CloudMensis 间谍软件多年未被发现

上官雨宝2022-07-19 00:00:00

CloudMensis 间谍软件多年未被发现

研究人员发现了以前未记录的间谍软件,称为 CloudMensis,它针对 Apple macOS 系统。

ESET 的研究人员发现了一个以前未被检测到的 macOS 后门,被跟踪为 CloudMensis,它针对 macOS 系统并专门使用公共云存储服务作为 C2。

该恶意软件旨在监视目标系统、窃取文档、获取击键和屏幕截图。

CloudMensis 是在 Objective-C 中开发的,ESET 分析的样本是针对 Intel 和 Apple 架构编译的。

专家们尚未确定受害者最初是如何被此间谍软件破坏的。

“但是,我们知道,当获得代码执行和管理权限时,接下来是一个两阶段的过程,第一阶段下载并执行功能更强大的第二阶段。” 阅读ESET 发布的报告。“有趣的是,这种第一阶段的恶意软件会从云存储提供商那里检索下一个阶段。它不使用可公开访问的链接;它包含一个访问令牌,用于从驱动器下载 MyExecute 文件。在我们分析的样本中,  pCloud 用于存储和交付第二阶段。

专家指出,该恶意软件因其分布非常有限而被用于高度针对性的操作。

ESET 详细描述的攻击链由两个阶段组成,在第一阶段,恶意软件从云存储提供商处检索其下一阶段。恶意代码包含一个访问令牌,用于从驱动器下载 MyExecute 文件。在 ESET 分析的样本中,恶意代码使用pCloud 提供程序作为实现间谍软件功能的第二阶段恶意软件的存储。

对这两个组件中的工件的分析表明,威胁的作者将它们称为“执行”和“客户端”。

“第一阶段恶意软件下载并安装第二阶段恶意软件作为系统范围的守护进程。” 继续发帖。“在这个阶段,攻击者必须已经拥有管理权限,因为这两个目录都只能由 root 用户修改。”

“执行”组件包括一个名为 removeRegistration 的方法,该方法在成功的 Safari 沙盒逃逸漏洞利用后进行清理。该漏洞利用链使用了 2017 年披露的四个漏洞,这种情况表明 CloudMensis 可能至少自 2017 年以来一直处于活动状态,以逃避检测。

该恶意软件还能够绕过透明、同意和控制 ( TCC ) 安全功能,该功能可防止任何应用程序在未经用户明确同意的情况下访问文档、下载、桌面、iCloud Drive 和网络卷中的文件。

专家们注意到,恶意软件使用身份验证令牌与存储在 CloudMensis 配置中的多个云服务提供商(Dropbox、pCloud 和 Yandex Disk)进行通信,与 C2 基础设施进行通信。

该后门支持39条命令,包括:

  • 更改 CloudMensis 配置中的值:云存储提供商和身份验证令牌、被视为有趣的文件扩展名、云存储的轮询频率等。
  • 列出正在运行的进程
  • 开始截屏
  • 列出电子邮件和附件
  • 列出可移动存储中的文件
  • 运行 shell 命令并将输出上传到云存储
  • 下载并执行任意文件

“据我们所知,这个恶意软件家族的运营商将 CloudMensis 部署到他们感兴趣的特定目标上。利用漏洞解决 macOS 缓解措施表明,恶意软件运营商正在积极尝试最大限度地提高其间谍活动的成功率。同时,在我们的研究过程中,没有发现该小组使用了未公开的漏洞(零日漏洞)。” 报告结束。“因此,建议运行最新的 Mac,至少可以避免绕过缓解措施。”

作者: 皮尔路易吉·帕格尼尼

软件云存储
本作品采用《CC 协议》,转载必须注明作者和本文链接
Gartner公司的调查表明,实际上,到2025年,99%的安全故障都是客户自身的过错。LandO'Lakes公司首席安全官TonyTaylor表示,例如,迫于DevOps截止日期,很多企业的开发人员匆忙启动新的虚拟机,而在无意间将其网络暴露在外。此前,工作人员通过人工检查或者编写自动脚本进行检测,从而发现此类漏洞。它还会自动提醒安全人员注意异常情况,例如可疑的访问。
哥斯达黎加政府因勒索攻击宣布进入“国家紧急状态”这是2022上半年最值得关注的攻击事件之一。作为全美第二大学区,LAUSD 官员在本次事件中处于高度戒备状态。专业人员在 LAUSD 系统上发现了一个已被 TrickBot 网银木马入侵的设备。LAUSD 有服务超60万名学生,暗示了这次袭击的潜在影响巨大。确保即便遭遇勒索软件攻击也无法感染备份数据。
疫情的蔓延使得人们的生活向网络公共服务迁移,这就包括亚马逊网络服务、谷歌计算平台和微软Azure的应用。但是这一进程并不算完全顺利:大规模迁移带来了一系列复杂的安全挑战,比如就存在大家一直关注的数据曝光等问题。而配置错误以及资产和库存的不透明性则是公共网络存在隐患的最大罪魁祸首。但是山重水复疑无路,柳暗花明又一村,我们还是拥有一些可以提供帮助的方法。
本文将列举安全的诸多痛点,并从中选择两个重点(错误配置和缺乏可见性),进行解读,为IT和安全团队达成策略共识提供参考。
也就是说,远程工作人员必须接受数据备份,尤其是有关重要信息的备份。它们简单易用,符合TAA标准,容量高达15.3 TB,并可通过SafeConsole进行远程管理。尽管如此,它仍然是第一款获得完全CSPN认证的USB大容量存储设备,旨在满足一些最严格的合规要求。
由于环境资源高度整合且边界不清晰,因此存在安全风险,此外目前缺乏对平台安全状态的全面认知,阻碍了平台进一步的应用和发展。根据计算应用典型系统架构特点,全面梳理计算环境所面临的各种安全威胁,并针对计算环境分层体系架构特点,结合现有的安全标准和规范,研究了计算的安全防护体系,提出了基于统一安全的策略,设计和构建了安全监管体系。
由于数据跨境流动跨越国别,涉及国际法、国际规则及他国的法律管辖,因此较国内的数据开放共享更为复杂。数据跨境流动至少应坚持以下三个“不危害”原则。
随着数据存储的不断发展,可以让我们把大量的数据转移到云端,让信息存储和备份都变得更加方便和快捷,不过集中式存储系统也存在着一定的弱点,那就是系统可能会存在大量漏洞,这些漏洞会造成我们数据以及信息丢失或泄露。只有熟悉各种攻击类型的加密专家才能创建可靠的产品保护。向日葵始终相信,未来随着科技和信息的不断发展,数据存储还有着很大的进步空间,各项反漏洞技术一定也会越来越高,让信息存储更可靠。
存储是一个以数据存储和管理为核心的应用系统,给企业组织提供了一种全新的数据信息存储模式。尽管目前存储的安全性问题已经有了很大改善,但由于计算技术自身的特点,决定了它在安全性方面仍然有很大的挑战,一旦存储的安全防线被攻破,其中存储的数据都将会被泄露。
上官雨宝
是水水水水是