网易首页 > 网易号 > 正文 申请入驻

黑客利用 macOS 扩展文件属性隐藏恶意代码

0
分享至


黑客被发现正滥用 macOS 文件的扩展属性来传播一种新的木马,研究人员将其称为 RustyAttr。

威胁分子将恶意代码隐藏在自定义文件元数据中,并使用诱饵 PDF 文档来帮助逃避检测。这项新技术类似于 2020 年 Bundlore 广告软件将其有效负载隐藏在资源分支中以隐藏 macOS 有效负载的方式。安全研究人员在一些野外恶意软件样本中发现了它。

根据他们的分析,由于无法确认任何受害者,研究人员有一定把握将这些样本归因于朝鲜黑客拉扎勒斯。他们认为攻击者可能正在尝试一种新的恶意软件传递解决方案。

这种方法并不常见,现在已被证明可以有效地防止检测,因为 Virus Total 平台上的安全代理都没有标记恶意文件。


在文件属性中隐藏代码

macOS 扩展属性 (EA) 表示通常与文件和目录关联的隐藏元数据,这些元数据在 Finder 或终端中不直接可见,但可以使用“xattr”命令提取以显示、编辑或删除扩展属性。在 RustyAttr 攻击的情况下,EA 名称为“test”并包含 shell 脚本。


macOS 扩展属性内的 Shell 脚本

存储 EA 的恶意应用程序是使用 Tauri 框架构建的,该框架结合了可以调用 Rust 后端函数的 Web 前端(HTML、JavaScript)。当应用程序运行时,它会加载一个包含 JavaScript(“preload.js”)的网页,该网页从“测试”EA 中指示的位置获取内容,并将其发送到“run_command”函数以执行 shell 脚本。


preload.js 的内容

为了在此过程中降低用户怀疑,某些示例会启动诱饵 PDF 文件或显示错误对话框。


诱饵 PDF 隐藏恶意后台活动

该 PDF 是从用于公共文件共享的 pCloud 实例获取的,其中还包含名称与加密货币投资主题相关的条目,这与 Lazarus 的目的和目标一致。

RustyAttr 应用程序 Group-IB 的少数样本发现,所有应用程序都通过了 Virus Total 的检测测试,并且应用程序是使用泄露的证书进行签名的,苹果已撤销该证书,但未经过公证。


应用证书详细信息

Group-IB 无法检索和分析下一阶段的恶意软件,但发现临时服务器连接到 Lazarus 基础设施中的已知端点以尝试获取它。


执行流程


尝试 macOS 规避

Group-IB 报告的案例与 SentinelLabs 最近的另一份报告非常相似,该报告观察到朝鲜黑客 BlueNoroff 在 macOS 中尝试了类似但不同的规避技术。

BlueNoroff 使用以加密货币为主题的网络钓鱼来引诱目标下载经过签名和公证的恶意应用程序。

这些应用程序使用修改后的“Info.plist”文件来秘密触发与攻击者控制的域的恶意连接,从该域检索第二阶段有效负载。

目前尚不清楚这些活动是否相关,但不同的活动集群通常会使用相同的信息来了解如何有效地破坏 macOS 系统而不触发警报。

参考及来源:https://www.bleepingcomputer.com/news/security/hackers-use-macos-extended-file-attributes-to-hide-malicious-code/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
琼瑶离世前一周发布长文视频!称特别想念亡夫“不如归去”

琼瑶离世前一周发布长文视频!称特别想念亡夫“不如归去”

南方都市报
2024-12-04 16:24:05
苹果发布系统更新,新功能超绝

苹果发布系统更新,新功能超绝

果粉俱乐部
2024-12-04 11:40:51
日本祖先被证实,不是徐福后代,DNA检测结果让日本人无法接受

日本祖先被证实,不是徐福后代,DNA检测结果让日本人无法接受

书雁飞史oh
2024-12-04 15:48:26
32岁央视“最帅男主持”跳楼身亡:刚和母亲打完电话……

32岁央视“最帅男主持”跳楼身亡:刚和母亲打完电话……

书画艺术收藏
2024-12-02 19:45:03
许家印又露面了,但却是对百姓最大的嘲讽

许家印又露面了,但却是对百姓最大的嘲讽

海豚女王
2024-12-05 01:55:19
台海局势或将改变?大陆军机正式抵达台湾,赖清德只剩两条路

台海局势或将改变?大陆军机正式抵达台湾,赖清德只剩两条路

南南史
2024-12-04 10:56:17
赵本山儿子赵大牛12万巴黎世家棉袄穿出30块地摊货感,网友:绝了

赵本山儿子赵大牛12万巴黎世家棉袄穿出30块地摊货感,网友:绝了

娱不咸
2024-10-31 20:20:02
12分逆转+5连败,勇士罪魁祸首出炉!库里苦不堪言,而你真该弃用

12分逆转+5连败,勇士罪魁祸首出炉!库里苦不堪言,而你真该弃用

鱼崖大话篮球
2024-12-04 14:53:43
王阳妻子近照曝光,42岁高斯脸蛋很年轻,但颈纹好深显老10岁

王阳妻子近照曝光,42岁高斯脸蛋很年轻,但颈纹好深显老10岁

西瓜爱娱娱
2024-12-03 10:30:06
该瘦的瘦,该有肉的有肉,王玉雯身材颜值爆表

该瘦的瘦,该有肉的有肉,王玉雯身材颜值爆表

视点历史
2024-11-05 00:40:03
混团世界杯形势:8强出炉,国乒不败金身被破,中国香港输球晋级

混团世界杯形势:8强出炉,国乒不败金身被破,中国香港输球晋级

刘姚尧的文字城堡
2024-12-04 07:26:55
在说谁?申花跟队记者:有的队员或许有能力,但踢球总顾虑重重

在说谁?申花跟队记者:有的队员或许有能力,但踢球总顾虑重重

直播吧
2024-12-04 22:32:16
总裁潜逃境外?昔日销售额千亿房企紧急辟谣:已向政府相关部门汇报

总裁潜逃境外?昔日销售额千亿房企紧急辟谣:已向政府相关部门汇报

每日经济新闻
2024-12-03 16:42:16
把真正的幕后大佬供出来,尹锡悦能否有一线生机?

把真正的幕后大佬供出来,尹锡悦能否有一线生机?

千里持剑
2024-12-04 09:08:08
中储粮山东金乡一项目发生倒塌事故致6人死亡

中储粮山东金乡一项目发生倒塌事故致6人死亡

封面新闻
2024-12-04 13:09:08
“我可以将佛首归还给大陆, 但我有一个条件, 你们必须答应! ”

“我可以将佛首归还给大陆, 但我有一个条件, 你们必须答应! ”

阿七说史
2024-12-02 19:05:23
对比惨烈!卡塔尔王后被雨淋,遭到丈夫无视,凯特享受威廉的专宠

对比惨烈!卡塔尔王后被雨淋,遭到丈夫无视,凯特享受威廉的专宠

白露文娱志
2024-12-04 15:40:55
山东108-106战胜天津,赛后迎来2喜2忧,陶汉林摩尔废了!

山东108-106战胜天津,赛后迎来2喜2忧,陶汉林摩尔废了!

篮球资讯达人
2024-12-04 23:06:23
54岁周红波重返南京后第一站:走访老领导老同志

54岁周红波重返南京后第一站:走访老领导老同志

中央路知事
2024-12-04 20:35:44
欧美大面积停飞中国航班,有9个问题不明白:

欧美大面积停飞中国航班,有9个问题不明白:

现代春秋
2024-10-22 16:08:18
2024-12-05 05:28:49
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7647文章数 10521关注度
往期回顾 全部

科技要闻

被字节起诉的实习生,写了AI顶会最佳论文

头条要闻

韩国执政党通过决定:反对弹劾尹锡悦

头条要闻

韩国执政党通过决定:反对弹劾尹锡悦

体育要闻

哈登,我不做大哥好多年

娱乐要闻

琼瑶在家中自杀离世,千字遗书曝光

财经要闻

牛市的悲歌

汽车要闻

表现够全能 柴油版二代哈弗H9或许更适合家用

态度原创

艺术
游戏
本地
旅游
公开课

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

《流放之路2》12月6日预载!第二天凌晨正式上线

本地新闻

云游中国|来伦布夏果感受充满Passion的人生

旅游要闻

兰州“曼哈顿”火爆出圈,大量游客前往打卡

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版