朝鲜黑客创立经过安保验证的恶意软件攻打macOS系统

  • 电脑网络维修
  • 2024-11-15

据BleepingComputer信息,朝鲜黑客正经常使用 Flutter 创立的木马记事本运行程序和扫雷游戏来攻打苹果 macOS 系统,这些运行程序具备非法的苹果开发人员 ID 签名和公证。

这些临时经过了苹果安保审核的运行触及窃取加密货币,与朝鲜黑客常年在金融偷盗方面的兴味分歧。依据发现该优惠的 Jamf Threat Labs 的说法,该优惠看起来更像是一场绕过 macOS 安保的试验,而不是一场成熟且高度针对性的操作。

从 2024 年 11 月开局,Jamf 在 VirusTotal 上发现了多个运行程序,这些运行程序对一切 AV 扫描仿佛齐全有害,但展现了“第一阶段”配置,衔接到与朝鲜行为者关系的主机。

这些运行程序均经常使用谷歌的 Flutter 框架为 macOS 构建,该框架使开发人员能够经常使用以 Dart 编程言语编写的单个代码库为不同的操作系统创立本地编译的运行程序。

Jamf钻研人员示意,攻打者在基于 Flutter 的运行程序中嵌入恶意软件并非闻所未闻,但却是第一次性看到攻打者经常使用它来攻打 macOS 设施。

因为嵌入在灵活库 (dylib) 中,该库由灵活库 (dylib) 在运转时加载,经常使用这种方法不只为恶意软件开发者提供了更多配置,而且还使恶意代码更难检测。

Flutter 运行程序规划

在进一步剖析其中一款名为 New Updates in Crypto Exchange (2024-08-28)的运行程序时,Jamf 发现 dylib 中的混杂代码允许 AppleScript 口头,使其能够口头从命令和控制 (C2) 主机发送的脚本。该运行程序关上了一个实用于 macOS 的扫雷游戏,其代码可在 GitHub 上收费取得。

Jamf 发现的 6 个恶意运行程序中有 5 个具备用非法的开发人员 ID 签名,并且恶意软件已经过公证,这象征着这些运行程序被苹果的智能化系统扫描并被以为安保。

经过安保签名、带有木马的扫雷游戏

Jamf 还发现了两款基于 Golang 和 Python 变体的运行,两者都向一个已知的与朝鲜无关联的域 "mbupdate.linkpc[.]net "收回网络恳求,并具备脚本口头配置。

目前苹果曾经撤销了 Jamf 发现的运行程序签名,因此这些运行假设加载到最新的 macOS 系统上将不可绕过 Gaeeper 进攻。

但是,目前尚不分明这些运行程序能否曾经用于实践操作,或许仅用于“在朝”测试中,以评价绕过安保软件的技术。

  • 关注微信

本网站的文章部分内容可能来源于网络和网友发布,仅供大家学习与参考,如有侵权,请联系站长进行删除处理,不代表本网站立场,转载联系作者并注明出处:https://duobeib.com/diannaowangluoweixiu/7513.html

猜你喜欢

热门标签

洗手盆如何疏浚梗塞 洗手盆为何梗塞 iPhone提价霸占4G市场等于原价8折 明码箱怎样设置明码锁 苏泊尔电饭锅保修多久 长城画龙G8253YN彩电输入指令画面变暗疑问检修 彩星彩电解除童锁方法大全 三星笔记本培修点上海 液晶显示器花屏培修视频 燃气热水器不热水要素 热水器不上班经常出现3种处置方法 无氟空调跟有氟空调有什么区别 norltz燃气热水器售后电话 大连站和大连北站哪个离周水子机场近 热水器显示屏亮显示温度不加热 铁猫牌保险箱高效开锁技巧 科技助力安保无忧 创维8R80 汽修 a1265和c3182是什么管 为什么电热水器不能即热 标致空调为什么不冷 神舟培修笔记本培修 dell1420内存更新 青岛自来水公司培修热线电话 包头美的洗衣机全国各市售后服务预定热线号码2024年修缮点降级 创维42k08rd更新 空调为什么运转异响 热水器为何会漏水 该如何处置 什么是可以自己处置的 重庆华帝售后电话 波轮洗衣机荡涤价格 鼎新热水器 留意了!不是水平疑问! 马桶产生了这5个现象 方便 极速 邢台空调移机电话上门服务 扬子空调缺点代码e4是什么疑问 宏基4736zG可以装置W11吗 奥克斯空调培修官方 为什么突然空调滴水很多 乐视s40air刷机包 未联络视的提高方向 官网培修 格力空调售后电话 皇明太阳能电话 看尚X55液晶电视进入工厂形式和软件更新方法 燃气热水器缺点代码

热门资讯

关注我们

微信公众号