Código HTML do Conteúdo

Post: O novo modstealista evita o antivírus, tem como alvo os usuários do macOS para roubar dados confidenciais - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma nova tens&atilde;o sofisticada de malware direcionada aos usu&aacute;rios do MACOS surgiu, capaz de ignorar as solu&ccedil;&otilde;es antiv&iacute;rus tradicionais, enquanto direcionava especificamente desenvolvedores e titulares de criptomoedas. </p> <p>A amea&ccedil;a de plataforma cruzada, dubbedmodstealer, representa a &uacute;ltima evolu&ccedil;&atilde;o no cibercrime focado no MacOS, destacando os crescentes desafios de seguran&ccedil;a enfrentados pelos usu&aacute;rios da Apple em 2024.</p> <p>Modstealer foi o primeiro <a href="https://moonlock.com/new-stealer-evades-antivirus" rel="noreferrer noopener nofollow" target="_blank">identificado</a> pela empresa de seguran&ccedil;a cibern&eacute;tica Mosyle e relatada at&eacute; 9to5mac em 11 de setembro de 2024. </p> <p>O malware surgiu inicialmente no Virustottal aproximadamente um m&ecirc;s antes de sua divulga&ccedil;&atilde;o p&uacute;blica, indicando que estava operando no modo furtivo enquanto evita os sistemas de detec&ccedil;&atilde;o.</p> <p>Diferentemente das divulga&ccedil;&otilde;es t&iacute;picas de seguran&ccedil;a cibern&eacute;tica, o Mosyle n&atilde;o lan&ccedil;ou documenta&ccedil;&atilde;o t&eacute;cnica abrangente ou detalhes de an&aacute;lise forense por meio de canais oficiais. </p> <p>Esse afastamento da pr&aacute;tica padr&atilde;o da ind&uacute;stria deixou os pesquisadores de seguran&ccedil;a com detalhes t&eacute;cnicos limitados sobre o trabalho interno do malware.</p> <p>Modstealer se distingue atrav&eacute;s da funcionalidade de sua plataforma, capaz de comprometer macos, janelas e <a href="https://gbhackers.com/diamorphine-rootkit-exploiting-linux-systems/" rel="noreferrer noopener" target="_blank">Sistemas Linux</a>. </p> <p>Embora os mecanismos exatos que permitam essa versatilidade permane&ccedil;am incertos, as campanhas de plataforma cruzada geralmente implantam cargas &uacute;teis espec&iacute;ficas do sistema operacional com base no perfil das v&iacute;timas.</p> <p>O malware demonstra sofistica&ccedil;&atilde;o particular em sua metodologia de segmenta&ccedil;&atilde;o, concentrando-se principalmente em dois grupos demogr&aacute;ficos de alto valor:</p> <p>Os desenvolvedores s&atilde;o direcionados atrav&eacute;s de an&uacute;ncios falsos de emprego e golpes de recrutamento, explorando sua tend&ecirc;ncia a baixar ferramentas e recursos de desenvolvimento de v&aacute;rias fontes on -line. </p> <p>O malware aproveita as t&aacute;ticas de engenharia social, com invasores representando recrutadores e empresas leg&iacute;timas para estabelecer confian&ccedil;a antes de implantar cargas &uacute;teis maliciosas.</p> <p>Holders de criptomoeda representar o segundo grupo de alvo prim&aacute;rio, com o ModStealer projetado especificamente para comprometer as extens&otilde;es de carteira baseadas em navegador no Chrome e <a href="https://gbhackers.com/safari-flaw-exposes-eu-ios/" rel="noreferrer noopener" target="_blank">Saf&aacute;ri</a> plataformas. </p> <p>Essa capacidade &eacute; particularmente digna de nota, pois os infostealistas visam as extens&otilde;es da carteira de saf&aacute;ri s&atilde;o relativamente incomuns na paisagem das amea&ccedil;as.</p> <h2 id="technical-capabilities-and-data-exfiltration"><strong>Capacidades t&eacute;cnicas e exfiltra&ccedil;&atilde;o de dados</strong></h2> <p>A ModStealer emprega um conjunto abrangente de t&eacute;cnicas de colheita de dados projetadas para maximizar o valor extra&iacute;do de sistemas comprometidos:</p> <p><strong>Compromisso de extens&atilde;o do navegador</strong>: O malware tem como alvo mais de 50 extens&otilde;es diferentes do navegador, com foco particular nas extens&otilde;es de carteira de criptomoeda nos navegadores Chrome/Chromium e Safari.</p> <p><strong>Monitoramento da &aacute;rea de transfer&ecirc;ncia</strong>: O ladr&atilde;o monitora continuamente o conte&uacute;do da &aacute;rea de transfer&ecirc;ncia para capturar informa&ccedil;&otilde;es confidenciais, como frases de sementes de criptomoeda e chaves privadas quando os usu&aacute;rios copiarem e colam essas credenciais.</p> <p><strong>Captura de captura de tela</strong>: ModStealer tira capturas de tela peri&oacute;dicas para capturar dados vis&iacute;veis do usu&aacute;rio, potencialmente incluindo informa&ccedil;&otilde;es confidenciais exibidas na tela.</p> <p><strong>Colheita de dados do navegador</strong>: Os malware extraem sistematicamente dados do navegador salvo, incluindo armazenamento local, conte&uacute;do, Conte&uacute;do de LevelDB e IndexedDB, cookies e credenciais armazenadas.</p> <p><strong>Execu&ccedil;&atilde;o do comando remoto</strong>: O ladr&atilde;o mant&eacute;m a comunica&ccedil;&atilde;o com servidores de comando e controle, permitindo que os invasores executem comandos adicionais para coleta de dados ou movimento lateral em redes comprometidas.</p> <p>ModStealer demonstra recursos de persist&ecirc;ncia avan&ccedil;ados em<a href="https://gbhackers.com/loki-macos-attack/" rel="noreferrer noopener" target="_blank"> sistemas macos</a> atrav&eacute;s do abuso de ferramentas leg&iacute;timas do sistema de ma&ccedil;&atilde;. </p> <p>O malware atinge a presen&ccedil;a de longo prazo, explorando a propriedade da Apple, incorporando-se como um lancegent nos processos de inicializa&ccedil;&atilde;o do sistema.</p> <p>Essa t&eacute;cnica envolve a instala&ccedil;&atilde;o de mecanismos de persist&ecirc;ncia nos processos de lan&ccedil;amento e inicializa&ccedil;&atilde;o do macOS, permitindo que o malware sobreviva a reinicializa&ccedil;&otilde;es do sistema e mantenha o acesso cont&iacute;nuo a dispositivos comprometidos. </p> <p>O ladr&atilde;o oculta seus arquivos de carga &uacute;til usando nomes in&oacute;cuos como &ldquo;sysupdater.dat&rdquo; para evitar a detec&ccedil;&atilde;o durante a inspe&ccedil;&atilde;o do sistema casual.</p> <p>A capacidade do malware de evitar a detec&ccedil;&atilde;o de antiv&iacute;rus sugere a implementa&ccedil;&atilde;o de t&eacute;cnicas avan&ccedil;adas de ofusca&ccedil;&atilde;o e possivelmente <a href="https://gbhackers.com/paper-werewolf-exploits-winrar-zero-day-vulnerability/" rel="noreferrer noopener" target="_blank">zero dia</a> M&eacute;todos de explora&ccedil;&atilde;o que ainda n&atilde;o foram incorporados aos sistemas tradicionais de detec&ccedil;&atilde;o baseados em assinatura.</p> <h2 id="impact-on-high-risk-user-groups"><strong>Impacto nos grupos de usu&aacute;rios de alto risco</strong></h2> <p>O direcionamento de desenvolvedores e titulares de criptomoedas reflete a tomada de decis&otilde;es de atores de amea&ccedil;as estrat&eacute;gicas com base no retorno potencial do investimento. </p> <p>Os desenvolvedores geralmente possuem privil&eacute;gios elevados do sistema e acesso a uma propriedade intelectual valiosa, c&oacute;digo -fonte e infraestrutura de desenvolvimento.</p> <p>Os titulares de criptomoedas representam alvos de alto valor devido &agrave; natureza irrevers&iacute;vel das transa&ccedil;&otilde;es de blockchain e aos ativos financeiros significativos normalmente armazenados em carteiras baseadas em navegador. </p> <p>A ado&ccedil;&atilde;o convencional da criptomoeda criou uma superf&iacute;cie de ataque maior, com muitos usu&aacute;rios armazenando ativos digitais substanciais em extens&otilde;es de navegador que operam em ambientes digitais inerentemente arriscados.</p> <p>Stephen Ajayi, Dapp e AI auditam o l&iacute;der t&eacute;cnico da Hacken, enfatizou a import&acirc;ncia de pr&aacute;ticas de seguran&ccedil;a aprimoradas para os desenvolvedores, afirmando: &ldquo;Os desenvolvedores devem validar a legitimidade dos recrutadores e dom&iacute;nios associados&rdquo;.</p> <h2 id="mitigation-strategies-and-best-practices"><strong>Mitiga&ccedil;&otilde;es </strong></h2> <p>Os especialistas em seguran&ccedil;a recomendam v&aacute;rias medidas defensivas para grupos de usu&aacute;rios de alto risco:</p> <p><strong>Para desenvolvedores</strong>:</p> <ul> <li>Verifique a legitimidade do recrutador por meio de canais oficiais da empresa antes de baixar qualquer arquivo ou concluir as avalia&ccedil;&otilde;es t&eacute;cnicas.</li> <li>As atribui&ccedil;&otilde;es de solicita&ccedil;&atilde;o s&atilde;o compartilhadas por meio de reposit&oacute;rios p&uacute;blicos, em vez de downloads diretos de arquivos.</li> <li>Utilize m&aacute;quinas virtuais descart&aacute;veis &#8203;&#8203;para testar c&oacute;digo ou aplicativos de fontes desconhecidas.</li> <li>Mantenha sistemas separados e endurecidos para acessar carteiras de criptomoeda e recursos sens&iacute;veis de desenvolvimento.</li> </ul> <p><strong>Para usu&aacute;rios de criptomoeda</strong>:</p> <ul> <li>Considere migrar de carteiras baseadas em navegador para carteiras de hardware que armazenam teclas privadas offline.</li> <li>Implemente a verifica&ccedil;&atilde;o da carteira de hardware confirmando endere&ccedil;os de transa&ccedil;&otilde;es nos monitores do dispositivo, verificando pelo menos o primeiro e o &uacute;ltimo seis caracteres antes da aprova&ccedil;&atilde;o.</li> <li>Estabele&ccedil;a perfis de navegador separados e bloqueados dedicados exclusivamente &agrave;s opera&ccedil;&otilde;es de criptomoeda.</li> <li>Habilitar <a href="https://gbhackers.com/multi-factor-authentication-the-threat-of-adversary-in-the-middle-attacks/" rel="noreferrer noopener" target="_blank">Autentica&ccedil;&atilde;o multifatorial</a> com componentes biom&eacute;tricos para todas as contas relacionadas &agrave; criptomoeda.</li> </ul> <p><strong>Pr&aacute;ticas de seguran&ccedil;a gerais</strong>:</p> <ul> <li>Minimize a superf&iacute;cie de ataque digital, limitando a quantidade de dados sens&iacute;veis armazenados em plataformas on -line.</li> <li>Mantenha as solu&ccedil;&otilde;es antiv&iacute;rus atualizadas e reconhecem suas limita&ccedil;&otilde;es contra amea&ccedil;as de dia zero.</li> <li>Revise regularmente e audite extens&otilde;es do navegador, removendo adi&ccedil;&otilde;es desnecess&aacute;rias ou suspeitas</li> <li>Implementar a segmenta&ccedil;&atilde;o da rede para limitar o potencial movimento lateral em caso de compromisso.</li> </ul> <p>O surgimento do ModStealer representa uma continua&ccedil;&atilde;o da tend&ecirc;ncia preocupante na evolu&ccedil;&atilde;o de malware direcionada ao macOS ao longo de 2024. </p> <p>A crescente sofistica&ccedil;&atilde;o dessas amea&ccedil;as desafia o equ&iacute;voco comum de que os sistemas de Apple s&atilde;o inerentemente mais seguros do que outras plataformas.</p> <p>A capacidade do malware de ignorar os mecanismos de seguran&ccedil;a internos da Apple, incluindo o Gatekeeper, destaca poss&iacute;veis fraquezas na arquitetura de seguran&ccedil;a da empresa quando confrontados com amea&ccedil;as persistentes avan&ccedil;adas. Esse desenvolvimento sugere que os usu&aacute;rios do MacOS n&atilde;o podem mais depender apenas de recursos de seguran&ccedil;a internos para prote&ccedil;&atilde;o contra atores determinados de amea&ccedil;as.</p> <p>O ModStealer representa uma escalada significativa na sofistica&ccedil;&atilde;o e na precis&atilde;o do MACOS malware. Seus recursos de plataforma cruzada, mecanismos avan&ccedil;ados de persist&ecirc;ncia e foco espec&iacute;fico em alvos de alto valor demonstram o cen&aacute;rio de amea&ccedil;as em evolu&ccedil;&atilde;o que os usu&aacute;rios da Apple enfrentam.</p> <p>A divulga&ccedil;&atilde;o t&eacute;cnica limitada em torno dessa amea&ccedil;a ressalta a import&acirc;ncia da pesquisa de seguran&ccedil;a independente e a necessidade de compartilhamento abrangente de intelig&ecirc;ncia de amea&ccedil;as na comunidade de seguran&ccedil;a cibern&eacute;tica. </p> <p>&Agrave; medida que as amea&ccedil;as do MAC Infotealer continuam a se tornar mais prevalentes e eficazes, os usu&aacute;rios devem adotar medidas de seguran&ccedil;a proativas, em vez de depender de mecanismos de prote&ccedil;&atilde;o reativa.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>