Grupa Charming Kitten ponovo napada, ovog puta žrtve su korisnici macOS

Opisi virusa, 10.07.2023, 08:30 AM

Grupa Charming Kitten ponovo napada, ovog puta žrtve su korisnici macOS

Istraživači bezbednosti iz kompanije Proofpoint primetili su nove napade zloglasne APT grupe Charming Kitten (poznate i po nazivima APT42 ili Phosphorus) koja sada koristi novi malver nazvan NokNok za napade na macOS sisteme. Napadi su počeli u maju, a napadači ovog puta koriste drugačiji lanac infekcije nego u ranijim napadima - umesto Word dokumenata i makroa koje je grupa ranije koristila sada se koriste LNK fajlovi koji učitavaju malver.

Od 2015. kada je prvi put primećena, grupa Charming Kitten je izvela najmanje 30 operacija u 14 zemalja. Grupa se povezuje sa Iranom, tačnije sa Korpusom islamske revolucionarne garde, a u septembru 2022. godine SAD su identifikovale i optužile članove ove grupe.

Napadači se predstavljaju kao nuklearni eksperti iz SAD, a u mnogim slučajevima u razgovor ubacuju druge osobe kako bi delovali uverljivije i ulili poverenje žrtvama.

Kada stekne poverenje žrtve, grupa šalje link koji sadrži Google Script makro, preusmeravajući žrtvu na Dropbox URL na kome se nalazi RAR fajl sa dropperom za malver koji sadrži PowerShell kod i LNK fajl. Malver koji preuzima žrtva koja koristi Windows je GorjolEcho, jednostavni backdoor koji izvršava komande napadača. Da ne bi izazvao sumnju kod žrtve, GorjolEcho otvara PDF fajl sa temom koja je povezana sa razgovorom koji su napadači prethodno vodili sa žrtvom.

Međutim, ako žrtva koristi macOS, što će napadači shvatiti ako ne uspeju da inficiraju sistem backdoorom, oni šalju novi link za „library-store[.]camdvr[.]org“ koji hostuje ZIP fajl maskiran u RUSI (Royal United Services Institute) VPN aplikaciju.

Prilikom pokretanja fajla u arhivi, učitava se NokNok malver koji je kao i GorjolEcho backdoor na sistemu žrtve.

NokNok prikuplja informacije o sistemu, uključujući verziju operativnog sistema, pokrenute procese i instalirane aplikacije. Sve prikupljene informacije se šifriraju i šalju na server napadača.

Osim prikupljanja podataka, NokNok bi mogao imati i specifičnije funkcionalnosti vezane za špijunažu. Istraživači sumnjaju na tu mogućnost zbog sličnosti koda NokNoka sa backdoorom GhostEcho kog su ranije analizirali i koji sadrži module koji mu omogućavaju pravljenje skrinšotova, izvršavanje komandi i uklanjanje tragova infekcije. Oni smatraju da NokNok verovatno ima i ove funkcije.

Foto: Pixabay


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni cheat-ovi šire malver među gejmerima

Lažni cheat-ovi šire malver među gejmerima

Istraživači malvera iz kompanije McAfee otkrili su novi malver za krađu informacija koji je povezan sa malverom Redline. Malver se predstavlja se k... Dalje

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Ruski backdoor u mrežama kompanija u istočnoj Evropi

Istraživači iz finske kompanije za sajber bezbednost WithSecure detaljno su opisali malo poznati ruski backdoor malver koji se koristi u napadima na... Dalje

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Desetine hiljada WordPress sajtova zaraženo novim malverom Sign1

Malver „Sign1“ inficira WordPress veb sajtove, i preusmerava posetioce na prevare ili ih bombarduje reklamama, upozorili su istraživači ... Dalje

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kako je malver Inferno Drainer ukrao više od 80 miliona dolara od 136.000 korisnika kriptovaluta

Kao što privlači milione ljudi širom sveta, tako svet kriptovaluta privlači i sajber kriminalce koji pokušavaju da iskoriste neiskustvo i neznanj... Dalje

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Hakeri koriste grešku u Windows SmartScreen da prevare korisnike da preuzmu malver

Phemedrone je novi malver za krađu informacija koji inficira računare koristeći ranjivost Microsoft Defender SmartScreena (CVE-2023-36025). Phemedr... Dalje