ΑρχικήSecurityΤο Gmera Trojan malware στοχεύει τους χρήστες Mac

Το Gmera Trojan malware στοχεύει τους χρήστες Mac

Οι Mac χρήστες είναι στόχος μιας νέας καμπάνιας – του malware Gmera Trojan – που έχει ως σκοπό την αφαίρεση της κρυπτογράφηση από τα πορτοφόλια τους.

Το Trojanized cryptocurrency trading λογισμικό και οι εφαρμογές που έχουν σχεδιαστεί για το λειτουργικό σύστημα της Apple εντοπίστηκαν πρόσφατα από ερευνητές της ESET, οι οποίοι παρουσίασαν λεπτομερώς τα ευρήματά τους σε μια δημοσίευση την Πέμπτη.

Οι εφαρμογές Trojanized προσφέρονται στο διαδίκτυο ως εκδόσεις νόμιμου λογισμικού συναλλαγών, όπως αυτές που έχουν αναπτυχθεί από την Kattana, έναν οργανισμό που έχει δημιουργήσει μια εφαρμογή τερματικού για επιτραπέζιους υπολογιστές για συναλλαγές κρυπτογράφησης.

malware Gmera Trojan

Η ESET δεν είναι σίγουρη για τον ακριβή φορέα της επίθεσης, αλλά φαίνεται ότι το social engineering είναι η μέθοδος που χρησιμοποιείται για να προσεγγιστούν οι χρήστες. Για την ακρίβεια τον Μάρτιο η Kattana δημοσιεύσε μια προειδοποίηση αναφέροντας ότι χρήστες προσεγγίστηκαν με στόχο να κάνουν λήψη εφαρμογών με κακόβουλο λογισμικό. Εντοπίστηκαν επίσης ιστότοποι Copycat που ισχυρίζονται ότι είναι εκδόσεις της Kattana.

“Είναι πολύ πιθανό οι χειριστές να έρχονται σε άμεση επαφή με τους στόχους τους για να τους πείσουν να εγκαταστήσουν την κακόβουλη εφαρμογή”, λένε οι ερευνητές.

Έχουν εντοπιστεί τέσσερις rebranded εκδόσεις της νόμιμης εφαρμογής Kattana – με την ονομασία Cointrazer, Cupatrade, Licatrade και Trezarus – οι οποίες διευκολύνουν τις συναλλαγές, αλλά περιλαμβάνουν επίσης ένα πρόγραμμα εγκατάστασης Gmera που έχει ενσωματωθεί στο λογισμικό.

Ερευνητές από την Trend Micro δημοσίευσαν μια ανάλυση του Gmera το 2019. Το malware βρέθηκε στο παρελθόν σε μια άλλη Mac trading εφαρμογή που ονομάζεται Stockfolio.

Κατά την εκτέλεση, το Gmera συνδέεται πρώτα με ένα κέντρο εντολών και ελέγχου (C2) μέσω HTTP και στη συνέχεια συνδέει απομακρυσμένες συνεδρίες τερματικού σε έναν άλλο C2 μέσω μιας hardcoded διεύθυνσης IP.

Χρησιμοποιώντας το δείγμα Licatrade ως βάση για ανάλυση – παρόλο που υπάρχουν μικρές παραλλαγές σε κάθε τύπο επωνυμίας – η ESET σημείωσε ότι ένα shell script αναπτύσσεται για να δημιουργήσει τη σύνδεση C2, καθώς και για να διατηρήσει το persistence εγκαθιστώντας έναν Launch Agent.

Ωστόσο, το Launch Agent είναι κατεστραμμένο στο Licatrade. Οι εισβολείς σκόπευαν να ανοίξουν ένα shell script από το μηχάνημα του θύματος σε έναν server που θα έλεγχαν οι ίδιοι, αλλά σε άλλες εκδόσεις της εφαρμογής Trojanized, ο μηχανισμός persistence λειτουργεί.

Μεγάλο μέρος του νόμιμου τερματικού της Kattana παρέμεινε ανέπαφο, συμπεριλαμβανομένου ενός μηχανισμού σύνδεσης που απαιτείται από την εφαρμογή για τη σύνδεση πορτοφολιών και συναλλαγών – ένα χαρακτηριστικό που οι απατεώνες μπορούν να επωφεληθούν για να αποκτήσουν πρόσβαση στα πορτοφόλια των θυμάτων.

Στο στάδιο αναγνώρισης, το malware θα τραβήξει δεδομένα του υπολογιστή και θα εμφανίσει τα διαθέσιμα δίκτυα Wi-Fi, καθώς τα honeypots πιθανότατα θα απενεργοποιήσουν αυτήν τη μορφή σύνδεσης. Το Gmera θα σαρώσει επίσης για εικονικές μηχανές και θα τραβήξει ένα screenshot για να δει ποια έκδοση του macOS χρησιμοποιείται.

Οι χειριστές σκοπεύαν να παραλείψουν αυτόν τον έλεγχο εάν η Catalina είναι εγκατεστημένη καθώς οι χρήστες πρέπει να εγκρίνουν τα screenshot ή τις ηχογραφήσεις κάθε φορά – και έτσι εάν προχωρούσε ο έλεγχος, αυτό θα προκαλούσε υποψίες. Ωστόσο, τα σφάλματα στον κώδικα του malware σημαίνουν ότι ανεξάρτητα από το λειτουργικό σύστημα, λαμβάνεται το screenshot.

Στη συνέχεια ξεκινά η κλοπή δεδομένων. Τα shell scripts χρησιμοποιούνται για την εξαγωγή των cookies προγράμματος περιήγησης, το ιστορικό των browser και τα credentials του πορτοφολιού.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Teo Ehc
Teo Ehchttps://www.secnews.gr
Be the limited edition.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS