•  ИНФОРМАЦИОННЫЕ ТЕХНОЛОГИИ ДЛЯ ГОСУДАРСТВЕННОГО СЕКТОРА ЭКОНОМИКИ, ЧАСТНОГО БИЗНЕСА, ГРАЖДАН РОССИЙСКОЙ ФЕДЕРАЦИИ  
ESET Research обнаруживает DazzleSpy: вредоносное ПО macOS шпионит за посетителями гонконгского продемократического новостного сайта

ESET Research обнаруживает DazzleSpy: вредоносное ПО macOS шпионит за посетителями гонконгского продемократического новостного сайта

БРАТИСЛАВА, МОНРЕАЛЬ — 25 января 2022 года — Исследователи ESET обнаружили, что новостной сайт гонконгской радиостанции D100 был недавно скомпрометирован для обслуживания эксплойта Safari’ который установил вредоносное ПО cyberspionage на Mac посетителей сайта. Операции по водопою, которые преследовали злоумышленники, показывают, что целями, вероятно, будут политически активные, сторонники демократии в Гонконге. Вредоносное ПО, доставленное уязвимым посетителям сайта, было новым вредоносным ПО macOS, которое ESET назвала DazzleSpy. Вредоносный код способен собирать широкий спектр конфиденциальной и личной информации.

-Атака на водопой скомпрометировала новостной сайт радиостанции Hong Kong pro-democracy.


-Злоумышленники использовали эксплойт Safari, который установил вредоносное ПО DazzleSpy для кибершпионажа на Mac посетителей сайта.

-Целями, вероятно, будут политически активные, продемократические люди в Гонконге.

-Уязвимость также могла быть использована на iOS, даже на таких устройствах, как iPhone XS и новее. Фактически, эта кампания имеет сходство с кампанией 2020 года, когда вредоносное ПО LightSpy iOS распространялось таким же образом.

-Полезная нагрузка – DazzleSpy – способна к широкому спектру кибершпионажных действий.

-ESET Research может сделать вывод, что группа, стоящая за этой операцией, обладает сильными техническими возможностями.

-Вредоносное ПО использует китайское стандартное время и содержит ряд внутренних сообщений на китайском языке.

Первый отчет об атаках на водопой, ведущих к эксплойтам для веб-браузера Safari, работающего на macOS, был опубликован Google в ноябре прошлого года. Исследователи ESET расследовали атаки одновременно с Google и обнаружили дополнительные сведения как о целях, так и о вредоносном ПО, используемом для компрометации жертв. ESET подтвердила, что патч, идентифицированный командой Google, исправляет уязвимость Safari, используемую в атаках.

“Эксплойт, используемый для выполнения кода в браузере, довольно сложен и содержит более 1000 строк кода. Интересно отметить, что код предполагает, что уязвимость также могли бы быть использованы на iOS, даже на таких устройствах, как iPhone Xs и более новые”, - говорит Марк-Этьен Лювейе, которые расследовали водопой атаки.

Эта кампания имеет сходство с одним из 2020 где LightSpy вредоносные приложения распространяются теми же способами, с помощью инъекции iframe на веб-сайты на граждан Гонконга, ведущие к эксплуатируют в WebKit.

Полезная нагрузка – DazzleSpy – способна к широкому спектру кибершпионажных действий. Он может собирать информацию о взломанном компьютере; искать указанные файлы; сканировать файлы в папках рабочего стола, загрузок и документов; выполнять поставляемые команды оболочки; запускать или завершать сеанс удаленного экрана; и записывать поставляемый файл на диск.

Учитывая сложность эксплойтов, используемых в этой кампании, ESET Research может сделать вывод, что группа, стоящая за этой операцией, обладает сильными техническими возможностями. Также интересно, что сквозное шифрование применяется в DazzleSpy, что означает, что он не будет общаться со своим сервером command and control (C&C), если кто-то попытается подслушать незашифрованную передачу.

Среди других интересных выводов об этом субъекте угрозы заключается в том, что, как только вредоносное ПО получает текущую дату и время на скомпрометированном компьютере, оно преобразует полученную дату в часовой пояс Азии/Шанхая (он же Китайское стандартное время), прежде чем отправить его на сервер C&C. Кроме того, вредоносное ПО DazzleSpy содержит ряд внутренних сообщений на китайском языке.

Для получения более подробной информации об этой атаке на водопой и вредоносном ПО DazzleSpy прочитайте сообщение в блоге “Watering hole развертывает новое вредоносное ПО macOS, DazzleSpy, в Азии” на WeLiveSecurity. Обязательно следите за ESET Research в Twitter для получения последних новостей от ESET Research.

Материал подготовлен -  ESET NOD32




Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Ваши контактные данные не публикуются на сайте.

Нажимая на кнопку, вы даете согласие на обработку персональных данных и соглашаетесь с политикой конфиденциальности

Популярное

Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.

Продолжая работу с сайтом, вы соглашаетесь с нашей политикой конфиденциальности.