Otkriven novi ransomware koji isključivo inficira macOS

Opisi virusa, 01.07.2020, 09:00 AM

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za macOS je to što pored toga što šifruje fajlove, EvilQuest takođe instalira keylogger i sa inficiranih računara krade fajlove koji su povezani sa novčanikom za kriptovalute.

Sa ovim mogućnostima napadač može imati potpunu kontrolu nad zaraženim uređajem, kaže Patrik Vordl, glavni istraživač bezbednosti u Jamfu. To znači da čak i ako bi žrtve platile, napadač bi i dalje imao pristup računaru i nastavio bi da krade fajlove i prati pritiske tastera na tastaturi.

Vordl nije jedini koji se u ovom trenutku bavi novim ransomwareom. EvilQuest takođe analiziraju i Tomas Rid, direktor Mac & Mobile u kompaniji Malwarebytes, i Fil Stouks, istraživač koji se bavi bezbednošću macOS u SentinelOne.

Njih dvojica trenutno traže slabost ili grešku u procesu enkripcije ransomwarea koja bi se mogla iskoristiti da se napravi alat za dešifrovanje koji bi bio besplatna pomoć zaraženim žrtvama koje pokušavaju da vrate svoje fajlove bez plaćanja otkupnine.

Ali istraživač koji je prvi primetio novi ransomware je istraživač K7 Laba Dineš Devados. On je svoje otkriće objavio na Twitteru 29. juna. Međutim, novi dokazi koji su se u međuvremenu pojavili otkrili su da je EvilQuest distribuiran još od početka juna 2020. godine.

Rid je rekao da je EvilQuest pronađen sakriven u piratskom macOS softveru Little Snitch na torrent sajtovima i internet forumima. Devados je primetio EvilQuest u softverskom paketu Google Software Update, a Vordl je pronašao uzorke EvilQuesta u piratskoj verziji popularnog DJ softvera Mixed In Key. Međutim, Rid smatra da se ransomware širi i preko drugih programa.

Ransomware je prilično jednostavan, kažu istraživači, jer odmah po pokretanju prelazi na šifrovanje fajlova. Kada završi sa tim, korisniku se prikazuje iskačući prozor kojim se obaveštava da je uređaj inficiran, a njegovi fajlovi šifrovani. Žrtva se upućuje na poruku o otkupnini koja se nalazi u fajlu na radnoj površini.

Ransomware šifrira fajlove sa sledećim ekstenzijama: .pdf, .doc, .jpg, .txt, .pages, .pem, .cer, .crt, .php, .py, .h, .m, .hpp, .cpp, .cs, .pl, .p, .p3, .html, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .pptx, .keynote, .js, .sqlite3, .wallet, .dat

Nakon završetka procesa enkripcije, ransomware instalira keylogger kojim evidentira svaki pritisak korisnika na tastere. Napadači će takođe pokušati da ukradu sledeće vrste fajlova koje obično koriste aplikacije za novčanike kriptovalute: “wallet.pdf”, “wallet.png”, “key.png”, “*.p12”.

U svojoj analizi EvilQuesta, Rid je primetio da ransomware takođe pokušava da modifikuje fajlove koji su povezani sa mehanizmom za ažuriranje Google Chromea. “Međutim, Chrome će videti da su fajlovi modifikovani i zameniće izmenjene fajlove čistim kopijama čim se pokrenu, tako da nije jasno koja je svrha ovoga.”

EvilQuest je treći ransomware koji je namenjen isključivo korisnicima macOS-a nakon KeRangera i Patchera. Još jedan ransomware za macOS nazvan Mabouia postojao je samo na teoretskom nivou i nikada se nije pojavio u stvarnom svetu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

Microsoft upozorio na malver LemonDuck koji inficira i Windows i Linux

LemonDuck je prvi put otkriven u Kini 2019. godine kao botnet koji je inficirane sisteme koristio za rudarenje kriptovalute Monero. Međutim, on je u ... Dalje

Novi malver koji krade podatke za prijavu na Facebook nalog, uspešno izbegava skeniranje Windows Defendera

Novi malver koji krade podatke za prijavu na Facebook nalog, uspešno izbegava skeniranje Windows Defendera

Novi malver za Windows, nazvan MosaicLoader, širi se po celom svetu, kao platforma za isporuku malvera koja se koristi za infekciju računara žrtava... Dalje

Malver u piratskim igrama isključuje Windows Defender, Windows Update i brojne antiviruse

Malver u piratskim igrama isključuje Windows Defender, Windows Update i brojne antiviruse

Istraživači kompanije Avast upozorili su na piratske verzije popularnih igara u koje je ubačen malver Crackonosh. Crackonosh nije novi malver. On j... Dalje

Čudni malver sprečava zaražene da posećuju piratske sajtove

Čudni malver sprečava zaražene da posećuju piratske sajtove

Sajber kriminalci često koriste piratski softver za širenje malvera inficirajući one koji misle da preuzimaju najnoviju igru ili film. Međutim, is... Dalje

Microsoft upozorio na lažni ransomware StrRAT

Microsoft upozorio na lažni ransomware StrRAT

Microsoft je na Twitteru upozorio korisnike na malver StrRAT koji krade lozinke sa zaraženog sistema, ali zanimljivo je da pored toga malver nazivima... Dalje