Mach-O Man: Malvér pre macOS, ktorý ohrozuje európske kryptofinancie

  • Mach-O Man je malvérová sada pre macOS pripisovaná severokórejskej skupine Lazarus, ktorá sa zameriava na kryptomeny a finančné technológie.
  • Infekcia je založená na sociálnom inžinierstve s využitím techniky ClickFix a falošných videohovorov cez Zoom, Teams alebo Google Meet.
  • Útok prebieha v štyroch fázach: počiatočná fáza, profilovanie systému, perzistencia a masívna krádež prihlasovacích údajov a kľúčeniek.
  • Kryptomenové a fintech spoločnosti v Španielsku a Európe musia auditovať LaunchAgents, monitorovať Telegram Bot a posilniť interné školenia.

Malvér Mach-O Man v systéme macOS

Porušenie Mach-O Man v ekosystéme macOS Toto spustilo poplach v sektore kryptomien a finančných technológií, najmä medzi európskymi a španielskymi spoločnosťami, ktoré sa pri kľúčových operáciách spoliehajú na zariadenia spoločnosti Apple. Táto nová malvérová sada, navrhnutá pre natívne fungovanie v systéme macOS, využíva každodenné tlaky – stretnutia, urgentné videohovory a koordináciu cez Telegram – na infiltráciu počítačov maskovaných ako rutinná úloha.

Hoci sa počiatočné analýzy zameriavali na obete v Spojených štátoch a Latinskej Amerike, výskumníci varujú, že Rizikový profil sa plne vzťahuje na Európu a Španielsko.kde neobanky, inštitucionálni správcovia, správcovia tokenizovaných aktív a krypto startupy používajú počítače Mac vo svojich oddeleniach financií, vývoja a riadenia. Výsledkom je scenár, v ktorom sa jednoduchá pozvánka cez Zoom môže stať bránou k firemnému financovaniu a hodnotným povereniam.

Úloha skupiny Lazarus a jej záujem o kryptomeny, DeFi a fintech

Malvér skupiny Lazarus a Mach-O Man

Za Mach-O Manom ​​stojí Skupina Lazarus, známa aj ako Famous ChollimaJedna z najaktívnejších jednotiek kybernetických operácií prepojená so Severnou Kóreou. Rôzne správy od spoločností zaoberajúcich sa spravodajstvom o hrozbách a kyberbezpečnostných firiem odhadujú, že táto skupina od roku 2017 nahromadila približne 6.700 miliardy dolárov v krádeži kryptomien prostredníctvom útokov na protokoly DeFi, centralizované burzy a veľké projekty Web3.

Výskumníci ako napr. Natalie Newsonová z CertiKuA tím Bitso a Quetzal súhlasia s tým, že Mach-O Man je súčasťou finančnej stratégie podporovanej severokórejským štátom, ktorá sa skôr podobá operácii „paralelného financovania“ než sérii oportunistických hackerských útokov. Len za niekoľko týždňov krádeže spojené s kampaňami pripisovanými spoločnosti Lazarus – ako napríklad tie, ktoré utrpeli KelpDAO, Drift a Bybit – odviedli stovky miliónov dolárov, čo zdôrazňuje systematickú povahu tejto ofenzívy.

Súčasná kampaň sa zameriava na profily s vysokými privilégiami v rámci krypto a fintech spoločnostíVedúci pracovníci, vývojári Web3, produktoví manažéri a členovia treasury tímu s priamym prístupom k firemným peňaženkám, SaaS infraštruktúre a interným dashboardom. Mnohí z nich pracujú na macOS, vďaka čomu je tento systém prioritným cieľom v rámci útočnej architektúry skupiny.

V európskom kontexte mapa rizík zahŕňa spoločnosti so sídlom v mestá ako Madrid, Barcelona, ​​Valencia, Malaga, Lisabon, Berlín alebo AmsterdamTu sa sústreďujú DeFi projekty, licencované burzy, poskytovatelia úschovy a regulované fintech spoločnosti. Všetky majú spoločného menovateľa: závislosť od tímov Apple na kľúčových pozíciách a vystavenie sa veľkým objemom digitálneho kapitálu.

Čo je Mach-O Man a ako je zostavená malvérová sada?

Mach-O Man je opísaný ako modulárna sada malvéru špeciálne pre macOSTáto technická voľba, napísaná v jazyku Go a skompilovaná ako binárne súbory Mach-O, čo je štandardný spustiteľný formát pre tento systém na architektúrach Intel aj Apple Silicon, umožňuje bezproblémovú integráciu do prostredia Apple a prekonanie niektorých bariér, ktoré bránia menej optimalizovaným spustiteľným súborom.

Súprava funguje na viacero prepojených etápKaždá fáza má špecifický účel: počiatočné stiahnutie škodlivých binárnych súborov, podrobný zber informácií o počítači, zavedenie mechanizmov perzistencie a nakoniec masívna krádež údajov a prihlasovacích údajov. Jeho modulárny dizajn umožňuje útočníkom prispôsobiť kampaň typu obete, odhadovanej ekonomickej hodnote a cieľu každej operácie.

Jedným z najcitlivejších bodov je schopnosť interakcia s kľúčenkou macOSkde sú uložené heslá, súkromné ​​kľúče, obnovovacie frázy a ďalšie dôležité tajomstvá. Súčasne Mach-O Man analyzuje rozšírenia prehliadača a údaje z prehliadačov ako Chrome, Safari, Firefox, Brave, Opera a Vivaldi, čím otvára dvere krádeži súborov cookie relácie, prístupových tokenov a uložených prihlasovacích údajov pre burzové platformy, ovládacie panely alebo finančné služby.

Výskumníci dokonca zistili programovacie chyby v profilovacích binárnych súborochIde o chybu, ktorá generuje nekonečnú slučku a anomálne nárasty využitia CPU. Hoci táto chyba môže odhaliť aktívnu infekciu prostredníctvom zvláštneho správania vo výkone Macu, naznačuje to tiež, že súprava bola nasadená trochu unáhlene, aby využila špecifické útočné okná skôr, ako sa obrana stihla prispôsobiť.

ClickFix: Podvod s videohovormi a príkaz Terminal

Najznepokojujúcejšou vlastnosťou Mach-O Mana nie je len jeho kód, ale ako sa dostáva do tímov?Namiesto spoliehania sa na klasickú technickú zraniteľnosť kampaň využíva techniku ​​sociálneho inžinierstva s názvom ClickFix, ktorá je založená na presviedčaní používateľa, aby spustil príkaz v termináli macOS v domnení, že tým rieši problém s pripojením.

Útok zvyčajne začína naliehavá pozvánka odoslaná cez Telegram pre videohovor cez Zoom, Microsoft Teams alebo Google Meet. Správa v mnohých prípadoch pochádza z kompromitovaných účtov patriacich kolegom v odvetví, obchodným partnerom, krypto investorom alebo dôveryhodnému technickému personálu, čo zvyšuje jej dôveryhodnosť. V prostrediach, kde sú videohovory na poslednú chvíľu normou, tento typ žiadosti spočiatku len zriedka vzbudzuje podozrenie.

Kliknutím na odkaz sa obeť dostane na falošná, ale veľmi presvedčivá webová stránkas doménami, ktoré napodobňujú skutočné platformy pre videohovory alebo bezpečnostné služby ako Cloudflare. Stránka zobrazuje údajnú chybu pripojenia alebo kompatibility a zdanlivo neškodný pokyn: skopírujte a vložte jednoduchý príkaz do terminálu na „opravu problému“.

Tento príkaz je jadrom podvodu. Po vykonaní stiahne a spustí počiatočná fáza malvéru, v niektorých analýzach identifikovaný ako teamsSDK.bin, prostredníctvom nástrojov ako curl. Keďže je to používateľ, kto zadáva a vykonáva príkaz z terminálu, mechanizmy ako Gatekeeper Majú tendenciu považovať vykonanie za súhlasný čin, takže mnohé automatické kontroly nie sú aktivované.

V niektorých zdokumentovaných incidentoch útočníci zašli až tak ďaleko, že únos domén DeFi projektov a nahradia ich webové stránky falošnou správou Cloudflare, ktorá žiada o overovací príkaz. Vzor sa opakuje: technický krok je prezentovaný ako bežná súčasť bezpečnostného postupu, ale v skutočnosti dáva zelenú inštalácii malvéru.

Štyri fázy útoku: od narušenia bezpečnosti až po krádež prihlasovacích údajov

Keď obeť vloží a vykoná príkaz v termináli, Mach-O Man sa nasadí štvorstupňový útočný tok, podrobne opísaný tímom Quetzal z Bitso a potvrdený ďalšími bezpečnostnými analytikmi.

V prvej fáze je stager zodpovedný za Stiahnite a spustite ďalšie binárne súbory napísané v jazyku GoTieto aplikácie sú podpísané ad hoc certifikátmi, aby vyzerali ako legitímne aplikácie pre macOS. V mnohých prípadoch sa zobrazí falošný balík aplikácie, ktorý vyžaduje systémové heslo. Výskumníci si všimli pozoruhodný detail: okno, do ktorého sa zadáva heslo, sa môže pri prvých dvoch pokusoch „triasť“ a pri treťom heslo prijať, čo je trik v rozhraní, ktorý má vytvoriť dojem normálnosti.

Druhá etapa sa zameriava na komplexné profilovanie systémuŠpecifický modul zhromažďuje informácie o názve hostiteľa, UUID zariadenia, type CPU, presná verzia macOSPatria sem informácie o spustených procesoch, podrobnosti o sieti a rozšírenia prehliadača. Na základe týchto údajov operátori posúdia dôležitosť cieľa a rozhodnú sa, či sa oplatí pokračovať v krádeži prihlasovacích údajov a finančných prostriedkov.

V tretej fáze sa Mach-O Man etabluje mechanizmus perzistencie Aby zostal aktívny aj po reštarte systému, nainštaluje súbor s názvom „Onedrive“ do skrytej cesty, ukrytej v priečinkoch s názvami ako „Antivírusová služba“ a zaregistruje LaunchAgent s názvom com.onedrive.launcher.plist. Pomocou tohto triku sa škodlivý komponent spustí automaticky pri každom prihlásení používateľa.

Nakoniec, štvrtá aktívna fáza zlodej špecializujúci sa na krádež údajovTento modul, ktorý bol v niekoľkých správach označený ako macrasv2, zhromažďuje databázy SQLite obsahujúce prihlasovacie údaje uložené v prehliadači, súbory cookie relácie, informácie o rozšíreniach – vrátane peňaženiek a nástrojov DeFi – a položky kľúčenky macOS. Všetok tento obsah je komprimovaný do súboru a pripravený na externý prenos.

Telegram ako kanál na exfiltráciu a vymazanie stôp

Posledný krok útoku pozostáva z exfiltrovať ukradnuté informácie prostredníctvom telegramuMach-O Man používa rozhranie API botov platformy na odoslanie komprimovaného súboru obsahujúceho prihlasovacie údaje, tokeny a systémové údaje priamo operátorom útoku, čím mieša ich prevádzku so službou, ktorú široko používajú krypto komunity a distribuované tímy.

Počas analýzy binárnych súborov výskumníci zistili Tokeny botov Telegramu vložené do samotného malvéruToto zlyhanie v operačnej bezpečnosti by mohli obrancovia zneužiť na monitorovanie kanálov používaných útočníkmi alebo dokonca na narušenie ich komunikácie. Pokiaľ sú však tieto boty funkčné, tok údajov zostáva aktívny a z pohľadu siete relatívne nenápadný.

Ďalšou charakteristickou črtou Mach-O Mana je jeho schopnosť sebazničenie po dokončení misieMnohé z jeho komponentov vykonávajú príkazy na odstránenie, ako napríklad `rm`, aby odstránili lokálne stopy infekcie po exfiltrácii informácií. V praxi to znamená, že kým bezpečnostný tím zistí nezvyčajnú aktivitu na firemných účtoch alebo výber finančných prostriedkov, malvér už mohol zo systému zmiznúť.

Tento prístup „vstúp, ukradni a vymaži“ vážne komplikuje následná forenzná analýzaKeďže na Macu nie sú žiadne zjavné artefakty, tímy kybernetickej bezpečnosti sa musia spoliehať na sieťové protokoly, nezvyčajné vzorce pripojenia, systémové protokoly a predtým zaznamenané špičky CPU, aby rekonštruovali reťazec udalostí. V európskych organizáciách s veľkými flotilami Macov – ako sú neobanky, poskytovatelia platobných služieb alebo správcovia digitálnych aktív – tento nedostatok jasnej stopy pridáva ďalšiu vrstvu neistoty.

Odborníci ako Newson poukazujú na to, že Významná časť obetí si to stále neuvedomuje o tom, že bol napadnutý spoločnosťou Mach-O Man. Aj keď existuje podozrenie, nie je vždy jednoduché určiť, o ktorý konkrétny variant išlo, aké presné údaje unikli alebo ako dlho bol malvér aktívny, čo oneskoruje reakciu a internú komunikáciu o incidentoch.

Súvislosť s veľkými krádežami kryptomien a ich dopad v Európe a Španielsku

Mach-O Man sa integruje do Rozsiahla história operácií pripisovaná Lazarovi proti globálnemu krypto a fintech ekosystému. Medzi najvýznamnejšie incidenty patria krádeže v hodnote niekoľkých miliónov dolárov z DeFi protokolov a centralizovaných búrz, pričom v niektorých prípadoch čísla presahujú 1.000 miliardu dolárov. Súčasťou tohto vzorca aktivít sú útoky na platformy ako KelpDAO, Drift, Bybit a Zerion.

Okrem veľkých lúpeží boli zdokumentované aj ďalšie incidenty diskrétnejšie, ale konzistentnejšie kampaneako napríklad krádež približne 100 000 dolárov zo spoločnosti Zerion pomocou sociálneho inžinierstva podporovaného umelou inteligenciou. Tieto typy incidentov dokazujú, že Lazarus je zručný v operáciách s vysokým profilom aj v prebiehajúcom úsilí zameranom na kompromitáciu účtov kľúčových osôb.

V tejto súvislosti predstavuje Mach-O Man posun zamerania sa na ľudské prepojenieNamiesto priameho útoku na kód inteligentnej zmluvy sa kampaň zameriava na tých, ktorí spravujú štátne pokladnice, administratívne kľúče a interný prístup k finančným platformám. Konečný cieľ zostáva rovnaký – kontrolovať a presmerovať finančné prostriedky – ale vektor útoku teraz smeruje k osobe, ktorá bez podozrenia prijme videohovor alebo vykoná príkaz.

Pre Európu, kde sa rozšírila ponuka regulovaných krypto služieb, pričom banky majú digitálne divízie a platobné spoločnosti ponúkajú riešenia digitálnych aktív, to znamená scenár zdieľaného rizika medzi pôvodnými hráčmi Web3 a tradičnými finančnými hráčmi. V Španielsku sa technologické centrá ako Madrid, Barcelona, ​​​​Valencia a Malaga sústreďujú na krypto projekty, alternatívne investičné platformy a fintech startupy, ktoré dokonale zodpovedajú profilu, ktorý tieto typy kampaní hľadajú.

Organizácie, ktoré prevádzkujú macOS na pozíciách s vysokou zodpovednosťou a s expozíciou digitálnemu kapitálu, by mali predpokladajú, že Mach-O Man je už uvedený v ich katalógu relevantných hroziebNejde len o čisto DeFi burzy alebo protokoly: v centre pozornosti sú aj neobanky, správcovia fondov skúmajúci tokenizáciu, poskytovatelia krypto infraštruktúry a fintech spoločnosti s inštitucionálnymi klientmi.

Prečo je Mach-O Man tak ťažké spozorovať: ľudský faktor je jeho jadrom

Jeden z kľúčov k úspechu Mach-O Mana spočíva v tom, že Nevyužíva klasickú technickú chybu.Ide skôr o rozšírenú ľudskú slabosť: dôverovať zdanlivo legitímnemu kontextu a konať unáhlene. Kampaň sa spolieha na to, že obeť z vlastnej iniciatívy vykoná príkaz v termináli svojho Macu na „vyriešenie“ chyby pripojenia alebo dokončí údajné overenie.

Tradičné bezpečnostné kontroly sú lepšie pripravené na detekovať podozrivé prílohy, neznáme spustiteľné súbory alebo automatizované zneužitia zablokovať legitímny príkaz zadaný používateľom. Ak tento príkaz príde v rámci urgentného stretnutia s dôležitým partnerom, oznámenia, ktoré vyzerá ako od Cloudflare, alebo správy, ktorá vyzerá ako od bežného poskytovateľa, zvyšuje sa pravdepodobnosť, že ho niekto vykoná bez rozmýšľania.

Kampaň využíva prostredie, v ktorom Harmonogramy sú presýtené videohovormi a rýchlymi rozhodnutiamiV mnohých technologických a finančných spoločnostiach je bežné mať stretnutia po sebe, dostávať pozvánky na poslednú chvíľu a riešiť problémy za pochodu. V tomto kontexte by sa dodatočný technický krok mohol považovať len za nepríjemnosť, nie za potenciálny zdroj nákazy.

Okrem toho Modulárna a evolučná povaha Mach-O Mana To sťažuje vytváranie spoľahlivých statických detekčných podpisov. Analytici ako Vladimir S. uviedli niekoľko variantov útoku so zmenami v binárnych súboroch, cestách a názvoch súborov, hoci sociálny skript – ClickFix s použitím pozvánok na videohovory – zostáva rovnaký. Ak sa obrana spolieha výlučne na tradičné indikátory, útočníci si ponechajú priestor na úpravu prvkov bez straty účinnosti.

Túto zložitosť ešte umocňuje schopnosť samozničenia škodlivého softvéruKeď sa zistí podozrivá aktivita v podnikových účtoch alebo nezrovnalosť v pokladni, technická stopa na kompromitovanom Macu môže byť minimálna, čo komplikuje rýchle priradenie k Mach-O Manovi a odďaľuje prijatie konkrétnych protiopatrení vo zvyšku organizácie.

Praktické kroky pre krypto a fintech spoločnosti s flotilami macOS

Vzhľadom na tento scenár tímy kybernetickej bezpečnosti, ktoré študovali Mach-O Man, odporúčajú súbor konkrétnych a uplatniteľných opatrení, zameraný najmä na európske a španielske spoločnosti, ktoré nasadzujú počítače Mac medzi manažérmi a technickými pracovníkmi na vysokej úrovni.

Na technickej úrovni pozostáva jedna z prvých akcií z auditovať adresáre LaunchAgents v systémoch macOS hľadanie podozrivých položiek. Prioritou je monitorovať odkazy ako com.onedrive.launcher.plist alebo procesy s názvom OneDrive spustené z nezvyčajných umiestnení, napríklad skryté priečinky s názvami ako „Antivírusová služba“. Tieto kontroly je možné integrovať do skriptov na správu vozového parku alebo nástrojov MDM a je nevyhnutné udržiavajte svoj softvér aktuálny.

Ďalším kľúčovým opatrením je Monitorovanie alebo obmedzenie prenosu do rozhrania Telegram Bot API Z korporátnych pozícií, najmä v prostrediach, kde sa boty legitímne nepoužívajú denne. Hoci úplné blokovanie Telegramu nemusí byť vo všetkých organizáciách uskutočniteľné, je možné uplatniť jemnejšie pravidlá, ktoré konkrétne obmedzujú komunikáciu súvisiacu s botmi, čím sa znížia metódy exfiltrácie.

V oblasti vnútorného povedomia odborníci zdôrazňujú veľmi jasné posolstvo: Nikdy nevkladajte príkaz do terminálu z neoverenej webovej stránky alebo odkazu na stretnutie.Táto myšlienka, ktorá sa môže zdať ako samozrejmosť, si vyžaduje neustále posilňovanie prostredníctvom školení, pripomienok a cvičení, najmä v tímoch pod vysokým tlakom a s kultúrou intenzívnych stretnutí na diaľku.

Odporúča sa tiež Overte si prostredníctvom alternatívnych kanálov akékoľvek urgentné pozvanie, ktoré zahŕňa nezvyčajné technické krokyAk vás niekto, kto sa vydáva za kolegu alebo partnera, požiada o spustenie príkazu v termináli, je vhodné si to pred vykonaním akejkoľvek akcie overiť prostredníctvom firemného e-mailu, oficiálnych interných správ alebo dokonca telefonicky. Toto dvojité overenie síce pridáva trochu zložitosti, ale drasticky znižuje riziko naletenia na podvody, ako je ClickFix.

Napokon, organizácie so sídlom v Španielsku a zvyšku Európskej únie by mali integrovať ukazovatele angažovanosti spojené s Mach-O Man V ich monitorovacích systémoch: hashe identifikovaných binárnych súborov, IP adresy hlásené v počiatočných kontrolách, nezvyčajné vzory príkazov v termináli a upozornenia na anomálne špičky CPU v neznámych procesoch. Aj keď sa malvér sám zničí, tieto stopy môžu pomôcť odhaliť prebiehajúce infekcie alebo neúspešné pokusy o prienik.

Kampaň Mach-O Man ilustruje rozsah, v akom kombinácia Modulárny malware, sociálne inžinierstvo a skryté kanály pre exfiltráciu Môže to zmeniť zdanlivo nevinný videohovor na spúšťač vážneho narušenia bezpečnosti. V európskom ekosystéme, ktorý je čoraz viac vystavený digitálnemu kapitálu a španielske podniky sa vo svojich rozhodovacích úlohách vo veľkej miere spoliehajú na macOS, sa posilnenie bezpečnostnej kultúry, opatrnosť pred spontánnymi príkazmi a kontrola akéhokoľvek naliehavého stretnutia stali nevyhnutnými pre ochranu poverení, kritických systémov a digitálnych peňaženiek pred pretrvávajúcim aktérom, akým je Lazarus Group.

Zlodej MacSyncu
Súvisiaci článok:
MacSync Stealer: Tichý malvér, ktorý obchádza zabezpečenie macOS

Pridať ako preferovaný zdroj