欧美a级理论片_国产一区三区三区_性欧美xxxx视频在线观看_日韩国产欧美精品一区二区三区_四虎久久免费_亚洲免费视频观看_亚洲国产天堂_91成人在线观看国产_婷婷激情图片久久_自拍偷拍欧美精品_97视频免费观看_亚洲天堂手机

當(dāng)前位置: 首頁(yè) >綜合 > 正文

當(dāng)前觀點(diǎn):Telegram 上出售新 macOS 惡意軟件 Atomic Stealer

2023-05-17 22:15:35 來源:FreeBuf.COM

最近,在地下論壇中出現(xiàn)了許多 macOS 的信息竊密程序,例如 Pureland、MacStealer和Amos Atomic Stealer。其中,Atomic Stealer 提供了迄今為止最完整的功能,例如竊取賬戶密碼、瀏覽器數(shù)據(jù)、會(huì)話 Cookie 與加密貨幣錢包信息。在 Telegram 的宣傳中,攻擊者可以以每月 1000 美元的價(jià)格租用 Web 控制面板來管理攻擊活動(dòng)。

不過攻擊者不止步于此,也一直在尋找各種方法通過不同版本的 Atomic Stealer 來攻擊 macOS 用戶。近日,研究人員就發(fā)現(xiàn)了全新的 Atomic Stealer 變種。

Atomic Stealer 分發(fā)

目前,攻擊者通過特定的 Telegram 頻道來分發(fā) Amos Atomic MacOS Stealer。4 月 9 日開通的頻道中,開發(fā)者以每月 1000 美元的價(jià)格提供控制面板租用服務(wù),并且提供最新基于磁盤鏡像的安裝程序。


【資料圖】

通過 Telegram 宣傳

Payload 的分配與租用的攻擊者有關(guān),因此其實(shí)現(xiàn)方式各不相同。目前為止,在野觀察到的情況有偽裝成 Tor 瀏覽器等合法應(yīng)用程序的安裝程序,也有偽裝成常見軟件(Photoshop CC、Notion 、Microsoft Office 等)的破解版本。

偽裝成合法應(yīng)用程序

通過 Google Ads 投放的惡意廣告也是分發(fā)的途徑之一:

部分分發(fā) URL

Atomic Stealer 頻道目前擁有超過 300 名訂閱者,有部分訂閱者表示十分滿意該惡意軟件。

表達(dá)支持的消息

Atomic Stealer 變種 A

虛假應(yīng)用程序是使用 Appify 的一個(gè)分支開發(fā)的,該腳本主要用于幫助制作 macOS 應(yīng)用程序。所有的 Atomic Stealer 目前都包含相同的、Go 開發(fā)的可執(zhí)行文件,大約為 51.5MB。

二進(jìn)制文件分析

除了 Appify README 之外,Bundle 僅包含 Go 程序文件、圖標(biāo)文件與 Info.plist。

應(yīng)用程序結(jié)構(gòu)

當(dāng)前分發(fā)的應(yīng)用程序包都是使用默認(rèn)的 Appify 包標(biāo)識(shí)符構(gòu)建的,這可能是攻擊者為了逃避檢測(cè)故意的。

變種 A 的行為

Atomic Stealer 并沒有進(jìn)行持久化,這也是業(yè)界的一種趨勢(shì)。因?yàn)閺?macOS Ventura 開始,蘋果增加了登錄項(xiàng)通知,攻擊者也開始轉(zhuǎn)向一次性竊密。盡管 Atomic Stealer 通過 AppleScript 欺騙獲取用戶登錄密碼的方式十分粗糙,但仍然十分有效。

竊取用戶登錄密碼

攻擊者使用 osascript 創(chuàng)建對(duì)話框,并將 hidden answer 參數(shù)傳遞給 display dialog 命令。這樣將創(chuàng)建一個(gè)類似身份驗(yàn)證的對(duì)話框,但用戶輸入的密碼明文會(huì)被攻擊者獲取,而且系統(tǒng)日志中也會(huì)進(jìn)行記錄。

display dialog "MacOS wants to access System PreferencesYou entered invalid password.Please enter your password." with title "System Preferences" with icon file "System:Library:CoreServices:CoreTypes.bundle:Contents:Resources:ToolbarAdvanced.icns" default answer "" giving up after 30 with hidden answer ?

對(duì)話框彈出的消息中包含語法與句法錯(cuò)誤,這表明開發(fā)者的母語可能不是英語。如果點(diǎn)擊取消只會(huì)不斷循環(huán)彈出對(duì)話框,點(diǎn)擊確定后會(huì)通過 /usr/bin/dscl -authonly 來校驗(yàn)是否輸入了有效密碼。通過 osascript 反復(fù)調(diào)用對(duì)話框,很容易進(jìn)行檢測(cè)。

密碼校驗(yàn)

竊取完各種用戶憑據(jù)后,Atomic Stealer 會(huì)向用戶彈出錯(cuò)誤信息。但從單詞拼寫錯(cuò)誤以及錯(cuò)誤消息不應(yīng)該包含取消按鈕來看,攻擊者對(duì)英語與 AppleScript 都并不熟悉。

成功竊取用戶數(shù)據(jù)后拋出錯(cuò)誤信息

攻擊者主要是以經(jīng)濟(jì)獲利為動(dòng)機(jī)而進(jìn)行的網(wǎng)絡(luò)犯罪。

信息竊取函數(shù)

該惡意軟件包含竊取用戶鑰匙串與加密錢包密鑰的功能,例如 Atomic、Binance、Electrum 和 Exodus 等。Atomic Stealer 在內(nèi)存中生成一個(gè)名為 unix1 的進(jìn)程來獲取鑰匙串,并且針對(duì) Chrome 和 Firefox 瀏覽器的擴(kuò)展進(jìn)行竊密。

Atomic Stealer 執(zhí)行鏈

Atomic Stealer 變種 B

根據(jù)某些樣本文件發(fā)現(xiàn)的 37.220.87.16,可以關(guān)聯(lián)到其他變種。該變種文件在 VirusTotal 上的檢出率仍然為零,且偽裝成游戲安裝程序。

新變種

該變種不再依賴應(yīng)用程序包進(jìn)行分發(fā),而是通過原始 Go 二進(jìn)制文件直接進(jìn)行分發(fā)。以 Game Installer 為文件名的文件,在 4 月 13 日被上傳到 VirusTotal。DMG 文件的圖標(biāo)中,顯示了文本 Start Game。

程序圖標(biāo)

由于二進(jìn)制文件并未攜帶簽名,必須用戶介入才能執(zhí)行。

變種 B 的功能相比變種 A 更多,主要集中在 Firefox 和 Chromium 瀏覽器上。變種 B 還新增了針對(duì) Coinomi 錢包的竊密。

變種 B 的主要函數(shù)

變體 A 和 B 都使用 /usr/bin/security 來查找 Chrome 密碼。

security 2>&1 > /dev/null find-generic-password -ga "Chrome" | awk "{print $2}

查找 Chrome 密碼

根據(jù)變種 B 來看,開發(fā)機(jī)的用戶名為 administrator。這與變種 A 不同,變種 A 開發(fā)機(jī)的用戶名為 iluhaboltov。變種 B 中,還發(fā)現(xiàn)了字符串 ATOMIC STEALER COOCKIE。

硬編碼字符串

與 Telegram 頻道中提供的軟件包不同,此版本的 Atomic Stealer 在竊取信息方面更具選擇性,似乎專門針對(duì)游戲與加密貨幣用戶。

用戶 @Crypto-ALMV 于 4 月 29 日創(chuàng)建了一個(gè)相關(guān)的 Youtube 頻道,來宣傳針對(duì)加密貨幣錢包的產(chǎn)品功能。但頻道、用戶與視頻都處于早期階段,可能尚未正式啟用。

Youtube 頻道信息

結(jié)論

隨著普及度越來越高,針對(duì) macOS 用戶的攻擊越來越多。很多 macOS 的設(shè)備都缺乏良好的保護(hù),犯罪分子有很多機(jī)會(huì)可以進(jìn)行攻擊。而且 Atomic Stealer 售賣犯罪工具也是很賺錢的,許多犯罪分子都急于竊取用戶數(shù)據(jù)。

標(biāo)簽:

返回頂部
国产在线精品一区二区中文| 国产婷婷成人久久av免费高清 | 欧美一级日韩免费不卡| 国产成人综合精品三级| 午夜欧美精品| 久本草在线中文字幕亚洲| 中文在线字幕免费观看| 久草在线新资源| 国产极品美女高潮无套久久久 | 欧美高跟鞋交xxxxxhd| 欧美一区二区三区免费大片| 伊人色综合久久天天人手人婷| 岛国精品在线播放| 免费看亚洲片| 综合激情一区| 欧美老女人另类| 国产精品久久久久久久久久辛辛| 欧美人与牲禽动交com| 日韩二区三区| 老司机在线免费视频| 国产性xxxx18免费观看视频| 日韩中文字幕一区二区| 成人毛片网站| 国产欧美一区二区三区久久 | 欧洲美女少妇精品| 丝袜美女写真福利视频| 每日在线更新av| 不卡一区二区三区四区| 国产精品呻吟| 亚洲精品国产偷自在线观看| 日韩美脚连裤袜丝袜在线| 四虎影视国产精品| 欧美va在线观看| 丁香花在线影院| 国产三级在线播放| 黄色av网站在线看| 日韩黄色网址| 日本视频一二区| 手机看片一级片| 亚洲一二三区av| 国产精品亚洲a| 国产精品一区二区免费在线观看| 桥本有菜av在线| 视频一区免费观看| 日本一区二区不卡高清更新| 久久久久久久久久久一区| 国产精品永久入口久久久| 91系列在线观看| 国产精品入口日韩视频大尺度 | 国产91丝袜在线观看| 日韩国产欧美在线播放| 久久国产精品99国产| 欧美天天在线| 欧美三区四区| 在线视频cao| 久久爱91午夜羞羞| 欧美中文字幕精在线不卡| 中文一区一区三区高中清不卡免费| 日韩影视在线| heyzo高清国产精品| 黄色羞羞视频在线观看| 日本无删减在线| av成人 com a| 黄在线观看免费网站ktv| 99thz桃花论族在线播放| 欧美sm一区| 亚洲va中文在线播放免费| 久久爱91午夜羞羞| 国产精品无码久久久久| 国产电影一区二区| 99re91这里只有精品| 夜夜春成人影院| 色综合桃花网| 午夜欧美巨大性欧美巨大| 国产一区二区精品调教| 香蕉久久一区| 91在线一区| 伊甸园亚洲一区| 香蕉av一区二区| 国产精品hd| 久久蜜桃精品| 国产盗摄一区二区三区| 91农村精品一区二区在线| 国产精品国产三级国产专播品爱网| 亚洲综合一区二区三区| 色国产精品一区在线观看| 日韩欧美国产精品| 中文字幕日韩欧美在线 | 久cao在线| 麻豆国产在线| 日韩成人久久| 区一区二视频| 性欧美xxxx大乳国产app| 狠狠色丁香九九婷婷综合五月| 99久久综合狠狠综合久久| 国产偷国产偷亚洲高清人白洁| 亚洲欧美日韩国产手机在线| 午夜视频在线观看一区二区三区| 欧美日韩在线播| 日韩av在线直播| 久久精品视频在线| 国产精品久久久久福利| 久久久久久久有限公司| 国产aaa免费视频| www.1024| 91社区在线| 69堂精品视频在线播放| 亚州综合一区| 国产欧美二区| 波多野洁衣一区| 亚洲午夜精品一区二区三区他趣| 欧美日韩精品久久久| 一本一本久久a久久精品牛牛影视| 高清欧美性猛交| 成人免费在线看片| 欧美视频在线第一页| 国产农村av| 91精选在线| 视频一区日韩精品| 激情国产一区| 成人av网站免费观看| 亚洲国产aⅴ天堂久久| 精品日韩在线观看| 久久久精品电影| 国产精品自在线| 神马影院午夜我不卡影院| 日韩少妇内射免费播放18禁裸乳| 白白色视频在线| 日本大胆在线观看| 亚洲国产aⅴ精品一区二区| 亚洲午夜精品一区 二区 三区| 久久99精品久久只有精品| 日韩美女精品在线| 欧美一区二区视频观看视频| 欧美第一黄网免费网站| 国产高清不卡av| 黄色免费视频大全| 九色视频在线播放| 成人国产一区| 欧美激情自拍| 久久综合久久综合九色| 欧美视频精品在线| 欧美高清自拍一区| 人偷久久久久久久偷女厕| 国产小视频精品| 亚洲婷婷噜噜| 亚洲+小说+欧美+激情+另类| 久久99精品久久久久久动态图| 一区二区三区欧美日| 亚洲欧美国产精品va在线观看| 国产成人在线精品| 熟女视频一区二区三区| 亚洲高清国产精品| 成人国产精品久久| 视频一区二区国产| 亚洲国产精品视频| 日韩中文字幕在线看| 国产在线精品一区二区中文| 五月综合网站| 亚洲老女人av| 青春草视频在线| 欧美人妖在线| 国产精一品亚洲二区在线视频| 亚洲电影在线播放| 国产午夜精品一区理论片飘花| 川上优av一区二区线观看| 精品人妻少妇一区二区| 国产高清视频在线观看| 岛国精品一区| 国产在线观看一区二区| 欧美性猛交xxxx| 欧美刺激性大交免费视频| 日韩亚洲视频| 性感av在线播放| 成人av地址| 国产一区在线精品| 欧美亚洲尤物久久| 欧美亚洲国产视频小说| 男人的天堂视频在线| 91在线免费看| 欧美码中文字幕在线| 久久久蜜桃精品| 亚洲精品一区在线观看香蕉| 国产激情美女久久久久久吹潮| 91制片厂毛片| 一区二区视频免费完整版观看| 欧美特黄一区| 一区二区激情小说| 欧美激情区在线播放| 一级性生活视频| 影音先锋男人在线资源| 国产精品久久久久9999赢消| 中文一区在线播放| 中文字幕不卡av| 亚洲精品国产精品国自产观看| 成年人在线免费观看| 国产乱码精品一区二区亚洲| 久久久不卡网国产精品一区| 一区二区国产精品视频| 亚洲最大色综合成人av|