Wykryto drugi malware na Maca z M1. Już 30 tysięcy zarażonych urządzeń

Wykryto już drugie złośliwe oprogramowanie atakujące komputery Mac z procesorem Apple M1. Problem dotyczy już około 30 tysięcy komputerów, a co gorsza, nie wiadomo jak do tego doszło.

fot. dobreprogramyfot. dobreprogramy
Arkadiusz Stando

Zagrożenie wykryli eksperci z firmy Red Canary. Ustalili, że prawie 30 tysięcy Maców z wydanym niedawno procesorem Apple'a zostało zainfekowanych "tajemniczym złośliwym oprogramowaniem". Nadali mu nazwę Silver Sparrow (z ang. srebrny wróbel). Niestety, ale poza wykryciem złośliwego oprogramowania niewiele udało się ustalić.

Malware trafił na komputery, a teraz jak twierdzą eksperci, oczekuje na dalsze instrukcje. Red Canary obawia się, że autorzy są bardzo zaawansowanymi i wyrafinowanymi twórcami złośliwego oprogramowania i skutki tego ataku mogą być fatalne. Póki co jednak nie wiemy, czego można się spodziewać po Silver Sparrow.

"Chociaż nie zaobserwowaliśmy jeszcze, aby Silver Sparrow dostarczał dodatkowe złośliwe pakiety, jego wybiegająca w przyszłość kompatybilność chipów M1, globalny zasięg, stosunkowo wysoki wskaźnik infekcji i dojrzałość operacyjna sugerują, że Silver Sparrow jest dość poważnym zagrożeniem" - oceniają badacze z Red Canary.

Silver Sparrow wykryto 17 lutego. Ten świeży wpis na scenie złośliwego oprogramowania zainfekował już 29139 punktów końcowych macOS w 153 krajach. Według badaczy, zaatakował głównie w Kanadzie, Francji, Niemczech, Wielkiej Brytanii i Stanach Zjednoczonych. Red Canary zwraca także uwagę, że wykryto dwie wersje Silver Sparrow.

Jak Silver Sparrow trafia na komputery z systemem macOS?Jedna z wersji przeznaczona jest dla komputerów Mac z procesorami Intel, a druga powstała do infekowania zarówno chipów Intela oraz Apple M1. Co ważne, wykorzystuje JavaScript, co w przypadku złośliwego oprogramowania na Mac jest czymś niespotykanym. Jak ustalili badacze, malware znajduje się w instalatorze pliku PKG.

Obraz

Silver Sparrow trafia na urządzenia poprzez edytowany instalator, przykładowo fałszywego Adobe Flash Player. Prawdopodobnie cyberprzestępcy najpierw znajdują sposób, aby przekonać ofiarę do instalacji pliku. Być może odwiedzają strony "wymagające" dodatkowego oprogramowania do oglądania treści.

Malware ukryto w dość sprytny sposób. Kod znajduje się bowiem w sekcji instalatora (a nie w pliku PKG), stanowiącej tzw. "plik opisu", który w standardowej sytuacji służy do sprawdzania informacji takich jak np. ilość wolnego miejsca na dysku. Po jego dystrybucji na Maca, Silver Sparrow nie wykonuje żadnych złośliwych procesów, więc antywirus nawet go nie zauważa.

Obraz
Przykładowy instalator PKG /fot. dobreprogramy/Kamil Dudek
Przykładowy instalator PKG /fot. dobreprogramy/Kamil Dudek
Tak z wyglądają instalatory DMG, które można wykorzystać w podobny sposób /fot. dobreprogramy/Kamil Dudek
Tak z wyglądają instalatory DMG, które można wykorzystać w podobny sposób /fot. dobreprogramy/Kamil Dudek

Badacze wykryli pojawienie się Silver Sparrow na urządzeniach w momencie aktywności procesu PlistBuddy, tworzący LaunchAgent. Ten z kolei nakazuje lanunchd (element systemowy) wykonanie skryptu powłoki, który pobiera pliki w formacie JSON na dysk urządzenia. Następnie są one przekonwertowane na plik plist, który służy do określenia następnych działań dla Silver Sparrow.

Co więcej, twórcy oprogramowania dowiadują się, skąd ofiara pobrała malware. Pomaga przy tym zapytanie sqlite3, wskazujące na adres URL, z którego pochodził plik instalacyjny. W ten sposób atakujący dowiadują się, które kanały dystrybucji ataku są najbardziej skuteczne. Obie wersje malware zawierają także plik binarny, po którego uruchomieniu wyświetla się informacja "Hello, World!" lub "You did it!".

Obraz
Obraz
Artykuł sponsorowany
Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Copilot znika. Microsoft wycofuje się z agresywnej promocji
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
Santander Bank Polska zmienia nazwę. Będzie nowy adres WWW
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀