Novi malver JaskaGO krade informacije sa macOS i Windows sistema
Opisi virusa, 21.12.2023, 10:30 AM
Istraživači sajber bezbednosti iz AT&T Alien Labsa otkrili su novi sofisticirani malver pod nazivom JaskaGO, napravljen u programskom jeziku Go (Golang), koji sa sistema koje zarazi krade vredne informacije, uključujući kredencijale iz veb pretraživača i informacije o novčaniku za kriptovalute.
Novi malver je multiplatformska pretnja koja se infiltrira u Windows i macOS sisteme.
JaskaGO, tačnije njegova verzija za macOS, je prvi put primećena u julu ove godine, posle čega se pojavila i verzija malvera dizajnirana za krađu informacija sa Windows sistema, koja kao i verzija za macOS ima nisku stopu otkrivanja.
Autori malvera koriste imena fajlova koja liče na dobro poznate aplikacije, kao što su „Capcut_Installer_Intel_M1.dmg“ i „Anyconnect.exe“, što ukazuje na strategiju distribucije malvera pod maskom legitimnog softvera na piratskim sajtovima.
Prilikom instalacije, JaskaGo prikazuje lažnu poruku o grešci u kojoj se tvrdi da nedostaje fajl, kako bi korisnici pomislili da program nije uspeo da se pokrene.
Nakon instalacije, JaskaGO najpre skenira sistem da bi utvrdo da li se nalazi u okruženju virtuelne mašine (VM), dobijajući opšte informacije o uređaju, kao što je broj procesora, vreme rada sistema, dostupna sistemska memorija i MAC adrese. Prisustvo MAC adresa povezanih sa poznatim VM softverom, kao što je VMware ili VirtualBox, je ključni indikator.
Ako ga ne otkrije, JaskaGO počinje da prikuplja informacije sa sistema žrtve i uspostavlja vezu sa C&C serverom da bi dobio nove instrukcije.
JaskaGO može da izvrši opsežnu eksfiltraciju podataka koje čuva u posebnom folderu, zipuje ih i šalje napadaču. Može se konfigurisati da cilja dodatne veb pregledače, prikupljajući informacije iz pregledača kao što su kredencijali, istorija, kolačići, ključevi za šifrovanje lozinki i informacije za prijavu.
Takođe je sposoban da modifikuje clipboard kako bi olakšao krađu kriptovaluta zamenom adresa novčanika i izvlačenjem fajlova i podataka iz veb pretraživača.
„Na macOS-u, JaskaGO koristi proces u više koraka za uspostavljanje postojanosti unutar sistema“, kažu istraživači, naglašavajući mogućnosti malvera da sa root dozvolama, onemogući zaštitu Gatekeepera i da se automatski pokreće prilikom pokretanja sistema.
Trenutno nije poznato kako se malver distribuira i da li napadači koriste fišing ili oglase kao mamce. I obim kampanje je još uvek nejasan.
Foto: Daniel Putzer
Izdvojeno
Nevidljivi špijun: Remcos RAT
Stručnjaci za sajber bezbednost upozoravaju na nagli porast sajber napada u kojima se koristi Remcos, trojanac za daljinski pristup (RAT). Malver, ko... Dalje
Popularna platforma se zloupotrebljava za širenje malvera
Godot Engine, popularna platforma za razvoj igara koja omogućava korisnicima da dizajniraju 2D i 3D igre na različitim platformama, uključujući ... Dalje
Hakeri koriste Excel fajlove za širenje opasnog trojanca Remcos RAT
Istraživači sajber bezbednosti FortiGuard Labsa otkrili su opasnu phishing kampanju koja distribuira novu varijantu malvera Remcos RAT (Remote Acces... Dalje
Novi malver SteelFox sakriven u programima za nelegalnu aktivaciju softvera
Kaspersky upozorava na novi crimeware pod nazivom SteelFox koji rudari kriptovalute i krade podatke o kreditnim karticama koristeći tehniku „b... Dalje
Novi opasni malver WarmCookie krije se u linkovima i prilozima u emailovima
Istraživači sajber bezbednosti iz kompanije Cisco Talos upozorili su na novi malver pod nazivom WarmCookie, takođe poznat kao BadSpace, koji se ši... Dalje
Pratite nas
Nagrade