Otkriven novi ransomware koji isključivo inficira macOS
Opisi virusa, 01.07.2020, 09:00 AM
Novi ransomware nazvan OSX.EvilQuest, otkriven ove nedelje, inficira isključivo macOS uređaje. Ono po čemu se razlikuje od drugih ransomwarea za macOS je to što pored toga što šifruje fajlove, EvilQuest takođe instalira keylogger i sa inficiranih računara krade fajlove koji su povezani sa novčanikom za kriptovalute.
Sa ovim mogućnostima napadač može imati potpunu kontrolu nad zaraženim uređajem, kaže Patrik Vordl, glavni istraživač bezbednosti u Jamfu. To znači da čak i ako bi žrtve platile, napadač bi i dalje imao pristup računaru i nastavio bi da krade fajlove i prati pritiske tastera na tastaturi.
Vordl nije jedini koji se u ovom trenutku bavi novim ransomwareom. EvilQuest takođe analiziraju i Tomas Rid, direktor Mac & Mobile u kompaniji Malwarebytes, i Fil Stouks, istraživač koji se bavi bezbednošću macOS u SentinelOne.
Njih dvojica trenutno traže slabost ili grešku u procesu enkripcije ransomwarea koja bi se mogla iskoristiti da se napravi alat za dešifrovanje koji bi bio besplatna pomoć zaraženim žrtvama koje pokušavaju da vrate svoje fajlove bez plaćanja otkupnine.
Ali istraživač koji je prvi primetio novi ransomware je istraživač K7 Laba Dineš Devados. On je svoje otkriće objavio na Twitteru 29. juna. Međutim, novi dokazi koji su se u međuvremenu pojavili otkrili su da je EvilQuest distribuiran još od početka juna 2020. godine.
Rid je rekao da je EvilQuest pronađen sakriven u piratskom macOS softveru Little Snitch na torrent sajtovima i internet forumima. Devados je primetio EvilQuest u softverskom paketu Google Software Update, a Vordl je pronašao uzorke EvilQuesta u piratskoj verziji popularnog DJ softvera Mixed In Key. Međutim, Rid smatra da se ransomware širi i preko drugih programa.
Ransomware je prilično jednostavan, kažu istraživači, jer odmah po pokretanju prelazi na šifrovanje fajlova. Kada završi sa tim, korisniku se prikazuje iskačući prozor kojim se obaveštava da je uređaj inficiran, a njegovi fajlovi šifrovani. Žrtva se upućuje na poruku o otkupnini koja se nalazi u fajlu na radnoj površini.
Ransomware šifrira fajlove sa sledećim ekstenzijama: .pdf, .doc, .jpg, .txt, .pages, .pem, .cer, .crt, .php, .py, .h, .m, .hpp, .cpp, .cs, .pl, .p, .p3, .html, .webarchive, .zip, .xsl, .xslx, .docx, .ppt, .pptx, .keynote, .js, .sqlite3, .wallet, .dat
Nakon završetka procesa enkripcije, ransomware instalira keylogger kojim evidentira svaki pritisak korisnika na tastere. Napadači će takođe pokušati da ukradu sledeće vrste fajlova koje obično koriste aplikacije za novčanike kriptovalute: “wallet.pdf”, “wallet.png”, “key.png”, “*.p12”.
U svojoj analizi EvilQuesta, Rid je primetio da ransomware takođe pokušava da modifikuje fajlove koji su povezani sa mehanizmom za ažuriranje Google Chromea. “Međutim, Chrome će videti da su fajlovi modifikovani i zameniće izmenjene fajlove čistim kopijama čim se pokrenu, tako da nije jasno koja je svrha ovoga.”
EvilQuest je treći ransomware koji je namenjen isključivo korisnicima macOS-a nakon KeRangera i Patchera. Još jedan ransomware za macOS nazvan Mabouia postojao je samo na teoretskom nivou i nikada se nije pojavio u stvarnom svetu.
Izdvojeno
Zloglasni ransomware kartel LockBit obeležio godišnjicu rada najopasnijom verzijom ransomware-a do sada
Trend Micro je otkrio novu verziju ransomware-a LockBit, LockBit 5.0, koja je „značajno opasnija“ od prethodnih verzija. Grupa LockBit ob... Dalje
Novi malver ModStealer u lažnim oglasima za posao
Nakon što je prošlog meseca upozorila na malver za Mac skriven na lažnom sajtu za PDF konverziju, firma Mosyle je otkrila ModStealer, novi malver z... Dalje
Novi malver Raven Stealer krade lozinke i podatke o plaćanju iz Chrome-a i Edge-a
Tim za obaveštajnu analizu pretnji Lat61 kompanije Point Wild otkrio je novi malver nazvan Raven Stealer, koji je dizajniran da tiho i brzo krade pod... Dalje
MostereRAT: novi trojanac preuzima potpunu kontrolu nad Windows uređajima
Istraživači iz FortiGuard Labs upozoravaju na novi malver nazvan MostereRAT, koji se širi putem phishing kampanje i cilja korisnike Windows uređaj... Dalje
“Besplatni” krekovani program može biti skupa lekcija
Istraživači iz kompanije Trend Micro upozoravaju na novu kampanju Atomic macOS Stealer (AMOS) malvera, koji cilja korisnike macOS-a maskirajući se ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





