Исследователь безопасности Динеш Девадосс обнаружил вредоносную программу для macOS на сайте unioncrypto.vip, который рекламирует «интеллектуальную платформу для арбитража криптовалют».
Вредоносное ПО UnionCryptoTrader содержит скрипт postinstall, который устанавливает демон vip.unioncrypto.plist. Пакет не содержит цифровой подписи, поэтому при его открытии операционная система выдаст предупреждение.
Затем вредонос связывается с удаленным командным сервером, который предоставляет ему полезную нагрузку для выполнения в памяти компьютера. UnionCryptoTrader собирает основную информацию о системе: серийный номер и версию ОС.
Скрытый двоичный файл unioncryptoupdater настроен на запуск при каждой перезагрузке системы.
Угроза имеет низкий уровень обнаружения, что затрудняет проведение криминалистического анализа. Согласно сервису VirusTotal, на данный момент только пять антивирусных движков пометили эту программу как вредоносную.
Сходство UnionCryptoTrader с прошлогодней атакой AppleJeus натолкнуло исследователей на мысль, что за ее созданием стоит северокорейская хакерская группировка Lazarus.
Тогда вредоносное ПО было выявлено в IT-системах одной азиатской криптовалютной биржи. При помощи трояна Fallchill оно поражало различные операционные системы и было предназначено для кражи криптовалюты.
Источник: forklog.com