ΑρχικήSecurityΤο Atomic macOS malware προσθέτει backdoor μηχανισμό

Το Atomic macOS malware προσθέτει backdoor μηχανισμό

Η ομάδα κυβερνοασφάλειας Moonlock της MacPaw αποκάλυψε μια ιδιαίτερα ανησυχητική εξέλιξη στο τοπίο του κακόβουλου λογισμικού για macOS. Σε συνεργασία με τον ανεξάρτητο ερευνητή g0njxa, εντόπισαν μια νέα, εξελιγμένη έκδοση του γνωστού Atomic macOS Stealer (AMOS), η οποία ενσωματώνει backdoor μηχανισμό που επιτρέπει στους κυβερνοεγκληματίες να διατηρούν μόνιμη πρόσβαση σε μολυσμένα συστήματα.

Atomic macOS Amos malware

Η προσθήκη αυτού του backdoor μετατρέπει το AMOS από infostealer σε ένα εργαλείο πλήρους ελέγχου, δίνοντας τη δυνατότητα απομακρυσμένης εκτέλεσης αυθαίρετων εντολών, ακόμα και μετά από επανεκκινήσεις του συστήματος. Σύμφωνα με τη Moonlock, η νέα παραλλαγή είναι ικανή να εγκαθίσταται αθόρυβα, να παραμένει αόρατη στο χρήστη, και να παρέχει στους επιτιθέμενους τη δυνατότητα να καταγράφουν πληκτρολογήσεις, να εισάγουν επιπλέον payloads ή ακόμη και να επιχειρούν πλευρική κίνηση εντός ενός οργανισμού.

Δείτε επίσης: Βορειοκορεάτες hackers χρησιμοποιούν το νέο macOS malware NimDoor

Εκστρατείες παγκόσμιας κλίμακας – με επίκεντρο χρήστες crypto

Το Atomic εντοπίστηκε αρχικά τον Απρίλιο του 2023 και λειτουργεί με το μοντέλο malware-as-a-service (MaaS). Προσφέρεται μέσω καναλιών στο Telegram, έναντι μηνιαίας συνδρομής που φτάνει τα 1.000 δολάρια. Από τότε, έχει χρησιμοποιηθεί σε πάνω από 120 χώρες, με τις ΗΠΑ, τη Γαλλία, την Ιταλία, το Ηνωμένο Βασίλειο και τον Καναδά να επηρεάζονται περισσότερο.

Αρχικά διανεμόταν μέσω παραβιασμένων ιστοσελίδων λογισμικού, ωστόσο το τελευταίο διάστημα παρατηρείται στροφή σε στοχευμένες καμπάνιες phishing – με ιδιαίτερη στόχευση σε κατόχους κρυπτονομισμάτων και freelancers μέσω ψεύτικων προσκλήσεων για συνεντεύξεις εργασίας.

Τεχνικά χαρακτηριστικά του backdoor

Η νέα έκδοση του Atomic περιλαμβάνει:

  • Ένα εκτελέσιμο binary με όνομα .helper, που εγκαθίσταται στον προσωπικό φάκελο του χρήστη ως κρυφό αρχείο.
  • Ένα wrapper script (.agent) που επανεκκινεί το .helper συνεχώς, ακόμη και μετά από επανεκκίνηση του συστήματος.
  • Ένα LaunchDaemon (com.finder.helper), εγκατεστημένο μέσω AppleScript, που ενεργοποιεί το .agent με κάθε εκκίνηση macOS.

Αυτή η ενέργεια εκτελείται με αυξημένα δικαιώματα χρησιμοποιώντας τον κωδικό πρόσβασης του χρήστη, που έχει κλαπεί κατά την αρχική φάση της μόλυνσης με ψευδή πρόφαση. Το κακόβουλο λογισμικό μπορεί στη συνέχεια να εκτελέσει εντολές και να αλλάξει την ιδιοκτησία του LaunchDaemon PLIST σε ‘root:wheel’ (επίπεδο superuser σε macOS).

Δείτε επίσης: Η BlueNoroff διανέμει MacOS malware μέσω deepfake βίντεο σε Zoom meetings

Επιπλέον, το backdoor εφαρμόζει anti–forensics τεχνικές, όπως αποφυγή sandbox περιβάλλοντος και εικονικών μηχανών μέσω system_profiler, καθώς και απόκρυψη strings για να αποφύγει την ανίχνευση από εργαλεία antivirus.

Το Atomic macOS malware προσθέτει backdoor μηχανισμό
Το Atomic macOS malware προσθέτει backdoor μηχανισμό

Το μήνυμα προς την κοινότητα macOS: δεν είστε πλέον στο απυρόβλητο

Η περίπτωση του Atomic Stealer καταρρίπτει τον μύθο ότι οι χρήστες macOS είναι «ασφαλέστεροι» εξ ορισμού. Η ταχύτητα με την οποία εξελίσσεται αυτό το κακόβουλο λογισμικό – και η μετάβασή του από απλό infostealer σε επίμονο backdoor εργαλείο πλήρους ελέγχου – σηματοδοτεί μια ανησυχητική τάση.

Οι επιθέσεις στοχεύουν πλέον υψηλής αξίας στόχους, ενώ αξιοποιούν κοινωνική μηχανική και τεχνική αρτιότητα που παραπέμπει σε οργανωμένα δίκτυα κυβερνοεγκλήματος.

Προστασία από macOS malware

Η Apple προσφέρει κάποιες ενσωματωμένες δυνατότητες ασφαλείας, όπως το Gatekeeper και το XProtect για την πρόληψη κάποιας μόλυνσης.

Δείτε επίσης: Banshee: Το macOS malware καταχράται το encryption algorithm του XProtect

Αλλά υπάρχουν και κάποιες άλλες μέθοδοι προστασίας:

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

  • Διατηρήστε το λειτουργικό σας σύστημα και το λογισμικό σας ενημερωμένα για να επιδιορθώσετε τυχόν γνωστά τρωτά σημεία
  • Να είστε προσεκτικοί κατά τη λήψη και το άνοιγμα συνημμένων ή αρχείων από άγνωστες πηγές
  • Χρησιμοποιήστε ένα αξιόπιστο λογισμικό προστασίας από ιούς, ειδικά εάν κάνετε συχνά λήψη αρχείων από το Διαδίκτυο
  • Ενεργοποιήστε το FileVault, το οποίο κρυπτογραφεί τα δεδομένα σας και τα προστατεύει σε περίπτωση κλοπής ή μη εξουσιοδοτημένης πρόσβασης
  • Δημιουργήστε τακτικά αντίγραφα ασφαλείας των σημαντικών αρχείων σας σε έναν εξωτερικό σκληρό δίσκο

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS