Menú principal

Mostrando entradas con la etiqueta macho. Mostrar todas las entradas
Mostrando entradas con la etiqueta macho. Mostrar todas las entradas

jueves, 19 de enero de 2017

Nuevo malware en Mac: OSX.Backdoor.Quimitchin

Tenemos el primer malware para Mac del año 2017. En esta ocasión, la gente de MalwareBytes ha descubierto este malware que al parecer ha estado sin ser detectado durante un período de tiempo grande. Todo hace indicar que el malware ha estado enfocado o tenía como objetivo los centros biomédicos de la investigación. El malware, a priori, es bastante sencillo. Consiste en un par de archivos. Un cliente y un archivo plist de configuración del cliente. Los hashes de los archivos pueden verse en el informe de MalwareBytes

El archivo .client es un script en perl ofuscado. Este script se encarga de comunicar con los servidores C&C y se conocen las direcciones y dominios a los que se conectan. El dominio eidk.hopto.org es admnistrador por el servicio DNS dinámico no-ip. El script también incluye código para tomar capturas de pantalla a través de comandos de shell. Curiosamente, se tiene un código para hacer esto utilizando el comando screencapture en Mac y el comando xwd en Linux. También puede obtener otros datos de interés del sistema.

Figura 1: Configuración del malware

La parte más interesante del script puede encontrarse en la sección __DATA__. Se encuentra un binario Mach-O, un segundo script de perl y una clase de Java. En la carpeta /tmp se escribe esto y se ejecuta. En el caso de la clase de Java, se ejecuta con apple.awt.UIElement establecido en true, lo cual significa que no aparece en el Dock. El binario en sí parece interesado, sobretodo, en conseguir capturas de pantalla y acceso a la cámara web, tal y como se ve en el análisis de los investigadores de MalwareBytes

La clase Java parece ser capaz de recibir comandos para realizar varias tareas, que incluyen otro método para capturar la pantalla, obtener el tamaño de la pantalla y la posición del cursor. Esta clase parece estar destinada a proporcionar una clase de funcionalidad de control remoto rudimentaria. MalwareBytes detectó este malware como OSX.Backdoor.Quimitchin, debudo a que los quimitchin eran espías aztecas que se infiltraban en otras tribus. Apple llamada a este malware Fruitfly y ha lanzado una actualización que se descargará automáticamente para proteger futuras infecciones.

viernes, 8 de julio de 2016

OSX/Keydnap: Malware que te roba las credenciales

La empresa ESET ha estado investigando un caso de un nuevo malware para OSX. El objetivo principal del malware es robar el keychain que los usuarios disponen en su sistema operativo y mantener una backdoor de forma persistente. No es conocido del todo el método utilizado por los atacantes para Keydnap se ejecute en el sistema y quede residente. Se especula con que se podría llevar a cabo a través del envío de archivos adjuntos en mensajes de spam o, incluso, por realizar descargas desde sitios de dudosa reputación o no confiables.

Posiblemente, la infección ocurre a través de un componente tipo downloader que se distribuye a través de un archivo ZIP. El archivo ZIP contiene un binario de tipo Mach-O, con una extensión que no parece ser maliciosa, como por ejemplo txt o jpg. Sin embargo, la extensión del archivo contiene un espacio al final, lo cual permite que al hacer doble clic se ejecute con un terminal y no con Preview o TextEdit

Figura 1: Ejecutable de Keydnap

El downloader es un archivo sin firmar, como se dijo anteriormente, con formato Mach-O. Por lo cual, si el archivo es descargado desde un navvegador, Gatekeeper nos alertará, si éste está configurado correctamente, y no se ejecutará, a no ser que el usuario quiera ejecutarlo. El downloader de Keydnap es muy sencillo. En primer lugar, descarga y ejecuta el componente de persistencia, es decir, la backdoor. Reemplaza el contenido del ejecutable del downloader por un archivo señuelo. Cuando se abre el documento señuelo se reemplaza el archivo downloader Mach-O. Según indicando investigadores de ESET, Keydnap está dirigido a usuarios de foros del mercado negro o tal vez a los investigadores de seguridad. 

Figura 2: Archivo malicioso empaquetado stock_upx y el modificado

Como se puede ver, el malware sigue apareciendo en los sistemas OS X. Por esta razón debemos tener precaución con los archivos que se descargan y se ejecutan. Además, hay que desconfiar de los archivos recibidos por correo electrónico. Medidas de protección como antivirus y una buena configuración de Gatekeeper deben estar en nuestros OS X.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares