Ansteckendes Interview 2.0: Ekelbildschirme, EtherHelling und die Hintertür macOS, die die Blockkette verwendet, um Ihren C2 zu verstecken

Autor: Veröffentlicht 4 min de lectura 209 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Wendung in der Kampagne bekannt als Contagious Interview, verbunden mit Schauspielern mit angeblichen Verbindungen zu Nordkorea, zeigt, wie Social Engineering und Blockchain-Technologie kombiniert werden, um Erkennungen und Druck macOS-Opfer zu schädlichen Code zu entgehen. Anstelle einer Phishing-Mail oder eines falschen Interviews erreicht das Opfer eine Seite von einem gesponserten Suchergebnis und findet beim Öffnen ein Vollbild simulieren ein System-Update oder Neustart. Da der Benutzer Panik und glaubt, dass der Computer gescheitert ist, kopiert die Website ruhig einen Befehl an die Zwischenablage und fordert ihn, es in Terminal zu treffen: eine Variation des Tricks, der als ClickFix bekannt ist.

Die Bedrohung ist nicht auf Angst beschränkt. Der heruntergeladene Befehl läuft eine Backdoor auf Node.js, die durch einen LaunchAgent fortbesteht und auf ungewöhnliche Weise für frühere Kampagnen desselben Clusters seinen Befehl und Steuerungsserver (C2) durch Beratung eines intelligenten Vertrags in Ethereum löst. Diese Methode - genannt EtherHiding - ermöglicht es, die Richtung des C2 in der Blockkette zu veröffentlichen, was es schwierig macht, nach unten zu nehmen und zuzuordnen, weil der Inhalt repliziert und resistent gegen zentrale Elimination ist. Das Implantat überprüft den Server alle fünf Minuten und kann beliebig JavaScript empfangen und ausführen, zusätzlich zwei zusätzliche Lasten bereitstellen: a Stehlen die Anmeldeinformationen von Browsern, SSH-Schlüsseln, AWS / Azure / npm und Daten von 157 cryptomoneda Portfolios sammelt, und eine bösartige Erweiterung, die durch das Patchen der Secure Preferences-Datei von Chrome installiert wird, um Geld zu entwässern.

Ansteckendes Interview 2.0: Ekelbildschirme, EtherHelling und die Hintertür macOS, die die Blockkette verwendet, um Ihren C2 zu verstecken
Bild generiert mit IA.

Über die neue Technik hinaus zeigt die Kampagne eine Operation mit Zeichen der Industrialisierung: Verträge, die von Einweg-Waletten, Mindestfonds, um sie auszuführen, Konfigurationsschreiben und anschließende Aufgabe, alle in einem automatischen Muster repliziert. Diese Logistik legt nahe, dass der Schauspieler den Einsatz- und Betriebsprozess optimiert hat, um die Elastizität und Skala zu erhöhen. Die Spezialisten, die die Kampagne analysiert haben, betonen auch, dass, obwohl nordkoreanische Gruppen historisch genutzte Köder im Zusammenhang mit Stellenangeboten und Interviews, das Modell der Betrug wurde erweitert, um die Vorteile legitimer Suchanfragen und gesponserte Anzeigen zu nutzen, erhöhen das Risiko für Benutzer außerhalb von technischen oder Einstellungsprofilen.

Die Implikationen sind mehrfach. Auf der einzelnen Ebene, Benutzer von macOS, die Bildschirme vertrauen, die das Betriebssystem Risiko laufen Befehle, die harmlos scheinen, aber hinter Türen installieren. Für Organisationen kann die Fähigkeit von Malware zu stehlen Cloud-Service Anmeldeinformationen und Entwicklungsschlüssel in Seitenbewegungen und verlängerte Exfiltration übersetzt werden. Und für die kryptoaktive Gemeinschaft stellt die Kombination von gestohlenen Informationen und einer Erweiterung, die Portfolios bearbeiten kann, eine direkte Bedrohung für digitale Gelder dar. Die Verwendung der Blockkette, um C2-Konfigurationen zu verbergen, fügt auch Komplexität zu rechtlichen und operativen Antworten hinzu, da Indikatoren sich mit neuen Richtungen bewegen oder wieder auftauchen können.

Ansteckendes Interview 2.0: Ekelbildschirme, EtherHelling und die Hintertür macOS, die die Blockkette verwendet, um Ihren C2 zu verstecken
Bild generiert mit IA.

Was kann ein Benutzer oder Sicherheitsbeamter heute tun, um das Risiko zu reduzieren? Vor allem, niemals Terminalbefehle von Webseiten, auftauchenden Dialogen oder nicht verifizierten Quellen einfügen oder ausführen. Diese einfache Regel stoppt die meisten ClickFix Techniken. Stärkung der digitalen Hygiene: aktiver Gatekeeper und notarisierte macOS-Schutz, halten das System und die Software auf dem neuesten Stand und schränken Konten mit Administratorrechten für tägliche Aufgaben ein. In Unternehmensumgebungen implementieren Sie Politiken, die die Ausführung von unbezeichneten Binaren blockieren und die Beharrlichkeit durch die Inventaren von LaunchAgens und LaunchDaemons kontrollieren. Für diejenigen, die Kryptofremden Austausch verwenden, ist die Empfehlung, heiße Hintergründe von kalten zu trennen, Hardware-Portfolios zu übernehmen und installierte Browser-Erweiterungen zu überprüfen; wenn Sie Erweiterungen erkennen, die Sie nicht installiert haben, misstrauen und löschen.

Aus technischer Sicht ist es ratsam, die Punkte zu überprüfen, an denen Persistenz und Exfiltration eingeführt werden können: Dateien in ~ / Library / LaunchAgens und / Library / LaunchAgens überprüfen, Änderungen der sicheren Browserpräferenzen untersuchen und ausgehende Verbindungen zu ungewöhnlichen Domains oder PIs überwachen. Die Transparenz der Blockkette, obwohl sie verwendet wird, um C2 zu verstecken, bietet auch einen Forschungskanal: verwandte Adressen und Transaktionen können bei Forschern wie ätherscan, die dazu beiträgt, von dem Betreiber verwendete Finanzierungsmuster und Cluster zu zeichnen. Um die Entdeckung und die Verbreitung der Medien zu kontextualisieren, ist es möglich, eine spezielle Abdeckung zu sehen, die diese Vektoren und Kräfte in Sicherheitsmedien zusammenfasst, wie The Hacker News.

Schließlich, wenn Sie vermuten, dass es kompromittiert wurde, reduzieren Sie das Belichtungsfenster: Trennen Sie die Netzwerkausrüstung, ändern Sie Passwörter von einem sauberen Gerät, überprüfen und widerrufen kompromittierte Schlüssel oder Token, und betrachten Sie eine sichere Kopie Restaurierung oder komplette Neuinstallation, wenn die Intrusion tief ist. Die Meldung von Engagement-Indikatoren an Ihren Sicherheitsanbieter und die Zusammenarbeit mit Notfall-Reaktionsteams hilft, die Verbreitung zu enthalten. Dieser Vorfall erinnert daran, dass die Angriffsfläche nicht nur technisch, sondern auch menschlich ist: Die Kombination aus überzeugender Sozialtechnik und modernen Techniken wie EtherHering erfordert einen Verteidigungsansatz, der Bewusstsein, technische Kontrollen und proaktive Erkennung mischt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.