Novi malveri za Mac OS, MacSpy i MacRansom, se prodaju na Dark Webu

Opisi virusa, 13.06.2017, 01:30 AM

Novi malveri za Mac OS, MacSpy i MacRansom, se prodaju na Dark Webu

Dva malvera za Mac, MacRansom i MacSpy, koji su delo jednog čoveka, prodaju se odvojeno na dva Malware-as-a-Service (MaaS) portala Dark Weba. Oba portala pokrenuta su 25. maja. Prvi je nazvan MacSpy i na njemu se rentira istoimeni spyware za Mac, a drugi portal je MacRansom, i na njemu se nudi klasičan Ransomware-as-a-Service. Web sajtovi ne samo da su delo iste osobe, već su skoro identični.

Oba sajta su zatvorenog tipa - potencijalni kupci moraju da kontaktiraju autora malvera preko Protonmail adrese, kako bi se dogovorili o uslovima, objasnili kakve su njihove potrebe i ako se dogovore, dobili probne pakete.

Istraživači iz kompanija AlienVault i Fortinet su upravo to uradili i tako došli do potpuno funkcionalnih uzoraka malvera koje su zatim analizirali, da bi timovi istraživača dve kompanije na kraju došli do istog zaključka: MacRansom i MacSpy su delo neiskusnog kodera koji, iako je napravio dva MaaS portala, nije bio dovoljno vešt i iskusan da napiše kvalitetan kod.

MacSpy dolazi u dve verzije. Jedna je osnovna i besplatna a druga je napredna i njena cena koju kupac mora da plati bitcoinima je nepoznata.

Osnovna verzija MacSpy snima ekran, beleži kucanje na tastaturi, snima zvuk, krade fotografije, istoriju pretrage i preuzetih podataka i komunicira preko Tora. Napredna verzija nudi pronalaženje svih fajlova i podataka na inficiranom računaru. Ona može da šifruje korisnički folder, da omogući pristup email nalogu korisnika i njegovim nalozima na društvenim mrežama i drugo.

Kada je reč o MacRansomu, istraživači kažu da su njegove mane to što autor mora da odobri svakog klijenta, to što se o ceni pregovara, što se svaki primerak ransomwarea posebno radi, čime se dovodi u pitanje svrha pokretanja servisa kao takvog. Ransomware koristi simetričnu enkripciju, sa ključevima koji se nalaze u kodu ransomwarea, što je još jedna njegova mana. Sam autor kaže da njegov ransomware koristi "nesalomljivu enkripciju", ali osim toga nema više detalja na portalu na kome se MacRansom prodaje.

Ransomware koristi dva seta simetričnih ključeva: ReadmeKey i TargetFileKey. Prvi se koristi za dešifrovanje fajla sa porukom o otkupnini i instrukcijama. Drugi ključ se koristi za šifrovanje i dešifrovanje fajlova.

Istraživači iz kompanije Fortinet kažu da šifrovani fajlovi ne mogu biti dešifrovani kada malver završi proces enkripcije, jer se TargetFileKey zamenjuje nasumično izabranim brojem i oslobađa iz memorije programa tako da će biti veliki izazov da se napravi dekriptor ili alat za vraćanje šifrovanih fajlova. Osim toga, malver nema nijednu funkciju za komunikaciju sa komandno-kontrolnim serverom tako da nema dostupne kopije ključa za dešifrovanje fajlova.

Ipak, tehnički je moguće da se povrati TargetFileKey. Jedan od načina bi mogao biti brute-force napad. Modernim procesorima ne bi trebalo mnogo za brute-force 8 bajtova dugog ključa kada je isti ključ korišćen za šifrovanje poznatih fajlova sa predvidljivim sadržajem. Ipak, stručnjaci Fortineta su skeptični u vezi tvrdnje autora malvera da je moguće dešifrovanje preotetih fajlova.

Ni jedan ni drugi malver nisu digitalno potpisani, tako da ako ih potencijalna žrtva preuzme i pokrene, Mac OS će prikazati upozorenje u kome se kaže da je u pitanju program nepoznatog programera.

Istraživači kažu da malveri nisu naročito sofisticirani ali da korektno rade. MacSpy je bolje kodiran malver, ali korisnike Mac računara trebalo bi da plaši ransomware zbog koga mogu zauvek ostati bez svojih važnih fajlova.

Autor malvera savetuje kupcima fizički pristup ciljanom računaru kako bi mogli da krišom instaliraju program i da ga pokrenu.

Korisnicima se zato savetuje da ograniče fizički pristup svojim Mac računarima koji treba da traže lozinku svaki put kada se uključe. Osim toga, korisnici ne bi trebalo da koriste softver nepoznatih i nepouzdanih programera. Backup fajlova je obavezan.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver WinstarNssmMiner rudari Monero, zaobilazi antiviruse i ruši Windows

Malver WinstarNssmMiner rudari Monero, zaobilazi antiviruse i ruši Windows

Rudarenje digitalnog novca je novi trend u svetu malvera, o čemu svedoči i nedavno otkriveni agresivni malver koga su primetili istraživači iz fir... Dalje

Malver Vega Stealer krade lozinke i podatke kartica iz Chromea i Firefoxa

Malver Vega Stealer krade lozinke i podatke kartica iz Chromea i Firefoxa

Istraživači kompanije Proofpoint otkrili su novi malver koji krade sačuvane lozinke i podatke o platnim karticama iz Chromea i Firefoxa. Pored toga... Dalje

Nova verzija ransomwarea SynAck koristi tehniku koja mu pomaže da izbegne antiviruse

Nova verzija ransomwarea SynAck koristi tehniku koja mu pomaže da izbegne antiviruse

Istraživači kompanije Kaspersky Lab otkrili su novu verziju ransomwarea SynAck koja koristi tehniku dvojnika procesa (Process Doppelgänging) da... Dalje

Novi sajber špijun ZooPark

Novi sajber špijun ZooPark

Istraživači kompanije Kaspersky Lab otkrili su ZooPark, sofisticiranu sajber špijunažu, koja je započela pre nekoliko godina i čiji su ciljevi k... Dalje

Maliciozna ekstenzija za Chrome se širi preko Facebook Messengera

Maliciozna ekstenzija za Chrome se širi preko Facebook Messengera

Ako dobijete link za video, čak i ako vam se učini zanimljivim, ako vam ga je poslao prijatelj ili neko drugi preko Facebook Messengera, razmislite ... Dalje