Otkriven novi ransomware koji isključivo inficira macOS

Opisi virusa, 01.07.2020, 09:00 AM

Otkriven novi ransomware koji isključivo inficira macOS

Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za macOS je to što pored toga što šifruje fajlove, EvilQuest takođe instalira keylogger i sa inficiranih računara krade fajlove koji su povezani sa novčanikom za kriptovalute.

Sa ovim mogućnostima napadač može imati potpunu kontrolu nad zaraženim uređajem, kaže Patrik Vordl, glavni istraživač bezbednosti u Jamfu. To znači da čak i ako bi žrtve platile, napadač bi i dalje imao pristup računaru i nastavio bi da krade fajlove i prati pritiske tastera na tastaturi.

Vordl nije jedini koji se u ovom trenutku bavi novim ransomwareom. EvilQuest takođe analiziraju i Tomas Rid, direktor Mac & Mobile u kompaniji Malwarebytes, i Fil Stouks, istraživač koji se bavi bezbednošću macOS u SentinelOne.

Njih dvojica trenutno traže slabost ili grešku u procesu enkripcije ransomwarea koja bi se mogla iskoristiti da se napravi alat za dešifrovanje koji bi bio besplatna pomoć zaraženim žrtvama koje pokušavaju da vrate svoje fajlove bez plaćanja otkupnine.

Ali istraživač koji je prvi primetio novi ransomware je istraživač K7 Laba Dineš Devados. On je svoje otkriće objavio na Twitteru 29. juna. Međutim, novi dokazi koji su se u međuvremenu pojavili otkrili su da je EvilQuest distribuiran još od početka juna 2020. godine.

Rid je rekao da je EvilQuest pronađen sakriven u piratskom macOS softveru Little Snitch na torrent sajtovima i internet forumima. Devados je primetio EvilQuest u softverskom paketu Google Software Update, a Vordl je pronašao uzorke EvilQuesta u piratskoj verziji popularnog DJ softvera Mixed In Key. Međutim, Rid smatra da se ransomware širi i preko drugih programa.

Ransomware je prilično jednostavan, kažu istraživači, jer odmah po pokretanju prelazi na šifrovanje fajlova. Kada završi sa tim, korisniku se prikazuje iskačući prozor kojim se obaveštava da je uređaj inficiran, a njegovi fajlovi šifrovani. Žrtva se upućuje na poruku o otkupnini koja se nalazi u fajlu na radnoj površini.

Ransomware šifrira fajlove sa sledećim ekstenzijama: .pdf, .doc, .jpg, .txt, .pages, .pem, .cer, .crt, .php, .py, .h, .m, .hpp, .cpp, .cs, .pl, .p, .p3, .html, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .pptx, .keynote, .js, .sqlite3, .wallet, .dat

Nakon završetka procesa enkripcije, ransomware instalira keylogger kojim evidentira svaki pritisak korisnika na tastere. Napadači će takođe pokušati da ukradu sledeće vrste fajlova koje obično koriste aplikacije za novčanike kriptovalute: “wallet.pdf”, “wallet.png”, “key.png”, “*.p12”.

U svojoj analizi EvilQuesta, Rid je primetio da ransomware takođe pokušava da modifikuje fajlove koji su povezani sa mehanizmom za ažuriranje Google Chromea. “Međutim, Chrome će videti da su fajlovi modifikovani i zameniće izmenjene fajlove čistim kopijama čim se pokrenu, tako da nije jasno koja je svrha ovoga.”

EvilQuest je treći ransomware koji je namenjen isključivo korisnicima macOS-a nakon KeRangera i Patchera. Još jedan ransomware za macOS nazvan Mabouia postojao je samo na teoretskom nivou i nikada se nije pojavio u stvarnom svetu.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Opasni malver se širi preko rezultata Google pretrage

Opasni malver se širi preko rezultata Google pretrage

Malver koji krade lozinke, kreditne kartice i kripto novčanike podmeće se žrtvama se kroz rezultate pretrage za piratske kopije CCleaner Pro Window... Dalje

Posle desetomesečne pauze malver Emotet se vratio i sada krade informacije o kreditnim karticama iz Chromea

Posle desetomesečne pauze malver Emotet se vratio i sada krade informacije o kreditnim karticama iz Chromea

Botnet Emotet sada pokušava da zarazi potencijalne žrtve modulom za krađu kreditnih kartica dizajniranim da prikupi informacije o kreditnim kartica... Dalje

Novi malver ChromeLoader menja podešavanja Chromea i Safarija

Novi malver ChromeLoader menja podešavanja Chromea i Safarija

ChromeLoader je “prodoran i uporan otmičar pregledača” koji može da izmeni podešavanja veb pregledača žrtava da bi prikazao rezultat... Dalje

Lažni sajtovi nude Windows 11, ali umesto toga dobijate malver

Lažni sajtovi nude Windows 11, ali umesto toga dobijate malver

Istraživači iz firme za sajber bezbednost Zscaler upozorili su na fišing sajtove koji nude lažne instalacione programe za Windows 11 a zapravo inf... Dalje

Lažna Windows 11 nadogradnja krije opasni malver koji krade lozinke

Lažna Windows 11 nadogradnja krije opasni malver koji krade lozinke

Istraživači iz CloudSEK-a upozorili su na lažnu Windows 11 nadogradnju koja krije malver koji krade podatke iz veb pregledača i novčanika kriptov... Dalje