预警:Mac木马出新招,利用俄罗斯太空计划作诱饵

    不管是电信诈骗,还是木马攻击,骗子总会想尽各种办法让你入坑。

近日,国外一家安全公司Palo Alto追踪到了一种新的Mac OS X 恶意木马病毒,这个恶意木马病毒利用俄罗斯太空计划做诱饵,在入侵装有Mac OS X 系统的电脑后,会自动保存一个声称与俄国太空计划有关的PDF文件,用户打开文件后就会中招。

|利用流氓杀毒软件漏洞进行攻击

安全专家这个恶意木马病毒命名为Komplex,一旦被感染,可以对其电脑进行病毒的下载与执行,并有删除Mac中任意文件的权限。

据Palo Alto介绍,Komplex木马病毒是一个通信工具包,攻击者通过这个工具包来接管攻击目标的电脑,以这样的方式,攻击者可以获取到攻击目标的系统版本、用户名、以及入侵时的运行列表数据,还可以接收指令,并将指令运行结果反馈给入侵者。Komplex木马病毒将主要通过apple-iclouds.net 和 itunes-helper.net两个网站进行传播,并与俄罗斯最近其它的网络攻击活动有关。 

攻击进程主要分为三步:

1. 伪装成呈现俄罗斯联邦太空计划的PDF文件;

2. 通过添加自身的.plist文件到计算机启动程序获取电脑权限,然后下载Komplex有效荷载dropper;

3. 当互联网连接可用时,就开始服务器通信,收集受感染电脑中的信息发送给攻击者。

Komplex木马病毒主要利用了一款名为Mackeeper流氓杀毒软件上的漏洞。这个漏洞可以让使用该软件的电脑在访问特定网站时执行远程命令,如果装有这个软件的使用者一不小心打开了某个电子邮件中的恶意链接,就会立刻感染上病毒。

|与黑客组织Sofacy有关

Palo Alto经过分析后发现,Komplex木马病毒可能与俄罗斯的黑客组织Sofacy有关。原因是,Komplex木马病毒中的恶意编码与黑客组织Sofacy曾通过钓鱼邮件攻击美国政府的Carberp木马病毒相同,至少可以确定,Carberp木马病毒和Komplex木马病毒使用至少是同一个设计框架。

Sofacy组织还有一些其他的名字或代号——Fancy Bear、APT28、Sednit、Pawn Storm、Strontium。被评价为当今最活跃的黑客组织之一。该组织主要利用鱼叉式钓鱼的攻击方式行入侵攻击,然后利用恶意软件通过系统中的命令和控制框架来获取目标设备的控制权。据了解,Sofacy不仅是2015年夏季攻击美国民主党全国委员会的组织之一,同时也是近期世界反兴奋剂机构(WADA)数据泄露的幕后黑手。

  • 鱼叉式网络钓鱼(Spear phishing)指一种源于亚洲与东欧只针对特定目标进行攻击的网络钓鱼攻击。这种攻击方法的成功率很高,也非常常见。
  • 在进行攻击时,会诱导目标设备感染恶意木马病毒。方式有:点击链接、打开表格或者连接其他一些文件。
  • 一次简单的点击相当于为攻击者开启了一扇电子门,这样攻击者就可以接触到你的内部弱点了,然后进行信息挖掘和连接授权。

|Sofacy专从事网络间谍活动

Sofacy的攻击目标包括东欧政府以及军队 、格鲁吉亚和高加索地区,与安全有关的组织如北约、美国国防承包商Academi、国际科学应用公司(SAIC)。

该组织最早在2014年时由趋势科技发现。把他们命名为Sofacy是因为,这个组织常用两个或多个工具或策略来对特定的攻击目标进行攻击,非常像国际象棋中的攻击策略。这种攻击策略最著名的行动是“兵风暴”,趋势科技称,“兵风暴行动”是一场由俄罗斯政府支持的黑客组织进行的网络间谍活动。

Palo Alto说,目前为止,已知Komplex木马有三个版本:分别可用来攻击x64架构、x86架构以及x64和x86架构,但不知道有多少人感染了Komplex木马病毒。

 

  本文作者:张丹

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-10-03 15:33:50

预警:Mac木马出新招,利用俄罗斯太空计划作诱饵的相关文章

预警:Mac木马出新招,利用俄罗斯太空计划作诱饵

不管是电信诈骗,还是木马攻击,骗子总会想尽各种办法让你入坑. 近日,国外一家安全公司Palo Alto追踪到了一种新的Mac OS X 恶意木马病毒,这个恶意木马病毒利用俄罗斯太空计划做诱饵,在入侵装有Mac OS X 系统的电脑后,会自动保存一个声称与俄国太空计划有关的PDF文件,用户打开文件后就会中招. |利用流氓杀毒软件漏洞进行攻击 安全专家这个恶意木马病毒命名为Komplex,一旦被感染,可以对其电脑进行病毒的下载与执行,并有删除Mac中任意文件的权限. 据Palo Alto介绍,Kom

研究人员发现最新Mac木马:伪装成俄罗斯航天计划

安全公司 Palo Alto Networks 的研究人员发现了最新的 Mac OS X 恶意软件:Komplex 木马程序.Komplex 木马可以在被感染的机器上下载.执行和删除文件.有趣的是,Komplex 木马会保存一份 PDF 文件,文件中介绍了俄罗斯航天计划.实际上,PDF 文件只是伪装,木马包含一系列工具,可以秘密的控制用户的 Mac 电脑. 被感染的电脑会自动向远程服务器发送数据.用户名和进程列表.这次的木马可能是由俄罗斯黑客团队 Sofacy Group 或 Fancy Bea

骗子出新招微信变“危信”

本报洋浦5月15日电(记者丁静 通讯员刘琼 杨法宣)互动即时且免费的微信渐成公众青睐的通信方式.近来骗子也开始出新招,利用微信进行诈骗.近日,我省洋浦经济开发区http://www.aliyun.com/zixun/aggregation/31896.html">人民法院对一起诈骗案作出一审宣判,被告人王某灵因犯诈骗罪,被判处有期徒刑三年,并处罚金人民币1万元. 现年24岁的王某灵来自广西宾阳县,是只有初中文化程度的无业青年.去年10月22日凌晨,在广西宾阳县家中上网的王某灵,通过微信申请

淘宝双12要出“新招”

本报讯 双11创下的成交数据还没被淡忘,很多人的包裹都还在路上,http://www.aliyun.com/zixun/aggregation/7656.html">淘宝网双12大促销又即将开始,淘宝网表示,今年淘宝双12要出"新招". 淘宝网昨日宣布,与以前年度双12活动规则不同的是,这次活动将不设"门槛",向所有商家"零门槛"开放,并且,不再统一设定商品的折扣率,买什么,卖多少由消费者和店商共同决定,传统卖货.折扣促销的方式将

远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流

本文讲的是远控木马上演白利用偷天神技:揭秘假破解工具背后的盗刷暗流,如今,不少人为了省钱,会尝试各种免费的方法获取网盘或视频播放器的会员权限,网上也流传着不少"网盘不限速神器"或者"播放器VIP破解工具".不过,这些"神器"既不靠谱更不安全,因为它们已经被木马盯上了.  近日,360安全中心监测到一批伪装成"迅雷9.1尊贵破解版"."百度网盘不限速"工具的远控木马正大肆传播.为了掩人耳目,木马不仅会添加桌面

海盗湾抛出“太空计划”:服务器送入公海上空

全球最大文件共享网站海盗湾为规避管制,拟把服务器送入公海上空 文件共享网站海盗湾(ThePi-rateBay(微博))日前在其官方博客发文称,为解决自己的服务器屡遭关闭的问题,打算用GPS控制的无人机,将服务器送到几十千米高的公海上空.据悉,作为全球最大的文件共享网站,海盗湾最近几年长期陷入 版权纠纷,服务器也屡被多国政府部门查抄关闭,迫于无奈才想出此招. 欲造空中低轨道服务器站 海盗湾团队在其3月19日的博客中表示,把前台服务器置于何处,长期以来都是他们致力优化解决的问题.现在他们终于找到一个

俄外交部:美在竞选活动中利用“俄罗斯黑客”来加剧情绪的压力

据俄罗斯"卫星"新闻网10月8日消息,俄罗斯外交副部长里亚布科夫8日表示,美国在总统竞选活动中利用"俄罗斯黑客"来加剧情绪的压力. 美国国土安全局和美国国家情报总监办公室此前发表联合声明,指责俄罗斯与近期针对美国政治组织的黑客攻击有关. 里亚布科夫表示:"美国在竞选活动中利用'俄罗斯黑客'来加剧情绪的压力,而且现任政府也参与到了这场斗争,并且还不厌其烦使用这一肮脏的手法.我们的敌人继续试图指责俄罗斯干预美国的内政, 但如此严厉的指责完全没有证据材料. &q

美国反腐又出新招

美国反腐又出新招.据<华盛顿邮报>网站报道,为防止公款消费,美国参议院计划步众议院后尘,在互联网上公示包括工作人员工资.差旅费和办公费在内的参议院开支. 这招够狠,无论你是普通网友,还是报社记者,都可以上网查阅相关信息.假若某位议员不够检点,他浪费公款的细节将遭"人肉",并在论坛上被公布,随之传统媒体跟进,这位议员可能会声名狼藉,名誉扫地. 其实,信息公开一直是美国对付腐败的利器.美国一向注重保护隐私,如果你招聘时要求应聘者提供太多的个人信息,那么,对不起,你侵犯了个人隐私

Oracle出新招:每半年出一个更新版本!

Java毫无疑问是最受欢迎的编程语言之一.然而,即使是最忠实的用户,也对等待新版本的更新厌烦了,毕竟Java 9一拖再拖. 近期,Oracle建议将Java SE的发布时间提高至每半年一次,Oracle的Java平台组首席架构师Mark Reinhold提出,Java SE平台和JDK将从历史功能驱动的发行版模式转变为严格的基于时间的模式,每六个月增加一个新功能,每季度更新一次,每三年发布一次长期支持. Oracle出新招:每半年出一个更新版本! 回想起来,两年的发布节奏太慢了,我们必须以更快的