Código HTML do Conteúdo

Post: Hackers abusam de certificados de EV para assinar malware DMG completamente indetectável - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Os pesquisadores de seguran&ccedil;a descobriram uma nova campanha de malware do MacOS na qual os atores de amea&ccedil;as est&atilde;o abusando de certificados de assinatura de c&oacute;digo de valida&ccedil;&atilde;o (EV) para distribuir cargas de pagamento de disco completamente indetect&aacute;veis &#8203;&#8203;(FUD) (DMG). </p> <p>Embora o abuso de certificado de EV tenha atormentado o ecossistema do Windows, sua expans&atilde;o no malware do MACOS marca uma escalada significativa na explora&ccedil;&atilde;o de assinatura de c&oacute;digo.</p> <p>Uma amostra DMG fresca (SHA-256: A031BA81111D0C11ACFEDE9AB83B4BE8274584DA71BCCC88FF72E2D51957DD7) foi identificada por um novo ID do desenvolvedor: Thomas Boulay Duval (J97GLQ5). </p> <p>Os certificados de EV exigem verifica&ccedil;&atilde;o rigorosa da identidade e investimento financeiro substancial por desenvolvedores leg&iacute;timos. Na plataforma da Apple, os certificados de EV s&atilde;o concedidos com modera&ccedil;&atilde;o e a alto custo e representam o padr&atilde;o-ouro para a confian&ccedil;a de assinatura de c&oacute;digo. </p> <p>No entanto, os advers&aacute;rios obtiveram esses certificados &ndash; seja por roubo, compra atrav&eacute;s de canais il&iacute;citos ou abuso de documentos de identidade comprometidos &ndash; para assinar seu malware. Uma vez assinado, as cargas &uacute;teis da DMG parecem leg&iacute;timas para <a href="https://gbhackers.com/clickfix-macos-malware/" rel="noreferrer noopener" target="_blank">macos</a> verifica&ccedil;&otilde;es de seguran&ccedil;a e s&atilde;o prontamente instaladas pelos usu&aacute;rios.</p> <p>Os operadores de campanha anexam fragmentos do nome do signat&aacute;rio ao identificador do pacote em uma tentativa grosseira de fingir legitimidade &ndash; a Balaban.sudoku imita &ldquo;Alina Balaban&rdquo; e Thomas.parfums ecoa &ldquo;Thomas Boulay Duval&rdquo;. Apesar dessa manobra, a inspe&ccedil;&atilde;o mais profunda revela facilmente comportamentos maliciosos.</p> <h2 id="uncovering-the-malicious-launcher"><strong>Descobrindo o lan&ccedil;ador malicioso</strong></h2> <p>An&aacute;lise do execut&aacute;vel Mach-O dentro do DMG <a href="https://x.com/g0njxa/status/1973076165846839511" rel="noreferrer noopener nofollow" target="_blank">revela</a> V&aacute;rias refer&ecirc;ncias &agrave; palavra francesa &ldquo;Parfums&rdquo; incorporadas em tabelas de cordas. </p> <p>O AppleScript incorporado &eacute; buscado em tempo de execu&ccedil;&atilde;o de um URL remoto (FranceParfumes[.]org/parfume), semelhante &agrave;s t&eacute;cnicas descritas por @osint_barbie em um t&oacute;pico recente do Twitter. </p> <p>Depois de executado, o AppleScript cai e executa uma carga &uacute;til em segundo est&aacute;gio identificada como ladr&atilde;o de Odyssey, um Trojan de colheita de credenciais visto anteriormente nas implanta&ccedil;&otilde;es do Windows. </p> <p>O script chama as APIs do sistema via Swift <code>dataTaskWithURL:completionHandler:</code> M&eacute;todo para baixar o roubo bin&aacute;rio e execut&aacute; -lo sob o cont&ecirc;iner assinado sem arrecadar alertas.</p> <h2 id="operational-impact-and-iocs"><strong>Impacto operacional e COI</strong></h2> <p>O uso indevido dos atores de amea&ccedil;as dos certificados de EV mina <a href="https://gbhackers.com/apple-font-parser-vulnerability/" rel="noreferrer noopener" target="_blank">Ma&ccedil;&atilde;</a> Modelo de confian&ccedil;a de assinatura de c&oacute;digo. Assim que esses certificados forem relatados e adicionados &agrave; lista de revoga&ccedil;&atilde;o, as campanhas subsequentes de malware n&atilde;o ser&atilde;o lan&ccedil;adas em sistemas atualizados. </p> <p>No entanto, a janela de oportunidade para a implanta&ccedil;&atilde;o n&atilde;o detectada pode durar dias ou semanas &ndash; o tempo suficiente para comprometer in&uacute;meras v&iacute;timas.</p> <p>Indicadores de compromisso:</p> <ul> <li>SHA-256: A031BA8111DED0C11ACFEDE9AB83B4BE8274584DA71BCC88FF72E2D51957DD7.</li> <li>Dom&iacute;nio: FranceParfumes[.]org/parfume.</li> <li>Endere&ccedil;o IP: 185.93.89.62.</li> </ul> <p>As equipes de seguran&ccedil;a podem monitorar os certificados de EV abusados &#8203;&#8203;pelo Odyssey Stealer atrav&eacute;s da pesquisa p&uacute;blica da CertCentral em certCentral.org/LOOKUP?DETAIL_TYPE=Malware&amp;Query=odyssey+Stealer, mantida pelo @SquableDoBlog.</p> <p>O uso de certificados EV para assinar malware macOS representa uma mudan&ccedil;a preocupante na explora&ccedil;&atilde;o de assinatura de c&oacute;digo. </p> <p>As organiza&ccedil;&otilde;es e os usu&aacute;rios finais devem permanecer vigilantes-verificando a legitimidade do certificado al&eacute;m dos avisos do gatekeeper e alavancar feeds de intelig&ecirc;ncia de amea&ccedil;as para bloquear dom&iacute;nios maliciosos e certificados revogados. </p> <p>Relat&oacute;rios r&aacute;pidos e revoga&ccedil;&atilde;o de certificados de EV abusados &#8203;&#8203;s&atilde;o essenciais para interromper essas campanhas e proteger os ambientes de MacOS de amea&ccedil;as assinadas de maneira semelhante.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>