传播约 14 个月的恶意程序在 Mac 苹果设备上安装系统后门

图片[1]-传播约 14 个月的恶意程序在 Mac 苹果设备上安装系统后门-零度博客

Door in a wall in a black room textured with hexagons leading to a computer code background 3D illustration backdoor concept (Door in a wall in a black room textured with hexagons leading to a computer code background 3D illustration backdoor concep

被称为 UpdateAgent 的 Mac 恶意软件已经传播了一年多,随着其开发人员添加新的花里胡哨,它变得越来越恶毒。新增内容包括推送一个激进的第二阶段广告软件有效载荷,该有效载荷在受感染的 Mac 上安装持久后门。

UpdateAgent 恶意软件家族最迟于 2020 年 11 月或 2020 年 12 月开始传播,作为一种相对基本的信息窃取者。它收集了产品名称、版本号和其他基本系统信息。它的持久性方法——即每次 Mac 启动时运行的能力——也相当初级。

中间人攻击

微软周三表示,随着时间的推移,UpdateAgent 变得越来越先进。除了发送到攻击者服务器的数据外,该应用程序还发送“心跳”,让攻击者知道恶意软件是否仍在运行。它还安装称为 Adload 的广告软件。

微软研究人员写道:

安装广告软件后,它会使用广告注入软件和技术拦截设备的在线通信,并通过广告软件运营商的服务器重定向用户流量,将广告和促销信息注入网页和搜索结果。更具体地说,Adload 通过安装网络代理来劫持搜索引擎结果并将广告注入网页,从而利用中间人 (PiTM) 攻击,从而将广告收入从官方网站持有者那里吸走给广告软件运营商。

Adload 也是一种异常持久的广告软件。除了收集发送到攻击者的 C2 服务器的系统信息外,它还能够打开后门来下载和安装其他广告软件和有效负载。考虑到 UpdateAgent 和 Adload 都能够安装额外的有效负载,攻击者可以利用其中一个或两个向量在未来的活动中潜在地向目标系统提供更危险的威胁。

在安装广告软件之前,UpdateAgent 现在会删除一个名为Gatekeeper的 macOS 安全机制添加到下载文件的标志。(Gatekeeper 确保用户收到新软件来自 Internet 的警告,并确保该软件与已知的恶意软件不匹配。)虽然这种恶意功能并不新颖——2017年的Mac 恶意软件做了同样的事情——但它的合并进入 UpdateAgent 表示恶意软件正在正常开发中。

UpdateAgent 的侦察功能已扩展到收集系统配置文件SPHardwaretype数据,其中包括揭示 Mac 的序列号。该恶意软件还开始修改 LaunchDaemon 文件夹,而不是之前的 LaunchAgent 文件夹。虽然更改要求 UpdateAgent 以管理员身份运行,但该更改允许木马注入以 root 身份运行的持久代码。

以下时间线说明了演变。

传播约 14 个月的恶意软件在 Mac 苹果设备上感染系统上安装后门

安装后,恶意软件会收集系统信息并将其发送到攻击者的控制服务器并采取许多其他操作。最新漏洞利用的攻击链如下所示:

传播约 14 个月的恶意软件在 Mac 苹果设备上感染系统上安装后门

微软表示,UpdateAgent 伪装成合法软件,例如视频应用程序或支持代理,通过弹出窗口或被黑客或恶意网站上的广告传播。微软没有明确说明,但显然用户必须被诱骗安装 UpdateAgent,在此过程中,Gatekeeper 会按设计工作。

在许多方面,UpdateAgent 的演变是整个 macOS 恶意软件领域的一个缩影:恶意软件继续变得更加先进。Mac 用户应该学习如何发现社会工程诱饵,例如浏览器窗口中出现的不请自来的弹出窗口,警告感染或未打补丁的软件。

THE END
喜欢就支持一下吧
点赞2251 分享
Win11极致精简版:Tiny11发布下载!小巧简洁速度快、配置要求极低-零度博客

Win11极致精简版:Tiny11发布下载!小巧简洁速度快、配置要求极低

  Windows 11 的tiny版终于来了! tiny11 的第二个版本已经发布,它带来了许多急需的功能: 1.组件商店回来了!这意味着可以轻松添加更新、新功能和语言! 2.删除微软团队 3. 删除赞助应用...
admin的头像-零度博客admin
3.4W+3255
50 款全球知名的杀毒软件及其来源国家!-零度博客

50 款全球知名的杀毒软件及其来源国家!

  以下是50款全球知名的杀毒软件及其来源国家:卡巴斯基 (Kaspersky)国家:俄罗斯诺顿 (Norton)国家:美国迈克菲 (McAfee)国家:美国Bitdefender国家:罗马尼亚Avira国家:德国ESET NOD32国家...
admin的头像-零度博客admin
1.1W+3387
Rufus 最好的U盘工具-零度博客

Rufus 最好的U盘工具

Rufus 是一个可以帮助格式化和创建可引导USB闪存盘的工具,比如 USB 随身碟,记忆棒等等。 在如下场景中会非常有用: 你需要把一些可引导的ISO格式的镜像(Windows,Linux,UEFI等)创建成USB安...
无损音乐免费下!含最强的本地音乐播放器推荐!-零度博客

无损音乐免费下!含最强的本地音乐播放器推荐!

  1.LX-Music :https://github.com/lyswhut/lx-music-desktop 2.下载吧:https://music.y444.cn 3.XMusicDownloader:https://github.com/jadepeng/XMusicDownloader 4.高清伴奏:http://...
admin的头像-零度博客admin
1.8W+2250
手机挖矿!它是下一个比特币还是大骗局?疯狂的Pi币 (2021) | 零度解说-零度博客

手机挖矿!它是下一个比特币还是大骗局?疯狂的Pi币 (2021) | 零度解说

https://youtu.be/eI7iFS8ZXsQ -------------------------------------   ? Pi币官网:https://bit.ly/3s0II6R (邀请码: minecodex) 谷歌应用商店下载:https://play.google.com/store/...
2022年 都有哪些好用的云存储方案?| 零度解说-零度博客

2022年 都有哪些好用的云存储方案?| 零度解说

  1.Degoo:https://degoo.com 2.Mega:https://mega.io 3.小龙云盘:https://www.stariverpan.com 4.Google Drive:https://www.google.com/intl/en/drive 5.Box:https://www.box.com 6....
admin的头像-零度博客admin
1.8W+1091
永久免费 不流氓:12年历史的PDF软件开源 【PDF补丁丁】-零度博客

永久免费 不流氓:12年历史的PDF软件开源 【PDF补丁丁】

PDF补丁丁又回来了,作者时隔两年后重新开发这款软件,并宣布开源PDF补丁丁。最终在12月底,PDF补丁丁推出了1.0版,并开放了源码到Github,作者表示除了第三方组件之外,源码向所有人开放,希望...
admin的头像-零度博客admin
1.6W+2252
Wubuntu 一款最像 Windows 11 的 Linux系统-零度博客

Wubuntu 一款最像 Windows 11 的 Linux系统

Wubuntu 又名“Windows Ubuntu”,是一款基于 Ubuntu 的操作系统,其主题和工具灵感来自 Microsoft Windows,但没有任何荒谬的系统要求。Wubuntu 的运行不需要 TPM、安全启动、POPCNT 或任何其...
Google Voice 号码被收回怎么办?这里是最新的抢回号码的方法!-零度博客

Google Voice 号码被收回怎么办?这里是最新的抢回号码的方法!

  1.Google Voice 官网:【点击前往】 2.美国手机号接码平台:【链接直达】已售完,勿充值 3.美国住宅代理IP地址获取:【链接直达】已售空,勿充值   注意事项:一定要配合美国的住宅...
admin的头像-零度博客admin
1.7W+1682