网易首页 > 网易号 > 正文 申请入驻

威胁组织利用DNS记录向 macOS 应用程序进行攻击

0
分享至


黑客正通过隐藏恶意脚本的DNS记录,向macOS用户传递信息窃取恶意软件。该活动似乎针对 macOS Ventura 及更高版本的用户,并依赖重新打包为包含木马的 PKG 文件的破解应用程序。


攻击详情

研究人员发现分析了感染链的各个阶段。受害者按照安装说明将其放入 /Applications/ 文件夹后下载并执行。其实,这是打开了一个伪造的激活器窗口,要求输入管理员密码。


激活器窗口和密码提示

获得许可后,恶意软件会通过“AuthorizationExecuteWithPrivileges”函数运行“工具”可执行文件 (Mach-O),然后检查系统上是否有 Python 3,如果不存在则安装它,使该过程看起来像“应用程序修补”。

接下来,恶意软件会联系其命令和控制 (C2) 服务器(位于一个名为“ apple-health[.]org ”的欺骗性站点),以获取可在受攻击设备上运行任意命令的 base64 编码的 Python 脚本。

研究人员发现,攻击者使用了一种有趣的方法来通过正确的 URL 联系 C2 服务器:选取两个硬编码列表的单词和五个字母的随机序列作为三级域名。通过此 URL,样本向 DNS 服务器发出请求,试图获取该域的 TXT 记录”

通过使用这种方法,攻击者能够将其活动隐藏在流量中,并从 DNS 服务器下载伪装成 TXT 记录的 Python 脚本有效负载,并会显示为正常请求。

来自 DNS 服务器的回复包含三个 TXT 记录,每个记录都是包含 Python 脚本的 AES 加密消息的 Base64 编码片段。


Python 脚本负载隐藏在加密消息中

此初始 Python 脚本充当另一个 Python 脚本的下载程序,该脚本提供后门访问、收集和传输有关受感染系统的信息,例如操作系统版本、目录列表、已安装的应用程序、CPU 类型和外部 IP 地址。

“工具”可执行文件还会修改“/Library/LaunchAgents/launched.

研究人员指出,在检查过程中,C2 返回了后门脚本的升级版本,持续开发,但没有观察到命令执行。

下载的脚本还包含两个函数,用于检查受感染系统是否存在 Bitcoin Core 和 Exodus 钱包;如果找到,它会将它们替换为从“apple-analyzer[.]com”下载的后门副本。


获取系带钱包应用程序

系带钱包包含将助记词、密码、名称和余额发送到攻击者的 C2 服务器的代码。


从受害者那里窃取的数据

当钱包应用程序意外,提示重新输入钱包详细信息时,就会面临钱包被掏空的风险。

研究人员表示,用于此次活动的破解应用程序(在他们的报告中作为妥协指标)“是威胁分子访问用户计算机的最简单方法之一”。

尽管使用破解的应用程序欺骗用户来传播恶意软件,是一种常见的攻击途径,但相关分析的活动表明,攻击者可以巧妙地想出新的方法来传播有效负载,例如将其隐藏在域 TXT 记录中的DNS 服务器内。

参考及来源:https://www.bleepingcomputer.com/news/security/cracked-macos-apps-drain-wallets-using-scripts-fetched-from-dns-records/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国厂商推山寨Model Y 价格仅十分之一 续航高达800km?

中国厂商推山寨Model Y 价格仅十分之一 续航高达800km?

手机中国
2024-06-17 10:14:15
6月17日起养老金调整通知或将发布,定额若提高低收入更受益吗?

6月17日起养老金调整通知或将发布,定额若提高低收入更受益吗?

社保小达人
2024-06-17 12:09:23
再战日本,蔡斌摊牌发声,官宣决定,朱婷或无缘,王云蕗或回归

再战日本,蔡斌摊牌发声,官宣决定,朱婷或无缘,王云蕗或回归

东球弟
2024-06-17 10:27:51
四大分卫都成了巨星,谁生涯赚得多?状元艾弗森1.55亿垫底

四大分卫都成了巨星,谁生涯赚得多?状元艾弗森1.55亿垫底

大卫的篮球故事
2024-06-17 13:01:17
还是德国靠得住?G7峰会上,朔尔茨当着美国的面承诺阻止对华加税

还是德国靠得住?G7峰会上,朔尔茨当着美国的面承诺阻止对华加税

军事作家陈曦
2024-06-17 14:35:24
数学老师说姜萍属于勤奋型选手,中考数学没答完卷,数学天赋在中专才逐渐显现出来

数学老师说姜萍属于勤奋型选手,中考数学没答完卷,数学天赋在中专才逐渐显现出来

封面新闻
2024-06-15 15:40:29
推荐2本很有特点的完结小说,一本架空历史,一本奇幻类虚拟网游

推荐2本很有特点的完结小说,一本架空历史,一本奇幻类虚拟网游

阿晖推书
2024-06-16 12:04:37
长16公里投资76亿,为什么要建设广州南站到广州站的广南联络线?

长16公里投资76亿,为什么要建设广州南站到广州站的广南联络线?

石辰搞笑日常
2024-06-17 13:44:42
心酸!20多年前,曾经疯狂囤藏品,如今成了冤大头和接盘侠

心酸!20多年前,曾经疯狂囤藏品,如今成了冤大头和接盘侠

小怪吃美食
2024-06-17 06:09:21
大帝在瑞士峰会前一天说的,是显示自己生气、不怕,也为真谈铺垫

大帝在瑞士峰会前一天说的,是显示自己生气、不怕,也为真谈铺垫

邵旭峰域
2024-06-17 11:03:57
美潜艇抵达古巴,古副外长抱怨!反美的古巴,为何会有美军基地?

美潜艇抵达古巴,古副外长抱怨!反美的古巴,为何会有美军基地?

笔墨V
2024-06-17 14:10:47
保罗预300万底薪加盟湖人!自由市场签约瓦蓝尤纳斯球队实力大增

保罗预300万底薪加盟湖人!自由市场签约瓦蓝尤纳斯球队实力大增

小鬼头体育
2024-06-17 14:09:37
“哈粉”真是一群禽兽不如的人渣

“哈粉”真是一群禽兽不如的人渣

玖奌杂货铺
2024-06-11 10:09:44
黄一鸣正式上位,与王思聪挑选母婴用品,万达迎来了它的长公主

黄一鸣正式上位,与王思聪挑选母婴用品,万达迎来了它的长公主

综艺拼盘汇
2024-06-16 16:25:17
天生“坏种”!被判10年的李天一出狱后,令人作呕的一幕出现了

天生“坏种”!被判10年的李天一出狱后,令人作呕的一幕出现了

琪琪故事记
2024-06-14 09:42:01
美军基地遇袭,爆炸声震天,伤亡人数上升

美军基地遇袭,爆炸声震天,伤亡人数上升

文雅笔墨
2024-06-17 13:36:38
男子花2000元包夜嫖娼,偷吃猛药强迫女子7次,场面十分炸裂

男子花2000元包夜嫖娼,偷吃猛药强迫女子7次,场面十分炸裂

吃货的分享
2024-06-17 07:15:51
闹剧结束!网红樊小慧遭多人控诉,宣布退网,精神状态惹人担忧

闹剧结束!网红樊小慧遭多人控诉,宣布退网,精神状态惹人担忧

甜小娱儿
2024-06-14 16:07:49
高考语文146分的卷面到底长啥样?确认过字体,是我模仿不了的······

高考语文146分的卷面到底长啥样?确认过字体,是我模仿不了的······

小孩说
2024-06-15 11:06:08
66岁舒立志,被查

66岁舒立志,被查

鲁中晨报
2024-06-17 11:07:02
2024-06-17 15:42:44
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7435文章数 10509关注度
往期回顾 全部

科技要闻

为什么你的iPhone,肯定用不上"苹果AI"?

头条要闻

多款药品价格低于同行30%以上 线上药店遭厂家"警告"

头条要闻

多款药品价格低于同行30%以上 线上药店遭厂家"警告"

体育要闻

豪华阵容,原始战术 英格兰10亿天团就这?

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

省市级税务人士:目前没有全国性查税

汽车要闻

传奇新篇章 全新一代大众迈腾来了

态度原创

家居
艺术
本地
公开课
军事航空

家居要闻

空谷来音 朴素留白的侘寂之美

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

本地新闻

能动司法尽“执”履责 ——“交叉执行”高效能

公开课

近视只是视力差?小心并发症

军事要闻

13国未签署瑞士乌克兰和平峰会联合声明

无障碍浏览 进入关怀版