Otkriven novi ransomware koji isključivo inficira macOS
Opisi virusa, 01.07.2020, 09:00 AM

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za macOS je to što pored toga što šifruje fajlove, EvilQuest takođe instalira keylogger i sa inficiranih računara krade fajlove koji su povezani sa novčanikom za kriptovalute.
Sa ovim mogućnostima napadač može imati potpunu kontrolu nad zaraženim uređajem, kaže Patrik Vordl, glavni istraživač bezbednosti u Jamfu. To znači da čak i ako bi žrtve platile, napadač bi i dalje imao pristup računaru i nastavio bi da krade fajlove i prati pritiske tastera na tastaturi.
Vordl nije jedini koji se u ovom trenutku bavi novim ransomwareom. EvilQuest takođe analiziraju i Tomas Rid, direktor Mac & Mobile u kompaniji Malwarebytes, i Fil Stouks, istraživač koji se bavi bezbednošću macOS u SentinelOne.
Njih dvojica trenutno traže slabost ili grešku u procesu enkripcije ransomwarea koja bi se mogla iskoristiti da se napravi alat za dešifrovanje koji bi bio besplatna pomoć zaraženim žrtvama koje pokušavaju da vrate svoje fajlove bez plaćanja otkupnine.
Ali istraživač koji je prvi primetio novi ransomware je istraživač K7 Laba Dineš Devados. On je svoje otkriće objavio na Twitteru 29. juna. Međutim, novi dokazi koji su se u međuvremenu pojavili otkrili su da je EvilQuest distribuiran još od početka juna 2020. godine.
Rid je rekao da je EvilQuest pronađen sakriven u piratskom macOS softveru Little Snitch na torrent sajtovima i internet forumima. Devados je primetio EvilQuest u softverskom paketu Google Software Update, a Vordl je pronašao uzorke EvilQuesta u piratskoj verziji popularnog DJ softvera Mixed In Key. Međutim, Rid smatra da se ransomware širi i preko drugih programa.
Ransomware je prilično jednostavan, kažu istraživači, jer odmah po pokretanju prelazi na šifrovanje fajlova. Kada završi sa tim, korisniku se prikazuje iskačući prozor kojim se obaveštava da je uređaj inficiran, a njegovi fajlovi šifrovani. Žrtva se upućuje na poruku o otkupnini koja se nalazi u fajlu na radnoj površini.
Ransomware šifrira fajlove sa sledećim ekstenzijama: .pdf, .doc, .jpg, .txt, .pages, .pem, .cer, .crt, .php, .py, .h, .m, .hpp, .cpp, .cs, .pl, .p, .p3, .html, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .pptx, .keynote, .js, .sqlite3, .wallet, .dat
Nakon završetka procesa enkripcije, ransomware instalira keylogger kojim evidentira svaki pritisak korisnika na tastere. Napadači će takođe pokušati da ukradu sledeće vrste fajlova koje obično koriste aplikacije za novčanike kriptovalute: “wallet.pdf”, “wallet.png”, “key.png”, “*.p12”.
U svojoj analizi EvilQuesta, Rid je primetio da ransomware takođe pokušava da modifikuje fajlove koji su povezani sa mehanizmom za ažuriranje Google Chromea. “Međutim, Chrome će videti da su fajlovi modifikovani i zameniće izmenjene fajlove čistim kopijama čim se pokrenu, tako da nije jasno koja je svrha ovoga.”
EvilQuest je treći ransomware koji je namenjen isključivo korisnicima macOS-a nakon KeRangera i Patchera. Još jedan ransomware za macOS nazvan Mabouia postojao je samo na teoretskom nivou i nikada se nije pojavio u stvarnom svetu.

Izdvojeno
Malver Atomic Stealer inficira macOS putem lažnog ažuriranja za pretraživače

Atomic Stealer, takođe poznat i kao AMOS, je malver za Mac OS koji se trenutno širi preko lažnog ažuriranja pretraživača pod nazivom „Clea... Dalje
Kako malver Ducktail krade Facebook naloge

Istraživači kompanije Kaspersky otkrili su novu verziju malvera Ducktail koju sajber kriminalci koriste za napade na zaposlene u kompanijama koji su... Dalje
Sajber kriminalci imaju novu taktiku kojom sprečavaju otkrivanje malvera

Malver LummaC2 v4.0 koji krade podatke, izbegava otkrivanje koristeći trigonometriju da bi razlikovao ljudske korisnike od automatizovanih alata za ... Dalje
Malver StripedFly zarazio više od milion računara
.jpg)
Punih pet godina jedan malver ostao je neprimećen zarazivši za to vreme više od milion Windows i Linux sistema. Pravu prirodu malvera StripedFly ko... Dalje
Malver DarkGate se širi kao PDF ili ZIP fajl preko Skypea i Microsoft Teamsa

Malver DarkGate, koji je prvi put primećen krajem 2018. godine, trenutno se širi preko komunukacionih platformi kao što su Skype i Microsoft Teams,... Dalje
Pratite nas
Nagrade