin
1.6W+2829
从此告别数据线,一键配对,内网、外网无限传输!PairDrop-零度博客

从此告别数据线,一键配对,内网、外网无限传输!PairDrop

PairDrop是一款创新的本地文件共享工具,它以浏览器为平台,实现了类似于苹果AirDrop的便捷文件传输功能。它不仅能够跨操作系统工作,还支持通过互联网进行文件传输,极大地提升了用户在不同设...
admin的头像-零度博客admin
2.4W+2178
赶紧下载!5款 “限时免费” 软件!得到就是赚到!!白嫖好几百刀... | 零度解说-零度博客

赶紧下载!5款 “限时免费” 软件!得到就是赚到!!白嫖好几百刀… | 零度解说

https://youtu.be/I2JOYshJSsk https://www.freedidi.com/20232.html   https://www.freedidi.com/20241.html https://www.freedidi.com/20253.html https://www.freedidi.com/20268.html ...
LastPass 所有者 GoTo 分享了有关 11 月安全漏洞的更多坏消息-零度博客

LastPass 所有者 GoTo 分享了有关 11 月安全漏洞的更多坏消息

以前称为 LogMeIn 的服务已确认攻击者窃取了客户的加密备份和其中“一部分”的加密密钥。 拥有 LastPass 的远程协作和 IT 软件公司 GoTo 已确认,在 2022 年 11 月的一次安全漏洞期间(通过Tech...
admin的头像-零度博客admin
1.2W+6539
2020年谁最有钱?全球顶级亿万富翁大揭晓!马云还在全球首富前十位吗?-零度博客
iTunes 官方下载和微软应用商店下载-零度博客

iTunes 官方下载和微软应用商店下载

官方下载:【点击进入】 微软商店下载:【点击进入】
admin的头像-零度博客admin
1.6W+2251
选择优质CF的反代IP!大大提升你的上网速度-零度博客

选择优质CF的反代IP!大大提升你的上网速度

1.获取优质的反代了CloudFlare的ip,可以让你拥有Pro版的待遇,专线速度! 【点击获取】   2.下载CF反代ip的优选工具,开源于Github 【点击下载】   3.注册一个免费的域名,如果你自...
admin的头像-零度博客admin
1.8W+6540