Otkriven novi ransomware koji isključivo inficira macOS

Opisi virusa, 01.07.2020, 09:00 AM

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za macOS je to što pored toga što šifruje fajlove, EvilQuest takođe instalira keylogger i sa inficiranih računara krade fajlove koji su povezani sa novčanikom za kriptovalute.

Sa ovim mogućnostima napadač može imati potpunu kontrolu nad zaraženim uređajem, kaže Patrik Vordl, glavni istraživač bezbednosti u Jamfu. To znači da čak i ako bi žrtve platile, napadač bi i dalje imao pristup računaru i nastavio bi da krade fajlove i prati pritiske tastera na tastaturi.

Vordl nije jedini koji se u ovom trenutku bavi novim ransomwareom. EvilQuest takođe analiziraju i Tomas Rid, direktor Mac & Mobile u kompaniji Malwarebytes, i Fil Stouks, istraživač koji se bavi bezbednošću macOS u SentinelOne.

Njih dvojica trenutno traže slabost ili grešku u procesu enkripcije ransomwarea koja bi se mogla iskoristiti da se napravi alat za dešifrovanje koji bi bio besplatna pomoć zaraženim žrtvama koje pokušavaju da vrate svoje fajlove bez plaćanja otkupnine.

Ali istraživač koji je prvi primetio novi ransomware je istraživač K7 Laba Dineš Devados. On je svoje otkriće objavio na Twitteru 29. juna. Međutim, novi dokazi koji su se u međuvremenu pojavili otkrili su da je EvilQuest distribuiran još od početka juna 2020. godine.

Rid je rekao da je EvilQuest pronađen sakriven u piratskom macOS softveru Little Snitch na torrent sajtovima i internet forumima. Devados je primetio EvilQuest u softverskom paketu Google Software Update, a Vordl je pronašao uzorke EvilQuesta u piratskoj verziji popularnog DJ softvera Mixed In Key. Međutim, Rid smatra da se ransomware širi i preko drugih programa.

Ransomware je prilično jednostavan, kažu istraživači, jer odmah po pokretanju prelazi na šifrovanje fajlova. Kada završi sa tim, korisniku se prikazuje iskačući prozor kojim se obaveštava da je uređaj inficiran, a njegovi fajlovi šifrovani. Žrtva se upućuje na poruku o otkupnini koja se nalazi u fajlu na radnoj površini.

Ransomware šifrira fajlove sa sledećim ekstenzijama: .pdf, .doc, .jpg, .txt, .pages, .pem, .cer, .crt, .php, .py, .h, .m, .hpp, .cpp, .cs, .pl, .p, .p3, .html, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .pptx, .keynote, .js, .sqlite3, .wallet, .dat

Nakon završetka procesa enkripcije, ransomware instalira keylogger kojim evidentira svaki pritisak korisnika na tastere. Napadači će takođe pokušati da ukradu sledeće vrste fajlova koje obično koriste aplikacije za novčanike kriptovalute: “wallet.pdf”, “wallet.png”, “key.png”, “*.p12”.

U svojoj analizi EvilQuesta, Rid je primetio da ransomware takođe pokušava da modifikuje fajlove koji su povezani sa mehanizmom za ažuriranje Google Chromea. “Međutim, Chrome će videti da su fajlovi modifikovani i zameniće izmenjene fajlove čistim kopijama čim se pokrenu, tako da nije jasno koja je svrha ovoga.”

EvilQuest je treći ransomware koji je namenjen isključivo korisnicima macOS-a nakon KeRangera i Patchera. Još jedan ransomware za macOS nazvan Mabouia postojao je samo na teoretskom nivou i nikada se nije pojavio u stvarnom svetu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Za žrtve ransomwarea EvilQuest koji šifruje i krade fajlove sa macOS postoji besplatno rešenje

Loš kod ransomwarea ThiefQuest, koji isključivo inficira macOS uređaje, omogućava vraćanje šifrovanih fajlova, koji bi, da autori malvera nisu ... Dalje

Otkriven novi ransomware koji isključivo inficira macOS

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za ma... Dalje

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Ransomware Sodinokibi (REvil) ima novu taktiku za izvlačenje novca od žrtava

Grupa koja stoji iza jednog od najuspešnijih ransomwarea sada skenira mreže kompanija kako bi pronašla podatke o platnim karticama, plaćanjima i s... Dalje

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Sajber-kriminalci manipulišu Google pretragom da bi širili novi malver za Mac

Većina korisnika prilikom pretraživanja interneta je svesna da postoje zlonamerni sajtovi na kojima treba biti oprezan. Ali, za pretraživače Goog... Dalje

Sajber-kriminalci nude lažni dekripter koji još jednom šifruje već šifrovane fajlove žrtava ransomwarea

Sajber-kriminalci nude lažni dekripter koji još jednom šifruje već šifrovane fajlove žrtava ransomwarea

Lažni dekripter za STOP Djvu Ransomware nudi se očajnim ljudima uz obećanje da će im besplatno dešifrovati fajlove. Umesto da svoje fajlove vrat... Dalje