Mac 恶意软件针对 Apple 内部 M1 处理器

Andrew2021-02-19 10:49:01

分发恶意软件的应用程序专门针对Apple的最新M1 SoC,该产品已在其最新一代的MacBook Air,MacBook Pro和Mac mini设备中使用。

在苹果推出新的M1片上系统(SoC)三个月后,网络犯罪分子已经开发出可能是针对该移动巨头的第一个内部芯片的第一个恶意macOS应用程序。

最近发现的名为GoSearch22的恶意应用程序在M1上本机运行,这意味着它执行为M1设备的自然、基本操作模式编写的软件。此处的主要区别在于,该应用程序包括专门为在基于ARM的M1处理器上运行而设计的代码,而不是仅由Apple先前使用的Intel x86处理器运行。

该应用程序下载Pirnt的变体,它是一种广告软件。针对Mac的广告软件会在用户计算机上显示令人讨厌的广告,这对Apple设备来说是持续存在的普遍威胁。从那以后,Apple撤销了该恶意应用程序的证书。

苹果专业研究人员 Patrick Wardle 在星期三说:“苹果的新型M1系统提供了无数的好处,并且本机编译的arm64代码运行得非常快。” “今天,我们强调了一个事实,即恶意软件作者现在已经加入了开发人员的队伍……(重新)将其代码编译为ARM64,以获得与Apple最新硬件的本地二进制兼容性。”

什么是Apple M1 SoC?

Apple M1于11月推出,是Apple设计的首款基于ARM的芯片,现已成为其Mac设备的中央处理器。

从2006年开始,Apple设备在Intel处理器上运行。但去年,苹果为其Mac系列推出了自己的基于ARM的硅处理器,以努力实现更好的技术集成、速度和效率。

具体来说,M1支持ARM64指令集体系结构。

M1已部署在最新一代的Apple MacBook Air,Mac mini和MacBook Pro设备上 。但是,许多应用程序仍可以在较早的Apple CPU上使用的较旧的Intel CPU x86_64指令上运行。

“M1本地代码”是什么意思?

为帮助其应用程序针对较旧的Intel指令集的应用程序开发人员,Apple发布了Rosetta,该过程可将Intel的x86_64指令转换为本机ARM64指令-以便较旧的应用程序可以在M1系统上无缝运行。

根据Apple的说法,如果可执行文件仅包含Intel指令,则macOS会自动启动Rosetta并开始翻译过程。然后,系统启动翻译后的可执行文件来代替原始文件。

但是,非ARM64代码不能在本地M1系统上运行,需要首先进行转换-这可能导致加载时间变慢。这意味着希望他们的应用程序在M1上快速本机运行而不是经过Rosetta流程的开发人员必须重新编译他们的应用程序。恶意软件作者也是如此。

“基于本机(ARM64)应用程序运行速度更快(因为它们避免了运行时转换的需要),以及Rosetta(尽管令人惊叹)存在一些错误(可能会阻止某些较旧的应用程序运行)这一事实,开发人员是明智的以(重新)编译他们的M1应用程序。” Wardle说。

为了使二进制本机可以在这些M1系统上运行,必须将其编译为Mach-O通用二进制。Mach-O是Mac操作系统二进制文件的本机可执行文件格式,也被称为“FAT二进制文件”,这意味着它包含多个指令集的本机通用代码。这意味着它可以在多种处理器类型上运行-因此Mach-0二进制文件同时支持ARM64和x86_64(而不是仅x86_64)指令集。

GoSearch22应用

Wardle通过在VirusTotal上进行搜索找到了这样一个二进制文件(使用搜索查询类型:macho标签:arm标签:64bits标签:multi-arch标签:signed positives:2+)。在查看VirusTotal结果后,Wardle找到了GoSearch22,这是一个完整的macOS应用程序捆绑包,可以在M1系统上本地运行。GoSearch22于11月与Apple开发人员ID(hongsheng yan)签署。

Wardle说:“这证实了恶意软件/广告软件作者的确在努力确保其恶意软件与Apple最新的硬件本地兼容。”

经过进一步检查,Wardle发现GoSearch22执行了Pirrit,该Pirrit一旦启动,便将自己安装为恶意Safari扩展。它在受感染的Mac计算机上创建代理服务器,并将广告注入网页。

Pirrit的历史可以追溯到2016年,但多年来一直在不断发展。2016年,研究人员还将Mac OS X的Pirrit广告软件的变体链接到以色列的在线营销公司TargetingEdge,该公司仍处于隐身模式。

Wardle说:“我们确实知道这种二进制文件发现的……因此,无论是否经过公证,macOS用户都被感染了。”

未来的M1二进制文件

在将两个二进制文件(ARM64和x86_64)分别上载到VirusTotal并启动了两者的扫描之后,Wardle发现与独立的x86_64版本相比,对ARM64版本的检测下降了15%。这意味着几个防病毒引擎无法标记此二进制文件。

随着越来越多的网络犯罪分子将注意力集中在针对M1的ARM64二进制文件上,安全检测器正在努力跟上这一事实,这可能会在未来引发安全问题。

他说:“尽管x86_64和ARM64代码在逻辑上看起来完全相同(如预期的那样),但我们证明防御性安全工具可能难以检测到ARM64二进制文件。”

以Mac为目标的网络犯罪创新困扰苹果。

恶意应用程序揭示了网络犯罪分子的快速创新。

去年12月,研究人员发现了针对半岛电视台记者的间谍活动中使用的zer0单击Apple零日漏洞。7月,发现了一个名为EvilQuest的新恶意软件样本,研究人员称该样本可能正在引入一类新的Mac恶意软件。

8月,发现针对Mac用户的一项活动传播了XCSSET恶意软件套件,该套件能够劫持Safari Web浏览器并注入各种JavaScript有效载荷,这些有效载荷可以窃取密码,财务数据和个人信息,部署勒索软件等。

在下面,Wardle与Threatpost讨论了网络罪犯滥用Apple技术,开发恶意软件和创建“强大” iOS bug的最新策略。

软件mac
本作品采用《CC 协议》,转载必须注明作者和本文链接
官方声明攻击并不涉及大型基础设施,只影响了法国的部分业务,且公司立刻采取行动保护敏感数据,未出现数据泄露。
目前,已有 Sinclair和 Olympus两家企业中招。
2022年4月13日,美国CISA、DOE、NSA和FBI多个机构发布了一份联合安全公告,披露了一个专门针对工业控制系统的攻击工具。Mandiant公司将其命名为“INCONTROLLER”,Dragos公司将其命名为“PIPEDREAM”,下文中会统一使用“INCONTROLLER”。INCONTROLLER可以降低攻击者对工业知识的依赖,对多个行业的特定工业控制设备进行攻击,截止目前暂未发现任
未经授权的网站分发木马版本的破解软件已被发现使用新的Trojan-Proxy恶意软件感染苹果macOS用户。攻击者可以利用此类恶意软件通过构建代理服务器网络来获取金钱,或代表受害者实施犯罪行为:对网站、公司和个人发起攻击,购买枪支、毒品和其他非法商品。该恶意软件是一种跨平台威胁,因为在Windows和Android上发现了利用盗版工具的工件。macOS变体打着合法多媒体、图像编辑、数据恢复和生产力
2 月 4 日消息,根据国外科技媒体 Ars Technica 报道,安全公司 Spamhaus 和 abuse.ch 联合发布的报告中指出,黑客试图通过 Google 搜索结果来传播恶意的 Mac 软件。IT 之家了解到,通常情况下这些广告会出现在搜索结果的顶部,用户在未留意情况下可能误认为是合法网站,然后在跳转的页面中下载了含有恶意代码的 Mac 软件
自 2 月 24 日开始,乌克兰政府和银行网站不断遭遇网络攻击,急剧变化的局势也让大家进一步地关注到了乌克兰的科技生态圈。 据统计,乌克兰拥有数量庞大的熟练软件开发人员,总共有超过 25 万名在职开发人员。快速增长的 IT 行业是乌克兰最具吸引力的行业之一,据其政府网站介绍,他们已经拥有了超过 4000 家科技公司,其目标是成为欧洲的技术中心。目前,乌克兰不仅拥有数百家初创公司与大型科技企业,同
现在的整个附属计划进行了大量修改,使其对在Conti消亡后寻找工作的附属机构而言更有吸引力。它声称自己已拥有100个附属机构。根据Malwarebytes的遥测数据显示,LockBit是去年迄今为止最活跃的勒索软件,受害者数量是第二活跃的勒索软件ALPHV的3.5倍。总体而言,2022年三分之一的勒索事件涉及LockBit,该团伙索要的最高赎金为5000万美元。
据这家网络安全公司称,该供应商已积极联系客户,敦促他们修补受影响的系统。该报告称,勒索软件攻击的急剧上升影响了当前网络保险公司的承保业绩,这些攻击占2020年所有网络保险索赔的近75%。委员会将在工作12个月后提交最终报告。谷歌因不遵守规定被罚款3.74亿美元,苹果因未在俄罗斯存储数据而被罚款。
调查结果还发现,男程序员的平均薪资低于女程序员:男性平均年薪为 28200 美元,而女性年薪为 32500 美元。不过这并不排除女性程序员样本较少,导致结果产生偏差的可能。
安全研究人员正在关注来自臭名昭著的LockBit黑客团伙的Mac勒索软件样本。这也是知名勒索团伙将矛头指向macOS平台的首个已知案例。但多年以来,实验性的Mac勒索软件样本已经多次出现,不禁令人担心暂时的安全将很快化为乌有。苹果公司拒绝就此事回应置评请求。LockBit是总部设在俄罗斯的勒索软件团伙,首度亮相于2019年底。
Andrew
暂无描述