skadevare
Beryktet hackergruppe har begynt å rette blikket mot Mac
Villedende kryptovaluta-programvare ble også ble tilbudt til MacOS.
I forbindelse med etterforskningen av flere tilfeller hvor den antatt nordkoreanske hackergruppen Lazarus har lykkes med å kompromittere flere banker og infiltrere blant annet et antall globale kryptovalutabørser, har sikkerhetsforskere hos Kaspersky Lab avdekket at Lazarus ikke lenger bare forsøker å angripe via Windows-baserte datamaskiner.
I et spesifikt tilfelle har en ansatt hos et av ofrene latt seg lokke til å installere det som tilsynelatende var Windows-programvare for handel av kryptovaluta, Celas Trade Pro. Dette skal ha blitt gjort fra et nettsted som så «legitimt» ut og som tilhørte det amerikanske selskapet Celas Limited (egentlig LLC – Limited Liability Company).
Kaspersky Lab er usikre på om selskapet har blitt utnyttet av Lazarus-gruppen eller om det er gruppen selv som står bak selskapet.
Nettstedet til selskapet er nå tatt ned, men en kopi av forsiden finnes her.
Leste du denne? USA advarte Norge om nordkoreanske kyberangrep – norsk IP-adresse involvert
Trojaner
Ikke overraskende viste det seg at det hele var en trojaner som i tillegg til den lovede funksjonaliteten, også har en «oppdateringsfunksjon» som kan samle informasjon om den infiserte verten og sende denne tilbake til hackergruppen. Men den kan også brukes til å installere ytterligere skadevare på systemet.
På nettstedet hvor offeret hadde lastet ned Windows-versjonen av Celas Trade Pro, fant sikkerhetsforskerne også nedlastingslenker til en MacOS-utgave, samt løfter om at en Linux-versjon snart vil bli utgitt.
Første gang
Kaspersky Lab skriver at dette er første gang selskapet har sett at Lazarus-gruppen tar i bruk skadevare for MacOS. Selskapet mener dette bør være en vekker for brukere av andre plattformer enn Windows.
MacOS-versjonen er temmelig lik Windows-versjonen. Den har en skjult autooppdateringsfunksjon som starter opp når systemet startes og kjøres i bakgrunnen. Denne kommuniserer med hackergruppens kommando- og kontrollservere for å laste ned og kjøre ytterligere skadevare.
Informasjonen som lastes opp og ned er forkledd som bildefiler som inneholder krypterte data.
«Eplejus»
Fordi MacOS er blant plattformene som kan angripes, og fordi skadevaren tilsynelatende har blitt omtalt ved kodenavnet «jeus» av utviklerne, har Kaspersky Lab gitt hele operasjonen navnet Operation AppleJeus.
Bortsett fra at Lazarus nå har utgitt skadevare for MacOS, er det ikke veldig mye ved disse angrepene som er basert på sofistikerte nye metoder eller teknologier. Selve skadevaren, Fallchill, oppgis å være noen år gammel, og flere av andre metodene er ordinær modus operandi for Lazarus-gruppen, som også mistenkes for å ha stått bak Wannacry-utpressingsvaren og det store datainnbruddet hos Sony Pictures i 2014.
Det har blitt tidligere antatt at noe av hovedmålet til nordkoreanske hackergrupper er å skaffe landet tilgang til utenlandsk valuta.
Lazarus mistenkes også for å ha stått bak det digitale bankranet mot Bangladesh Bank i 2016.
Les mer: Knytter digitale bankran til angrepet på Sony Pictures