Das digitale Drucktor in macOS, das nur Malware an qualifizierte Besucher liefert

Autor: Veröffentlicht 4 min de lectura 173 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft Threat Intelligence hat eine signifikante Entwicklung in einer Kampagne dokumentiert, die auf macOS abzielt, die jetzt eine Server-Gate, das Besucher klassifiziert, bevor sie eine bösartige Seite anzeigen. Anstatt gefährliche Anweisungen und Befehle direkt in das HTML zu entwerfen, dienen Angreifer unterschiedlichen Inhalten nach einem Browser-Fingerabdruck: Crawler, Sandboxen oder Verkehr, der nicht zu einem echten Mac passt, erhalten benign oder leere Seiten, während Besucher, die bestimmte Kriterien erfüllen, eine Decoy erhalten, die einen Befehl in Terminal ausführen möchte.

Die Technik ändert nicht die Grundvoraussetzung des Angriffs: Die Infektion hängt weiterhin vom Benutzer Kopieren und Festhalten eines osfuscierten Befehls in Terminal ab. Dieser Befehl verwendet in der Regel Curl, um Remote-Skripte zu wiederherstellen und auszuführen - z.B. a / curl /in der Staging-Infrastruktur - und endet durch die Bereitstellung von Infostealern wie AMOS oder anderen Komponenten, die Anmeldeinformationen, Browser-Daten, Kryptomoneda-Tasten und sensible Dateien exfiltern. Wenn Sie den Befehl nicht treffen oder ausführen, gibt es keinen Kompromiss..

Das digitale Drucktor in macOS, das nur Malware an qualifizierte Besucher liefert
Bild generiert mit IA.

Das neue ist das Niveau der Raffinesse des Tores: ein kompaktes JavaScript (nur ein paar KB) sammelt Signale wie Navigator.platform (waiting for MacIntel), Bildschirmabmessungen, WebGL-Signale, Zeitzone, Präsenz in iframes, Touch-Support und Zähler, die die Öffnung der Entwickler-Konsole erkennen. CanPlayType ("video / mp4") wird sogar als Tripwire verwendet, um Browser zu erkennen, die gefälschte Codecs. Der Server erhält diesen Druck und entscheidet, welche Version der Seite zu liefern; daher können zwei Besuche derselben Domain völlig unterschiedliche Inhalte erzeugen.

Aus defensiver Sicht erschwert diese Erkennung auf Basis statischer Raupen- oder Sandkastendienste: gefährliche Inhalte erscheinen nur für "qualifizierte" Besucher. Microsoft empfiehlt daher, das sperrende Tor und die Infrastruktur (z.B. Pfad / Lock /) zu suchen und zu blockieren, anstatt die vorderen Domänen zu verwenden und zu ziehen. Das erfasste operative Muster umfasst Hunderte von vorderen Domänen, die Begriffe wie "Datei" mit Wörterbuchwörtern und wiederholten Artefakten in der gemeinsamen Infrastruktur kombinieren.

Für Antwort- und Vorfallteams ist die praktische Empfehlung, die Webaktivität mit Aktionen in Terminal zu korrelieren: eine Navigation, die in der Zeit mit einem Curl pied zu zsh zusammenfällt, Base64 Decodierung, osascript Anrufe, komprimierte Datei Erstellung und ausgehende POST-Verbindungen ist eine starke Verpflichtungsanzeige. Auf Netzwerk- und Gateway-Ebene, Block- oder Inspect-Anwendungen auf bekannte Staging-Pfade, Anwendung Einweg-Domain-Filterung und Verwendung Browser-Isolierung reduziert Belichtung. Mach's gut. Jagd durch selbstkalierende Formen von Drucken, versteckten Feldern von Fingerabdruck und die Anwesenheit des Modellmarkers: "php" kann das Tor selbst dann offenbaren, wenn das Frontend sauber erscheint.

Auf der Endbenutzerebene bleibt die effektivste Verteidigung die einfachste: niemals Befehle in Terminal einfügen oder ausführen, die von einer Website, CAPTCHA, Chat oder Post ankommen. Apple, in seinen jüngsten Sicherheitsaktualisierungen und Minderungen, eingeführte Terminal-Glued-Bestätigungen und XProtect-Funktionen, um bösartige Befehle in macOS zu verfolgen und zu blockieren; halten Sie das System auf dem neuesten Stand und halten Bestätigungsfenster reduziert Risiko. Weitere Informationen zu technischen Veröffentlichungen und Sicherheitshinweisen finden Sie auf dem Sicherheitsblog von Microsoft. Microsoft Security Blog und Apple Security Update Dokumentation Apple - Über Sicherheits-Updates.

Das digitale Drucktor in macOS, das nur Malware an qualifizierte Besucher liefert
Bild generiert mit IA.

Die operativen Implikationen gehen über eine bestimmte Malware hinaus: Die Verwendung von serverseitigen digitalen Footprint-Gattern unterstützt gezieltere und federnde Kampagnen gegen automatisierte Analyse. Diese Kräfte, um Kontrollen in mehreren Schichten zu kombinieren: Phishing-Prävention, Endpoint-Richtlinien, die die Ausführung von Downloads von Browsern begrenzen, ausgehende Verkehrsinspektion und Endpoints-Erkennungen, die typische Abfluss- und Fernausführungssequenzen identifizieren.

Schließlich wird für Geräte, die macOS in Unternehmensumgebungen verwalten, empfohlen, Datensätze zu implementieren, die Web-Events mit Systemaktivität verknüpfen, Regeln in IMS erstellen, die Lockmuster erkennen - 124; zsh und ungewöhnliche Kinderprozesse, und Playbooks vorzubereiten, die identifizierte Inszenierung Infrastruktur schnell blockieren. Die Kampagne zeigt einen bereits beobachteten Trend, in dem Angreifer das Senden von Festplattenbildern verlassen und Remote-Skripte bevorzugen, die von Terminal freigegeben werden; dies erfordert eine Anpassung in der Benutzererkennung und -ausbildung, um die kritische Geste des Auftreffens von verdächtigen Befehlen abzulehnen.

Um das Verständnis von Taktiken und Techniken im Zusammenhang mit dem Diebstahl von Anmeldeinformationen und Exfiltration zu erweitern, kann das MITRE ATT & CK-Wissensrepository auch bei MITRE ATT & CK die hilft, Indikatoren zu erstellen und defensive Abdeckung auf diese Art von Bedrohung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.