Потребителите на Mac са обект на атака чрез 14 фалшиви инсталатора на приложения, които привидно предлагат познат софтуер, но вместо това стартират троянски кон за отдалечен достъп (RAT), предназначен за кражба на идентификационни данни.

Файловете са разпространявани като macOS дискови изображения (DMG) и инсталационни пакети (PKG), осигурявайки на атакуващите друг маршрут до системите, използвани от разработчици и търсещи работа.

Дейността е свързана с продължителната кампания Contagious Interview, при която киберпрестъпниците се представят за рекрутери и изпращат тестове за кодиране, хранилища или пакети на потенциални кандидати.

Тази последна вълна измества примамката извън обичайния работен процес на разработчиците и крие инфекцията вътре в софтуерните инсталатори.

Jamf Threat Labs идентифицира клъстера от инсталатори и свърза неговата инфраструктура с по-ранни атаки чрез Git-hook и задачи във Visual Studio Code.

Крайният зловреден код е OtterCookie — троянски кон за отдалечен достъп, който може да извлича идентификационни данни от браузъри и криптографски портфейли, да търси чувствителни файлове и да наблюдава данните в клипборда.

Рискът не се ограничава до единично фалшиво изтегляне. Жертва, която заобиколи предупрежденията на macOS, може неволно да стартира приложение-примамка, докато скритата програма извлича следващите етапи във фонов режим.

От Jamf заявяват в доклад, споделен с Cyber Security News (CSN), че това дава на авторите на заплахата път до ценни данни за профили и канал за изпълнение на команди върху засегнатия Mac.

Екипите по сигурност трябва да третират съобщенията за непоискан софтуер за интервюта като възможни инциденти със сигурността, особено когато от кандидатите се иска да деактивират защитите, да изпълняват терминални команди или да инсталират пакет извън нормалните канали за разпространение.

14 фалшиви инсталатора за macOS, свързани с кампания на КНДР

14-те образци се представят за познати приложения, сред които The Unarchiver, Presentify, PDFify, Magic Disk Cleaner, Sketch, SiteSucker Pro, RAR Extractor Max, Mp3tag, Mole, HextEdit, Folder Preview Pro, Disk Doctor Pro, ServerCat и Bartender.

Изследователите откриха както DMG, така и PKG версии, като при всички липсва валиден цифров подпис и нотаризация. При варианта с дисково изображение атакуващите са променили конфигурацията на приложението, така че скрит изпълним файл с име .macos да се стартира при двойно щракване от потребителя.

Той премахва атрибута за карантина от истинското приложение, отваря го като примамка и след това се свързва със сървър за управление. Тази тактика повтаря атаките с злонамерени Git куки (hooks), които използваха задачи за кодиране, свързани с работа, за задействане на зловреден код.

Вариантът с инсталационен пакет използва различен контейнер, но достига до същата цел. Неподписаният инсталатор поставя скрипт preinstall в Application Support, докато скрипт postinstall го стартира.

Този скрипт извлича следващия етап и се опитва да изчисти флага за защита от инсталираното приложение. Скритият изпълним файл е съставен за процесори Intel, така че компютрите Mac с процесори Apple Silicon се нуждаят от Rosetta 2, преди да може да се стартира.

Тази зависимост е забележителна, тъй като изследователите по-рано са документирали доставяне на зловреден софтуер за x86-64 macOS, проектиран около Rosetta 2, но това не премахва необходимостта от взаимодействие с жертвата в този случай.

Първият изтеглен скрипт създава скрита папка ~/.task и извлича tokenlinux.sh. Следващият скрипт изтегля Node.js, злонамерен файл parser.js и поддържащи компоненти, изпълнява команда за инсталиране и стартира крайната програма.

По-късните заявки за извличане съдържат кратковременни подписани токени, които изглежда са предназначени да проследяват сесията и да контролират достъпа до всеки етап.

OtterCookie съдържа компонент за отдалечен достъп, базиран на Socket.IO, модул за кражба на данни за достъп от браузъри и портфейли, скенер за файлове в оперативната памет и събирач на съдържание от клипборда.

Използването му е последователно с инструментаarium от кампанията за скриване на OtterCookie в SVG файлове — друга кампания, която целеше разработчици чрез уж легитимен проект.

Пробите може да отразяват активно тестване или ранен етап на разработка, тъй като не се изпълняват по подразбиране. Въпреки това, комбинираното социално инженерство и поетапно доставяне показват защо предупрежденията за сигурност не трябва да се третират като рутинна пречка.

Потребителите трябва да получават софтуер за Mac само от доверени източници, да проверяват подписи на разработчици, когато е възможно, и да избягват премахването на атрибута за карантина само за да накарат непознато приложение да работи.

Организациите трябва да поддържат активирани среди за предотвратяване на заплахи, разширено откриване и уеб контроли, за да блокират и докладват подобна дейност, особено за персонала, обработващ задачи от интервюта или външен код.

Кампанията също така засилва необходимостта от преглед на хранилища, инсталационни скриптове и неочаквани инсталатори преди тяхното изпълнение.