Зловреден софтуер за кражба на информация за macOS превръща откраднатите данни от десктоп версията на Telegram в незабавен достъп до потребителския профил.

Вместо да отгатва пароли или да разбива двуфакторната автентификация, той копира локалните файлове, които доказват, че потребителят вече е влязъл в профила си.

Когато тези файлове се възстановят на друг Mac компютър, Telegram може да се отвори и да синхронизира чатовете, без да показва обичайния екран за влизане.

Операцията обаче се простира далеч отвъд Telegram. Зловредният код събира данни от macOS Keychain, идентификационни данни и бисквитки от браузъри, бележки от Apple Notes и бази данни на портфейли за криптовалута, след което използва фалшиви подкани за пароли, за да придобие валидни системни пароли.

Този широк подход наподобява други заплахи, насочени към macOS, които търсят информация от браузъри и Keychain, преди да изпратят откраднатите данни на своя оператор.

Компанията SlowMist заяви в доклад, споделен с Cyber Security News (CSN), че нейните анализатори са възпроизвели атаката в изолирана среда.

Техните тестове показват, че активна сесия на Telegram може да бъде прехвърлена на съвместим Mac дори когато е активирано потвърждаването в две стъпки на Telegram, стига жертвата да не е конфигурирала отделна парола за достъп (passcode) за десктоп приложението Telegram Desktop.

Хакерите не разбиват двуфакторната автентификация на Telegram

Злонамереният код изрично търси директорията tdata на Telegram Desktop в папката Library на жертвата. Той копира свързаните със сесията файлове, включително key_datas, maps и съответните s файлове, разполага ги временно на едно място, архивира ги и ги качва заедно с друга открадната информация.

Изследователите са възстановили тези файлове в тестова среда с macOS 12.7 и Telegram Desktop 4.16. Клонираният клиент не е поискал телефонен номер, SMS код или парола за двуфакторна автентификация в Telegram.

Той незабавно е възстановил удостоверената сесия и е започнал да изтегля историята на чатовете – риск, който добавя важен контекст към неотдавнашната фишинг кампания, насочена към Telegram.

Това представлява повторно използване на сесия, а не разбиване на двуфакторната защита на Telegram. Потвърждаването в две стъпки защитава при нов опит за оторизация, докато копираните локални данни за сесията могат да заобиколят този процес, тъй като клиентът ги третира като вече съществуваща оторизация.

SlowMist също така установи, че атакуващите биха могли да преобразуват откраднатите данни от tdata в програмируема API сесия, което им осигурява достъп до съобщенията и историята на чатовете.

Проблемът може да се открие трудно. По време на кратки периодични тестове репликираната сесия не се е показвала постоянно като ясно разграничимо отделно устройство в списъка с устройства на Telegram.

Версията на Telegram за macOS също е била уязвима към възстановяване на локални сесии, а кешираните разговори са можели да останат достъпни дори след като подозрително поведение е ограничило активността за изпращане на нови съобщения.

Кражбата на криптопортфейли увеличава щетите

Наред с данните от Telegram, зловредният код търси бази данни от 16 приложения за криптопортфейли и сканира профилите на браузъри, базирани на Chromium, за хранилища на разширения за портфейли.

Той може да свърже откраднатите криптирани данни от портфейла с пароли, извлечени чрез фалшиви подкани, записи от Keychain, браузъри и бележки, което позволява многократни опити за декриптиране извън Mac компютъра на жертвата.

Подобен злонамерен софтуер за macOS все по-често се насочва към идентификационни данни и данни за портфейли чрез подвеждащи файлове и примамки със социално инженерство.

Злонамереният код също така заменя избрани приложения за портфейли с имитиращи десктоп програми, които зареждат контролирани от атакуващите уеб страници.

Тези дубликати използват познати имена и икони, така че подканата за въвеждане на фраза за възстановяване (seed phrase) изглежда като част от доверено десктоп приложение, а не като фишинг страница в браузъра.

Потребителите трябва да бъдат нащрек за неочаквани промени в приложенията за портфейли – предупреждение, което се подчертава и в публикациите относно зловреден софтуер за кражба на портфейли при macOS.

Всеки, който подозира заразяване, трябва да прекрати активните сесии в Telegram от доверено устройство, да влезе наново в профила си и да промени както паролата за двуфакторна автентификация, така и паролата за достъп (passcode) на Desktop приложението.

Паролите, съхранявани или използвани повторно в Keychain, браузъри и бележки, трябва да бъдат подменени, а потенциално компрометираните портфейли трябва да бъдат прехвърлени към новогенерирани фрази за възстановяване на чисто устройство.

Ако дадено приложение за портфейл изглежда променено, потребителите трябва да го премахнат, да проверят системата Mac за механизми за осигуряване на постоянство (persistence), да проверят източниците на инсталация и цифровите подписи и да го инсталират отново само от доверени източници.

Фраза за възстановяване, въведена в подозрително приложение, трябва да се счита за компрометирана, тъй като промяната на паролата на приложението не може да анулира частните ключове или фрази, които вече са придобити от атакуващия.

Индикатори за компрометиране (IoCs):-

Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване или създаване на хипервръзки. Възстановете ги само в контролирани платформи за анализ на заплахи като MISP, VirusTotal или вашата SIEM система.

Укрепете своя SOC чрез ускоряване на откриването на заплахи и бързи разследвания. -> Интегрирайте ANY.RUN с вашия SOC сега.

Фишинг платформата Forg365 използва изкуствен интелект за атакуване на акаунти в Microsoft 365

Само едно злонамерено одобрение на OAuth може да даде на хакерите постоянен достъп до данни в Salesforce

CISA предупреждава за уязвимост в Cisco IOS на десетилетия, която се експлоатира активно при атаки

Уязвимост във FortiSandbox позволява на атакуващите да получат достъп до VNC сървъри на виртуални машини

Уязвимост с 0 кликвания в RoundCube