Macet használsz? Akkor ez a hír neked szól!
Észak-koreai hackerek új, macOS-t célzó trükkös kártevővel verik át a kriptós cégeket: Zoom frissítésnek álcázva lopják a pénztárcákat és jelszavakat.
Ártatlan beszélgetésnek indult
Az észak-koreai hackerek új szintre emelték a digitális átverések művészetét. A Sentinel Labs friss jelentése szerint a támadók az áldozatok bizalmát kihasználva, csevegőalkalmazásokon – például Telegramon – keresztül lépnek kapcsolatba velük. A csalók megbízható ismerősnek adják ki magukat, majd javasolnak egy Zoom-megbeszélést, amihez egy Google Meet linket is mellékelnek. A valóságban azonban nem videóhívás vár a gyanútlan felhasználóra, hanem egy megtévesztő frissítőfájl. Amint ez a fájl elindul, egy NimDoor nevű kártevő kerül a Mac számítógépre. Innen pedig már csak egy lépés, hogy a kriptotárcák és jelszavak illetéktelen kezekbe kerüljenek -írja a Cointelegraph.com.
A NimDoor nem egy átlagos vírus
A NimDoor névre hallgató malware (káros szoftver) különlegessége, hogy a viszonylag ritkán használt Nim programnyelvben írták. A Nim nyelv azért vonzó a kiberbűnözőknek, mert ugyanaz a kód fut Windows, Mac és Linux rendszereken is, módosítás nélkül. Ezen kívül a Nim gyorsan fordul, önálló futtatható fájlokat hoz létre, és nehezebben észlelhető a hagyományos vírusvédelmi rendszerek számára. Ez a kombináció lehetővé teszi, hogy a támadás sokáig rejtve maradjon. A Sentinel Labs szerint ez az első olyan ismert eset, amikor Nim-nyelven írt kártékony kódot vetnek be macOS rendszeren. Eddig inkább a Go és a Rust volt a kedvenc eszköz a hasonló célokra, de a Nim most új versenyzőként lépett be a mezőnybe.
Okos trükkökkel késleltetik a lebukást
A NimDoor nem rohan ajtóstól a házba: a fertőzést követően körülbelül tíz percig semmilyen aktivitást nem mutat, így nehezebb észrevenni. Ez az időtartam elegendő arra, hogy a legtöbb vírusellenőrző figyelme lankadjon. A kártékony szoftver egy úgynevezett credential-stealer, vagyis jelszógyűjtő modult is tartalmaz. Ez csendben begyűjti a böngészőkben és a rendszerben tárolt információkat, majd titokban elküldi azokat a támadóknak. Különösen célkeresztbe kerül a Telegram is: a malware elcseni az alkalmazás helyben tárolt, titkosított adatbázisát és annak visszafejtéséhez szükséges kulcsokat is. Ez az összetett működés biztosítja, hogy a támadók szinte mindent megtudhassanak az áldozataikról – a pénztárcák tartalmától kezdve a belépési adatokig.
A Mac sem sebezhetetlen többé
Sokan úgy gondolják, hogy a Mac gépek immunisak a vírusokra – ez a mítosz azonban egyre kevésbé állja meg a helyét. A Huntress nevű biztonsági cég egy júniusi jelentésében például rámutatott: a hasonló típusú támadásokat az észak-koreai állami hátterű BlueNoroff hacker csoporthoz lehet kötni. A malware képes megkerülni az Apple memóriavédelmi mechanizmusait is, így gyakorlatilag akadály nélkül telepíti magát. Többek között képernyőt rögzít, naplózza a billentyűleütéseket, visszaszerzi a vágólap tartalmát, sőt – egy CryptoBot nevű „teljes funkcionalitású infostealerrel” is rendelkezik. Ez utóbbi különösen a böngészők kripto-tárca bővítményeit célozza meg, amelyek sok befektetőnek komoly összegeket tárolhatnak kriptovalutában. Egy másik, friss figyelmeztetés szerint a SlowMist több tucat hamis Firefox-bővítményt is talált, amelyek célja szintén a kriptotárcák kifosztása volt.
A biztonság nem rendszerfüggő
A Sentinel Labs kutatói szerint egyértelmű, hogy a macOS is egyre gyakrabban kerül a támadók célkeresztjébe. Különösen a kifinomult, államilag támogatott hackercsoportok fordítanak fokozott figyelmet ezekre a rendszerekre. Bár a NimDoor támadási módszere nem teljesen új, az alkalmazott technológia és trükkök a tapasztalt felhasználókat is könnyen megtéveszthetik. A kriptovaluták világa pedig – a decentralizáció és anonimitás miatt – továbbra is vonzó célpont a támadók szemében. Az ilyen esetek rámutatnak: nem elég egy „biztonságos” gépet használni, hanem a felhasználói tudatosság is kulcsfontosságú. Ha valaki Zoom-frissítést küld nekünk csevegésen keresztül, nem árt kétszer is meggondolni, mire kattintunk.
Hozzászólnál a témához? Véleményed elmondhatod Discord szerverünkön.
