RShell-Malware zielt auf MacOS-Benutzer ab

mac computer macbook macOS

RShell ist der Name einer Malware, die einem chinesischen Advanced Persistent Threat Actor zugeschrieben wird, der unter mehreren Aliasnamen bekannt ist, insbesondere APT27 und LuckyMouse.

RShell wurde von einem Forschungsteam von SEKOIA entdeckt und mit einer chinesischsprachigen App namens MiMi verknüpft, die seit Ende Mai 2022 „trojanisiert“ ist und zum Herunterladen und Bereitstellen der RShell-Malware verwendet wurde.

Laut SEKOIA ist dies das erste Mal, dass LuckyMouse beim Angriff auf MacOS-Systeme entdeckt wurde. Die MiMi-Anwendungsversionen ab dem Update vom 26. Mai 2022 haben eine JavaScript-Code-Einfügung am Anfang ihrer module.exports-Funktion.

Der JavaScript-Codeabschnitt wird verwendet, um zu prüfen, ob es sich bei der Umgebung um MacOS handelt, und wenn dies der Fall ist, lädt das Skript RShell von einer IP-Adresse herunter, die der C2-Infrastruktur des LuckyMouse APT zugeordnet ist.

Nach der Ausführung versucht RShell, seinen C2-Server zu kontaktieren und sendet Kernel-Informationen, Hostname, IP-Adresse und Benutzername des Hostsystems.

Die RShell-Malware akzeptiert eine Reihe von Befehlen, darunter das Auflisten von Dateien und Verzeichnissen, das Lesen von Dateien, das Schreiben von Daten in Dateien sowie das Löschen und Schließen von Dateien.

Die Verbindungen zwischen LuckyMouse und RShell sind die von beiden verwendeten IP-Bereiche sowie die Tatsache, dass LuckyMouse in der Vergangenheit trojanisierte und bewaffnete Messaging-Anwendungen verwendet hat, ähnlich wie die Messaging-App MiMi.

August 15, 2022
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.