Noord-Koreaanse hackers maken gebruik van diverse social engineering- en ontwijkingstechnieken in recente aanvallen op macOS-gebruikers binnen financiële organisaties. Een campagne, onthuld door Any.Run, gebruikt de beruchte ClickFix-methode om macOS-gebruikers te misleiden tot het installeren van malware die informatie steelt.
De aanvallen worden uitgevoerd via Telegram, waarbij de hackers zich richten op zakelijke leiders. Vaak maken zij gebruik van gehackte accounts van bekenden van het slachtoffer om valse uitnodigingen voor vergaderingen te versturen. De slachtoffers worden doorgestuurd naar websites die Zoom, Microsoft Teams of Google Meet imiteren en krijgen de opdracht om een nep verbindingsprobleem op te lossen door een commando in de Terminal te kopiëren en uit te voeren. Dit leidt tot de uitvoering van Go-gebaseerde Mach-O binaries, onderdeel van een malwarekit genaamd Mach-O Man, die bedoeld is om inloggegevens, systeemgeheimen zoals Keychain-gegevens en browsersessies te verzamelen. De gestolen data wordt via Telegram geëxfiltreerd.
Een andere campagne, toegeschreven aan Sapphire Sleet, een door de staat gesponsorde groep actief sinds ten minste 2020, maakt gebruik van AppleScript voor code-uitvoering en detectie-ontwijking. Deze campagne leidt eveneens tot het exfiltreren van gevoelige gegevens.
De hackers gebruiken hiervoor valse recruiterprofielen op online platforms om gesprekken aan te knopen en slachtoffers uit te nodigen voor technische sollicitatiegesprekken. Tijdens deze nep-interviews wordt gevraagd malware te installeren die zich voordoet als een update voor videoconferentiesoftware of een softwareontwikkelkit (SDK). In tegenstelling tot ClickFix, waarbij slachtoffers zelf commando’s moeten kopiëren, opent het gedownloade bestand, een gecompileerd AppleScript, automatisch in de macOS Script Editor om ingebedde shell-commando’s uit te voeren. Meerdere AppleScript-payloads worden uitgevoerd, wat uiteindelijk leidt tot het plaatsen van verschillende backdoors. De aanval richt zich ook op het verkrijgen van blijvende toegang en het verhogen van privileges.
De geïnstalleerde payloads voeren systeemverkenning uit, inventariseren geïnstalleerde applicaties en verzamelen data van Telegram, browserprofielen en bijbehorende databases, Keychain-databases, cryptocurrency wallets, SSH-sleutels, shell-geschiedenis, de Apple Notes-database en systeemlogs.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *