Bitdefender研究人员称AMOS Stealer的新变种瞄准Safari Cookie和加密钱包

Anna艳娜2024-02-28 11:09:05
新的Atomic变体使用Python和Apple Script代码来定位浏览器和系统文件,获取用户帐户密码,并识别沙箱或模拟器执行。



Bitdefender研究人员发现了AMOS Stealer(或Atomic Stealer)的新变种​​,这是去年macOS用户最普遍的威胁之一。据Bitdefender称,新变种是在重新审视旧的或新的恶意软件样本以提高macOS网络安全产品的检测能力时发现的。


当研究人员分离出几个可疑的macOS磁盘映像文件时,这些文件的大小出奇地小(1.3MB),他们对AMOS Stealer的新变种的出现产生了怀疑。



新变种结合了众多恶意软件家族的功能,包括信息窃取程序、键盘记录程序和加密货币挖掘工具,使其能够窃取敏感数据,而其先进的隐秘性使用户更难识别/删除感染。


进一步的探索表明,这个变体与RustDoor的第二个变体有相似之处。研究人员指出:“两者似乎都专注于从受害者的计算机中收集敏感文件,当前的版本是RustDoor使用的脚本的更开发版本。”


然而,新的变体有额外的功能。它收集Cookies.binarycookies文件(该文件存储Safari浏览器cookie),从特定位置获取具有目标扩展名的文件,并使用system_profiler实用程序收集有关受感染计算机的信息。


攻击者的目标是获取与硬件相关的详细信息、操作系统版本以及连接的显示器和显卡。他们将敏感信息添加到档案中,包括密码、加密密钥和证书,表明他们对加密货币平台越来越感兴趣。


该版本采用了一种将Python与Apple脚本相结合的不寻常技术,其中filegrabber()函数使用osascript -e命令执行一大块Apple脚本。DMG文件包含适用于Intel和ARM架构的FAT二进制文件和Mach-O文件,威胁行为者使用它们来窃取数据。


正如研究人员在博客文章中指出的那样,打开后,Crack Installer应用程序会提示用户打开该文件。Python脚本从多个来源收集敏感数据,包括加密钱包扩展、浏览器数据和用户帐户密码。


Chromium ()函数从基于Chromium的目标浏览器收集文件,包括Web数据、登录数据和Cookie。它还针对加密货币浏览器扩展和Mach-O二进制文件。parseFF()函数以Firefox为目标并收集与所有配置文件关联的文件。


此外,该脚本还针对已安装的加密钱包,例如Electrum、Coinomi、Exodus或Atomic。收集到的数据存储在ZIP存档中,并使用POST请求发送到C2服务器。档案结构由C2服务器确认。


目前该变种基本上未被发现。Bitdefender发布了妥协指标来帮助组织和从业者检测和减轻这种威胁。

bitdefenderamos
本作品采用《CC 协议》,转载必须注明作者和本文链接
新的Atomic变体使用Python和Apple Script代码来定位浏览器和系统文件,获取用户帐户密码,并识别沙箱或模拟器执行。
日前,BitDefender 宣称发现首个通过 Log4Shell 漏洞直接安装的勒索软件,该漏洞利用程序会下载一个 Java 类hxxp://3.145.115[.]94/Main.class(该类由 Log4j 应用程序加载和执行)文件。加载后,它会从同一台服务器下载一个 .NET 二进制文件,该文件是一个安装名为“Khonsari”的新勒索软件。
安全公司Bitdefender发布了一种工具,该工具可以使Darkside勒索软件的受害者无需支付赎金即可恢复其文件。该解密程序似乎可用于所有最新版本的Darkside勒索软件。Darkside勒索软件于2020年8月首次出现在威胁领域,其运营商正在使用勒索软件即服务的商业模式进行分发。
据外媒,近期有消息表示,Bitdefender给用户发邮件称即将对旗下免费版杀软(Bitdefender Antivirus Free Edition)停止支持。Bitdefender作为一家杀毒软件公司,除了自己做安全软件,还为360、腾讯、微软等提供技术支持。
Bitdefender 的研究人员发布了一个用于 REvil 勒索软件操作的免费主解密器,允许过去的受害者免费恢复他们的文件。
Bitdefender实验室发现流行的博世恒温器型号BCC100容易受到网络安全威胁CVE-2023-49722。此漏洞可能允许远程攻击者操纵设置并在设备上安装恶意软件。
Bitdefender实验室与与罗马尼亚警方、欧洲刑警组织和其他执法机构合作,发布针对所有版本的新解密器GandCrab v5.1,这是该实验室发布的第三个GandCrab解密器。GandCrab在全球范围内已造成了数亿美元的损失,已成为最流行的勒索软件家族之一。近日GandCrab开始通过托管服务提供商用来管理客户工作站的远程IT支持软件中的漏洞,投送勒索软件。
疑似来自罗马尼亚、至少从 2020 年开始活跃的一个黑客团伙正使用此前从未被记录的 SSH 暴力破解器(使用 Golang 编写),对使用 Linux 的设备发起加密劫持活动。在成功入侵之后,就会部署门罗币(Monero)恶意挖矿软件。
知名安全厂商Bitdefender 发布的一份报告称,他们在过去6个月中发现了 6万款不同类型的 Android 应用秘密地嵌入了广告软件安全程序。报告指出,经分析,该活动旨在将广告软件传播到用户的Android系统设备,以此来增加收入。Bitdefender 表示后一种意图在前两天被禁用,可能是为了逃避用户的检测。但目前,即便在Google Play 中也未必安全。通过 Google Play 上的应用程序在 Android 设备上竟安装了超过 4 亿次。
Anna艳娜
暂无描述