品牌 资讯 搭配 材料 时尚 热点 行业 首饰 玉石 行情

环球焦点!Telegram 上出售新 macOS 恶意软件 Atomic Stealer

2023-05-17 22:17:39 来源:FreeBuf.COM

最近,在地下论坛中出现了许多 macOS 的信息窃密程序,例如 Pureland、MacStealer和Amos Atomic Stealer。其中,Atomic Stealer 提供了迄今为止最完整的功能,例如窃取账户密码、浏览器数据、会话 Cookie 与加密货币钱包信息。在 Telegram 的宣传中,攻击者可以以每月 1000 美元的价格租用 Web 控制面板来管理攻击活动。

不过攻击者不止步于此,也一直在寻找各种方法通过不同版本的 Atomic Stealer 来攻击 macOS 用户。近日,研究人员就发现了全新的 Atomic Stealer 变种。


(资料图片)

Atomic Stealer 分发

目前,攻击者通过特定的 Telegram 频道来分发 Amos Atomic MacOS Stealer。4 月 9 日开通的频道中,开发者以每月 1000 美元的价格提供控制面板租用服务,并且提供最新基于磁盘镜像的安装程序。

通过 Telegram 宣传

Payload 的分配与租用的攻击者有关,因此其实现方式各不相同。目前为止,在野观察到的情况有伪装成 Tor 浏览器等合法应用程序的安装程序,也有伪装成常见软件(Photoshop CC、Notion 、Microsoft Office 等)的破解版本。

伪装成合法应用程序

通过 Google Ads 投放的恶意广告也是分发的途径之一:

部分分发 URL

Atomic Stealer 频道目前拥有超过 300 名订阅者,有部分订阅者表示十分满意该恶意软件。

表达支持的消息

Atomic Stealer 变种 A

虚假应用程序是使用 Appify 的一个分支开发的,该脚本主要用于帮助制作 macOS 应用程序。所有的 Atomic Stealer 目前都包含相同的、Go 开发的可执行文件,大约为 51.5MB。

二进制文件分析

除了 Appify README 之外,Bundle 仅包含 Go 程序文件、图标文件与 Info.plist。

应用程序结构

当前分发的应用程序包都是使用默认的 Appify 包标识符构建的,这可能是攻击者为了逃避检测故意的。

变种 A 的行为

Atomic Stealer 并没有进行持久化,这也是业界的一种趋势。因为从 macOS Ventura 开始,苹果增加了登录项通知,攻击者也开始转向一次性窃密。尽管 Atomic Stealer 通过 AppleScript 欺骗获取用户登录密码的方式十分粗糙,但仍然十分有效。

窃取用户登录密码

攻击者使用 osascript 创建对话框,并将 hidden answer 参数传递给 display dialog 命令。这样将创建一个类似身份验证的对话框,但用户输入的密码明文会被攻击者获取,而且系统日志中也会进行记录。

display dialog "MacOS wants to access System PreferencesYou entered invalid password.Please enter your password." with title "System Preferences" with icon file "System:Library:CoreServices:CoreTypes.bundle:Contents:Resources:ToolbarAdvanced.icns" default answer "" giving up after 30 with hidden answer ¬

对话框弹出的消息中包含语法与句法错误,这表明开发者的母语可能不是英语。如果点击取消只会不断循环弹出对话框,点击确定后会通过 /usr/bin/dscl -authonly 来校验是否输入了有效密码。通过 osascript 反复调用对话框,很容易进行检测。

密码校验

窃取完各种用户凭据后,Atomic Stealer 会向用户弹出错误信息。但从单词拼写错误以及错误消息不应该包含取消按钮来看,攻击者对英语与 AppleScript 都并不熟悉。

成功窃取用户数据后抛出错误信息

攻击者主要是以经济获利为动机而进行的网络犯罪。

信息窃取函数

该恶意软件包含窃取用户钥匙串与加密钱包密钥的功能,例如 Atomic、Binance、Electrum 和 Exodus 等。Atomic Stealer 在内存中生成一个名为 unix1 的进程来获取钥匙串,并且针对 Chrome 和 Firefox 浏览器的扩展进行窃密。

Atomic Stealer 执行链

Atomic Stealer 变种 B

根据某些样本文件发现的 37.220.87.16,可以关联到其他变种。该变种文件在 VirusTotal 上的检出率仍然为零,且伪装成游戏安装程序。

新变种

该变种不再依赖应用程序包进行分发,而是通过原始 Go 二进制文件直接进行分发。以 Game Installer 为文件名的文件,在 4 月 13 日被上传到 VirusTotal。DMG 文件的图标中,显示了文本 Start Game。

程序图标

由于二进制文件并未携带签名,必须用户介入才能执行。

变种 B 的功能相比变种 A 更多,主要集中在 Firefox 和 Chromium 浏览器上。变种 B 还新增了针对 Coinomi 钱包的窃密。

变种 B 的主要函数

变体 A 和 B 都使用 /usr/bin/security 来查找 Chrome 密码。

security 2>&1 > /dev/null find-generic-password -ga "Chrome" | awk "{print $2}

查找 Chrome 密码

根据变种 B 来看,开发机的用户名为 administrator。这与变种 A 不同,变种 A 开发机的用户名为 iluhaboltov。变种 B 中,还发现了字符串 ATOMIC STEALER COOCKIE。

硬编码字符串

与 Telegram 频道中提供的软件包不同,此版本的 Atomic Stealer 在窃取信息方面更具选择性,似乎专门针对游戏与加密货币用户。

用户 @Crypto-ALMV 于 4 月 29 日创建了一个相关的 Youtube 频道,来宣传针对加密货币钱包的产品功能。但频道、用户与视频都处于早期阶段,可能尚未正式启用。

Youtube 频道信息

结论

随着普及度越来越高,针对 macOS 用户的攻击越来越多。很多 macOS 的设备都缺乏良好的保护,犯罪分子有很多机会可以进行攻击。而且 Atomic Stealer 售卖犯罪工具也是很赚钱的,许多犯罪分子都急于窃取用户数据。

标签:

(责任编辑:)

相关文章

环球焦点!Telegram 上出售新 macOS 恶意软件 Atomic Stealer

​最近,在地下论坛中出现了许多macOS的信息窃密程序,例如Pureland、MacStealer和AmosAtomicStealer。其中,Atomi

2023-05-17 22:17:39

全球报道:“网信新农人行动”暨陇西县2023年电子商务培训班开班

​点击上方“看陇西”可以订阅哦!5月16日,由陇西县委网信办、陇西县商务局联合举办的“网信新农人行动”暨

2023-05-17 21:07:58

利益点怎么写比较好_利益点怎么写_世界速讯

​1、利益点的设置原则:  不同的地区、不同的消费水平、不同类别的消费者对利益点的偏好是不一样的。2、比

2023-05-17 20:12:32

天山股份:接受新华资产等机构调研

​天山股份(SZ000877,收盘价:8 47元)发布公告称,2023年5月16日,天山股份接受新华资产等机构调研,公司

2023-05-17 19:34:28

天天快资讯丨小猪佩奇百度云资源_小猪佩奇百度云下载

​1、小猪佩奇系列动画中的主角佩奇是一只腼腆可爱而又有些专横的小猪,与她的弟弟乔治、猪妈妈和猪爸爸生活

2023-05-17 18:46:46

铁杆粉丝相约吃宵夜刮出100万大奖 继续好好工作

​大奖彩票有一款福彩刮刮乐新票名字简单喜庆就叫“奖”,最高奖金100万,已经在东莞上市一个多月,受到广大

2023-05-17 18:20:37

业绩预告前后差异大,这只ST股遭交易所警示 全球看热讯

​业绩预告前后差异大,这只ST股遭交易所警示,鹏博士,上交所,上市公司,信披

2023-05-17 17:24:26

投资者质疑德银(DB.US)增长持续性 要求缩减投行部门

​德意志银行(DB US)投资者在周三的年度股东大会上对该行增长计划的可持续性提出质疑,并呼吁从投资银行部门

2023-05-17 16:40:58

【世界聚看点】涓ら儴闂ㄥ嚭鍙版剰瑙佹敮鎸佹柊鑳芥簮姹借溅涓嬩埂

​鏂板崕绀惧寳浜?鏈?7鏃ョ數锛堣鑰呴檲鐐滀紵銆佷弗璧嬫啲锛夎鑰?7鏃ヤ粠鍥藉鍙戝睍鏀归潻濮斾簡瑙e

2023-05-17 16:16:13

世界通讯!小偷为躲避监控夜间打伞进超市盗窃,天亮后心虚返店探查被抓

​澎湃新闻5月17日从绍兴市柯桥区警方获悉,13日早上警方接到兰亭街道金庄村一超市店主周先生报警,称超市后

2023-05-17 15:50:50

项目投资财务内部收益率计算公式excel 项目投资财务内部收益率

​今天来聊聊关于项目投资财务内部收益率计算公式excel,项目投资财务内部收益率的文章,现在就为大家来简单

2023-05-17 15:16:27

爆了!流产两次,模范老公早有私生女?! 世界观点

​啊?港媒昨天爆大瓜,张卫健疑似婚内出轨还悄悄生了个私生子??根据港媒爆料,张卫健和老婆张茜长期分离两

2023-05-17 14:24:16

苹果手机分屏怎么打开另一个软件

​分屏模式很实用,因为无论您需要在iPadPro11上打开两个文档还是在iPhone11上运行两个社交媒体帐户,它都可

2023-05-17 13:43:57

讯息:劳动供给曲线的形状及原因_劳动供给曲线

​1、劳动者个人的供给曲线可以通过个人对工作和闲暇的选择过程来推导。2、由于劳动者的时间有限,所以,为了

2023-05-17 12:58:46

NBA西决首战湖人惜败!哈姆被喷上热搜,球迷:头孢名不虚传-今日视点

​NBA西决首战湖人惜败!哈姆被喷上热搜,球迷:头孢名不虚传,头孢,nba,约基奇,里夫斯,美国足球,瑞典足球,湖

2023-05-17 12:15:41

河南长葛市供电公司精准服务 保障产业发展“满格电”_当前快报

​2023年5月16日,走进河南艾浦生再生新材料有限公司,宽阔敞亮的生产车间里,起重机在空中挥舞着“手臂”转

2023-05-17 11:42:04

建行吕梁临县支行案防教育面对面-世界微速讯

​建行吕梁临县支行案防教育面对面,教育,临县,建行,吕梁,案防

2023-05-17 11:22:05

道明光学:公司主营业务目前暂未开展充电桩相关业务

​道明光学(002632)05月17日在投资者关系平台上答复了投资者关心的问题。

2023-05-17 10:39:58

天天热点评!真行信息完成千万元Pre-A轮融资

​真行信息是一家边缘计算应用科技创新型服务平台提供商,深耕边缘计算CDN项目,将共享经济与分布式网络云计

2023-05-17 10:11:57

全球速讯:北京科技大学2023年高招政策

​北京科技大学  高招政策“三变、三不变”北京科技大学2023年招生要点体现在“三变、三不变”。  一是坚

2023-05-17 09:40:01

战犬出击大结局(战犬任丁丁) 世界热点评

​1、你并不懂我-BY2词:MrMars、彭潇明、杨眼眼曲:潘沁珈原来不爱说以为你懂得每次说着说着都是我哭了我擦

2023-05-17 09:04:25

特拉斯窜访台湾,我驻英使馆:暴露其作为一名失败政客的本质

​据中国驻英国大使馆网站消息,17日,驻英国使馆发言人就特拉斯窜访台湾发表谈话:任何借台湾问题搞“政治秀

2023-05-17 08:33:35

48小时吃避孕药有用吗_一个月吃了两次紧急避孕药会怎样_世界即时

​1、一个月吃两次紧急避孕药对身体非常有害。因为紧急避孕药中雌孕激素的量比较大,一粒紧急避孕药相当于八

2023-05-17 08:01:26

【世界聚看点】我省开展“四季守护铁拳出击”专项行动

​我省开展“四季守护铁拳出击”专项行动,主流媒体,山西门户。山西新闻网是经国务院新闻办审核批准,由山西日

2023-05-17 06:57:12

最新消息:瑞迪申_关于瑞迪申介绍

​瑞迪申,关于瑞迪申介绍这个很多人还不知道,我们一起来看看!1、REDICINE瑞迪申,诞生于美国犹他州,是美国

2023-05-17 05:55:39

百度:未来几个季度继续在生成式人工智能领域进行投资

​【百度:未来几个季度继续在生成式人工智能领域进行投资】百度CFO罗戎表示,未来几个季度,百度将继续坚定

2023-05-17 04:52:22

佛跳墙是什么味道_佛跳墙是什么_重点聚焦

​1、“佛跳墙”这个名字传说是因为一个和尚实在抗拒不了它令人垂涎三尺的香味,跳过围墙也要得到它。2、  

2023-05-17 01:48:04

LPL完成罕见单杀,Elk失误葬送全局,领先八千被翻,Bin当场红温

​扳平局势后G2连续拿下三条大龙,最终以更好的阵容和打团完成翻盘,比分1-1。在关键的龙魂团开战之前,BLG中

2023-05-16 23:07:32

环球今日报丨下一个贾跃亭?ofo创始人戴威赴美创业,名下存40条限制消费令

​本文来源:时代周报作者:张照ofo创始人戴威因再创业登上热搜。5月16日,据凤凰网科技消息,ofo创始人戴威

2023-05-16 21:53:03

蔚来全新ES6将在5月24日上市 目前开启5千元预订

​蔚来汽车官方宣布,全新ES6将在5月24日正式上市,目前开启了5千元预订机制,限时预订权益包括价值8000元的M

2023-05-16 21:10:34