Neue PamStealer Variante verwendet Live X25519 Austausch, um die Nutzlast zu entschlüsseln

Autor: Veröffentlicht 6 min de lectura 12 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine neue Variante von PamStealer identifiziert, die seine Lieferkette ändert und eine kryptographische Barriere, die die Wiederherstellung seiner Nutzlast ohne die Zusammenarbeit des Steuerservers verhindert. Laut der von Jamf Threat Labs veröffentlichten und vom Forscher Thijs Xhaflaire kommentierten Analyse erhalten Angreifer die Verwendung eines JavaScript for Automation (JXA )-basierten Droppers, aber jetzt verwenden Sie es nur als Fahrzeug, um ein Shell-Skript zu starten, das einen Live-Schlüsselaustausch mit einem Remote-Server macht und einen Utilitären namens "pkgunpack" herunterlädt, der die die Nutzlast entschlüsselt. Diese Tatsachen werden von den Forschern dokumentiert und sind die bestätigte Grundlage dessen, was folgt.

Technisch arbeitet die gemeldete Infektionskette in mehreren Phasen. Zuerst wird das Opfer zu einer gefälschten Website angezogen - Wavel [.] App - die eine angebliche Kryptomoneda Geldbörse namens Wavel bietet. Durch Drücken von "Download for macOS" erhalten Sie eine Wavel.dmg-Datei mit einem kompilierten AppleScript; durch Öffnen läuft das Editor Script ein JXA-Fragment, das eine Base64-Kette dekodiert und es in / bin / zsh umleitet. Das decodierte zsh setzt sich im Hintergrund fort und führt drei kritische Aktionen durch: Downloaden und führen Sie "pkgunpack" von wavel.apple03cloud [.] com, machen Sie einen Schlüsselaustausch X25519 mit dem Server, um die Entschlüsselungsschlüssel (DEK) zu erhalten und schließlich das endgültige Malware-Paket zu deaktivieren und zu implementieren.

Neue PamStealer Variante verwendet Live X25519 Austausch, um die Nutzlast zu entschlüsseln
Bild generiert mit IA.

Die entscheidende technische Neuheit ist die Verwendung eines asymmetrischen Schlüsselaustauschs (X25519), der die Entschlüsselungskapazität an die Remote-Server-Zusammenarbeit verlinkt. Da der Server den privaten Schlüssel behält, der zur Vervollständigung des Austauschs benötigt wird, kann ein Analyst, der die verschlüsselte Datei erfasst, nicht die DEK oder den Inhalt der Nutzlast statisch wiederherstellen. Darüber hinaus erzeugen Angreifer bei jeder Ausführung ein paar Ephemeralschlüssel, die verhindern, dass ein in einer vorherigen Ausführung erfasster DEK-Wert wiederverwendet wird, um eine andere Instanz zu entschlüsseln. In kryptographischen Begriffen macht dies die Probe deutlich schwieriger, ohne Zugriff auf eine Live-Befehls- und Kontrollsitzung zu analysieren; um X25519 zu verstehen, können Sie die entsprechende RFC sehen: RFC 7748 (X25519).

Parallel zum kryptografischen Schutz haben die Betreiber die Persistenz und Widerstandsfähigkeit der Umsetzung gestärkt. Der Installer erstellt vier redundante Methoden der Beharrlichkeit, entfernt Benachrichtigungen von macOS, die über neue Login-Elemente alarmieren, installiert ein Reparatur-Skript, das sowohl das schädliche Bündel und den LaunchAgent bei der Entfernung wiederherstellt und fügt eine Zeile in die ~ / .zshrc-Datei, um das Reparatur-Skript in jeder neuen interaktiven zsh-Session auszuführen. Darüber hinaus wird das Reparatur-Skript in ~ / Bibliothek / Application Support / System / .githouks / kopiert und ist global als Git (git config --global chore.hooksPath) konfiguriert, so dass jede git (Check out, Commit) Operation in jedem aktiven Repository in der Maschine wird leise führen dieses Skript.

Der letzte Schritt ist die Ausführung der in Swift geschriebenen Dieb-Komponente (eine Änderung aus früheren Versionen in Rust implementiert). Diese binäre sammelt Passwörter - einschließlich der Technik der Darstellung eines falschen Fehlerdialogs, um das Opfer zu überzeugen, um sein Passwort, das dann von PAM gültig ist - listet Schlüsselelemente, stiehlt Browser-Anmeldeinformationen (eine umfangreiche Liste, die sowohl beliebte Browser und weniger häufige Alternativen umfasst: Chrome, Edge, Firefox, Brave, Vivaldi, Opera, Arc, Zen, LibreWolf und andere), sammelt die Geschichte und Konfigurationsdateien des Benutzers. Diese Exfiltrationsverhalten werden von Forschern beschrieben und stellen das operative Ziel von Malware dar.

Wer ist es? Hauptsächlich macOS-Nutzer, die Software außerhalb offizieller Kanäle herunterladen und installieren oder Sicherheitssignale (unsigned apps, unnotarized DMG) misstrauen. Die explizite Einbeziehung von weniger häufigen und datenorientierten Browsern (Arc, Zen, LibreWolf) deutet darauf hin, dass Betreiber eine Vielfalt von Opfern suchen, darunter Menschen, die "sichere" Alternativen verwenden könnten. Lokale Entwickler und Repositories sind auch gefährdet, weil chore. Haken Pfadmanipulation verwandelt jede Git Operation in einen Reaktivierungsvektor.

Praktische Konsequenzen: Die neue Architektur erhöht die Schwierigkeit für Antwort- und Analyseteams: Ohne eine aktive C2-Sitzung können Sie die entschlüsselte Nutzlast für Ihre statische Analyse nicht erhalten, so dass die Erkennung bei dynamischen und Netzwerksignalen schwenken muss. Die versteckte Beharrlichkeit in Git Haken und in ~ / .zshrc erhöht die Wahrscheinlichkeit der Wiederwahl oder Malware Restauration nach der ersten Entfernung. Darüber hinaus hat die Diebstahl von Passwörtern, Schlüsselanhängern und Browser-Daten unmittelbare Auswirkungen auf die Kontosupplantierung, Zugriff auf Finanzdienstleistungen und Flucht von Entwicklungsgeheimnissen (Token, Schlüssel in .gitconfig oder lokale Repositories gespeichert).

Daten bestätigten sich gegen Ungewissheiten: Es ist eine Tatsache, die von Jamf Threat Labs und dem zitierten Forscher bestätigt wird, dass die Probe den X25519 Austausch, die Verwendung von Remote pkgunpack und die beschriebenen Persistenztechniken beinhaltet. Es ist eine vernünftige Schätzung - aber nicht öffentlich bestätigt - des Anwendungsbereichs der Kampagne (Anzahl der Opfer und ob die C2 derzeit noch in Betrieb ist). Was die Forscher berichten, gibt es auch keine feste Zuweisung, wer die Infrastruktur betreibt; diese Verbindung ist unsicher und erfordert mehr forensische Untersuchung und Intelligenz Korrelation.

Neue PamStealer Variante verwendet Live X25519 Austausch, um die Nutzlast zu entschlüsseln
Bild generiert mit IA.

Spezifische Maßnahmen, die jeder Benutzer und Manager von macOS sofort ergreifen sollte: nicht montieren oder führen DMG oder Binäre von unverified Origins; überprüfen Sie die oben genannten Artefakte (z.B. suchen ~ / Bibliothek / Application Support / System / .githooks, inspect ~ / .zshrc für zusätzliche Haken und überprüfen LaunchAgens vor kurzem); Audit Gits globale Konfiguration mit git config --hubal --. Pfad: Überprüfung System Login-Elemente (Voreinstellungen des Systems und überprüfen webbasierte Einstellungen →) sowie benutzerdefinierte und benutzerbasierte Einstellungen. Fortgeschrittene Benutzer und Antwortgeräte können EDR- oder Netzwerküberwachungstools verwenden, um Verbindungen zu zugehörigen Domänen zu blockieren und aufzunehmen und Traffic für die Analyse zu erfassen.

Darüber hinaus und vorbeugend: Aktivieren Sie Gatekeeper und fordern notarisierte Apps, halten Sie aktuelle macOS- und Sicherheitssoftware, ändern Sie sensible Passwörter und widerrufen Sie möglicherweise vorhandene Anmeldeinformationen (insbesondere wenn es einen Verdacht gibt, die DMG geöffnet zu haben), und aktivieren Sie 2FA, wenn möglich. Wenn das Vorhandensein der oben beschriebenen Geräte erkannt wird, betrachten Sie das Trennen der Maschine vom Netzwerk, um eine Exfiltration zu verhindern und kontaktieren Sie Ihr Antwortteam oder einen forensischen Lieferanten. Um die Persistenztechniken zu verstehen und wie sie auf Bedrohungsrahmen abgebildet werden, siehe MITRE ATT & CK (z.B. die Launch Agents-Technik): MITRE ATT & CK - Launch Agent.

Schließlich ist es wichtig, dass die Erkennungs- und Antwortteams ihre Regeln anpassen, um nach den Verhaltensmustern zu suchen: Ausführung von Script Editor, der JXA anruft, die dekodifiziert und Kanäle zsh, Downloads von ungewöhnlichen Domains, Erstellung von globalen Git Haken Routen und Modifikation von ~ / .zshrc Da Live-Verschlüsselung die statische Analyse begrenzt, gehen die besten Möglichkeiten, die Bedrohung zu verstehen und zu mildern durch die frühzeitige Identifizierung der Lieferphase und die Erfassung des Echtzeit-Netzwerkverkehrs. Für diejenigen, die Schlüsselaustauschtechniken und ihre Beteiligung an Malware untersuchen, ist der X25519 Standard ein guter technischer Referenzpunkt: RFC 7748 (X25519).

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.