PamStealer Nguy Hiểm: Mã Độc Tấn Công Người Dùng Mac

Một phiên bản mới của PamStealer đang được phát tán đến người dùng Mac thông qua một trang web giả mạo tải xuống ví tiền điện tử. Kẻ tấn công đã tạo ra một trang web trông rất thuyết phục, và trình cài đặt trên trang này yêu cầu người dùng làm theo các hướng dẫn được cung cấp. Việc chạy tệp được ngụy trang sẽ kích hoạt một chuỗi hành động ẩn, có khả năng chiếm đoạt mật khẩu đăng nhập Mac và các dữ liệu cá nhân khác của người dùng. Phân tích Kỹ thuật về PamStealer Đây là biến thể thứ ba của PamSt

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~7 phút
PamStealer Nguy Hiểm: Mã Độc Tấn Công Người Dùng Mac

Một phiên bản mới của PamStealer đang được phát tán đến người dùng Mac thông qua một trang web giả mạo tải xuống ví tiền điện tử. Kẻ tấn công đã tạo ra một trang web trông rất thuyết phục, và trình cài đặt trên trang này yêu cầu người dùng làm theo các hướng dẫn được cung cấp.

Việc chạy tệp được ngụy trang sẽ kích hoạt một chuỗi hành động ẩn, có khả năng chiếm đoạt mật khẩu đăng nhập Mac và các dữ liệu cá nhân khác của người dùng.

Phân tích Kỹ thuật về PamStealer

Đây là biến thể thứ ba của PamStealer được ghi nhận. Thay vì ẩn chương trình độc hại trực tiếp trong tệp tải xuống ban đầu, biến thể này dựa vào sự trao đổi dữ liệu theo thời gian thực với một máy chủ do kẻ tấn công kiểm soát để mở khóa giai đoạn tiếp theo.

Sự thay đổi này khiến cho việc phân tích mã độc trở nên khó khăn hơn đối với các nhà nghiên cứu nếu không có quyền truy cập vào máy chủ.

Các nhà phân tích từ Jamf Threat Labs đã xác định được biến thể mới này sau khi theo dõi các hoạt động PamStealer trước đó. Jamf lưu ý rằng, trang web lừa đảo hiện nay giả mạo một ví tiền điện tử đa chuỗi, khác với công cụ sao chép clipboard được sử dụng trong chiến dịch PamStealer Maccy trước đó, mặc dù phương thức kiểm tra mật khẩu của mã độc vẫn được giữ nguyên.

Cơ chế Hoạt động Tinh vi

Trong một thử nghiệm được kiểm soát, các nhà nghiên cứu đã quan sát mã độc này tập hợp và tải lên một kho lưu trữ chứa thông tin thu thập được. Báo cáo không cung cấp số liệu về số lượng nạn nhân hoặc thiệt hại tài chính, do đó, tác động được xác nhận hiện chỉ giới hạn ở các hành vi đã quan sát thấy.

Tuy nhiên, sự kết hợp giữa hành vi đánh cắp mật khẩu, thu thập dữ liệu trình duyệt và duy trì quyền truy cập dai dẳng đặt ra những rủi ro nghiêm trọng cho bất kỳ ai chạy trình cài đặt này.

Trang web giả mạo cung cấp một bản tải xuống trông giống như một tiện ích thông thường cho Mac. Tuy nhiên, tệp ảnh đĩa (disk image) lại chứa một tập lệnh đã biên dịch với tên gần như không thể nhìn thấy, chỉ hiển thị phần mở rộng tệp.

Vì Finder thường ẩn phần mở rộng tệp, mục này có thể trông giống như một tài liệu thông thường cho đến khi nó được mở trong Script Editor và người dùng làm theo hướng dẫn để chạy nó. Hành động của người dùng là yếu tố then chốt; tương tự như các hướng dẫn tiện ích giả mạo nhắm vào macOS, cuộc tấn công này phụ thuộc vào việc thuyết phục người dùng khởi chạy chuỗi độc hại thay vì khai thác một lỗ hổng phần mềm.

Sau khi được kích hoạt, tập lệnh sẽ giải mã một tập lệnh khác và chạy nó ở chế độ nền, để lại trình soạn thảo hiển thị phía sau trong khi quá trình lây nhiễm tiếp tục.

Tập lệnh chạy nền này tải xuống một công cụ giải mã nhỏ và yêu cầu máy chủ của kẻ tấn công cung cấp các thành phần cần thiết để giải mã một ứng dụng đã được mã hóa. Quá trình trao đổi này diễn ra mỗi lần tập lệnh chạy, ngăn cản các nhà điều tra trích xuất chương trình ẩn từ lần tải xuống đầu tiên để đọc ngoại tuyến.

Trình thả (dropper) cũng xóa cờ cách ly của công cụ đã tải xuống và áp dụng một chữ ký ad hoc trước khi thực thi. Sau khi giải nén mã độc, tập lệnh sẽ cài đặt nó như một thành phần tích hợp sẵn của Mac. Nó tạm thời can thiệp vào các tiến trình thường hiển thị thông báo về một mục chạy nền mới.

Một tác vụ đăng nhập sau đó sẽ khởi động lại PamStealer khi người dùng đăng nhập và kiểm tra nó định kỳ. Các cơ chế sửa chữa có thể khôi phục các thành phần bị xóa bởi người dùng hoặc bộ bảo vệ.

Khả năng Thu thập Dữ liệu Mở rộng

PamStealer phiên bản mới nhất được viết bằng Swift, thay thế thành phần dựa trên Rust đã thấy trong phiên bản đầu tiên. Nó hiển thị một lời nhắc mật khẩu quen thuộc của Mac, theo sau là cảnh báo ứng dụng bị hỏng giả mạo.

Khi người dùng nhập mật khẩu, mã độc sẽ kiểm tra tính hợp lệ của nó thông qua cơ chế xác thực đăng nhập thông thường của hệ thống trước khi sử dụng để truy cập thông tin được bảo vệ. Mã độc có khả năng truy xuất các mục trong Keychain và sao chép cơ sở dữ liệu keychain đăng nhập.

Ngoài ra, nó nhắm mục tiêu vào các cơ sở dữ liệu thông tin xác thực trên 17 trình duyệt khác nhau, bao gồm cả các trình duyệt nhỏ hơn bên cạnh các lựa chọn phổ biến. Giống như các trình cài đặt Mac giả mạo khác, bản tải xuống thuyết phục chỉ là bước đầu tiên; thiệt hại thực sự xảy ra sau khi thông tin cá nhân được thu thập và gửi đi.

Các nhà nghiên cứu cũng tìm thấy các quy trình thu thập thông tin chi tiết về hệ thống, lịch sử dòng lệnh (shell history) và ảnh tài khoản người dùng. Các ứng dụng hỗ trợ cho từng trình duyệt cố gắng truy cập vào các bí mật đã lưu trữ trong khi giả dạng là trình duyệt tương ứng.

Trong môi trường thử nghiệm sandbox, chương trình đã đóng gói các phát hiện của mình và gửi kho lưu trữ kết quả đến cơ sở hạ tầng do kẻ tấn công kiểm soát, cho thấy chuỗi đánh cắp có thể hoàn tất. Quá trình gỡ bỏ có thể trở nên phức tạp do bản sao lưu được lưu trữ và các trình kích hoạt sửa chữa được đính kèm với các phiên shell mới và hoạt động Git.

Người dùng Mac nên xác minh các tệp tải xuống và tránh các tập lệnh không mong muốn. Các chuyên gia bảo mật có thể thiết lập các quy tắc kiểm soát mối đe dọa và web để chặn và báo cáo các hoạt động tương tự, kiểm tra tính bền vững của mã độc và đặt lại các mật khẩu đã bị lộ từ một thiết bị sạch sau khi máy Mac đã được bảo mật.

Chỉ số Compromise (IoCs)

Dưới đây là các chỉ số compromize được phát hiện liên quan đến chiến dịch này. Lưu ý: Địa chỉ IP và tên miền được cố ý làm mù (ví dụ: [.]) để ngăn chặn phân giải hoặc liên kết ngoài không mong muốn.

  • Các địa chỉ IP và tên miền chỉ nên được sử dụng lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

PamStealer là một mối đe dọa đáng chú ý nhắm vào người dùng macOS, lợi dụng các trang web giả mạo và các kỹ thuật lừa đảo để đánh cắp thông tin nhạy cảm.

Tổng hợp, và phân tích kỹ thuật từ:https://adsecvn.com/
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề