RustDoor Backdoor zielt auf macOS-Systeme ab

Forscher haben eine neue in Rust codierte macOS-Hintertür entdeckt, die auf Verbindungen zu den Ransomware-Familien Black Basta und Alphv/BlackCat schließen lässt. Die Malware mit dem Namen RustDoor gibt vor, Visual Studio zu sein, unterstützt sowohl Intel- als auch Arm-Architekturen, ist seit November 2023 im Umlauf und konnte sich etwa drei Monate lang erfolgreich der Entdeckung entziehen. Es wurden mehrere Varianten von RustDoor identifiziert, die alle mit geringfügigen Unterschieden die gleiche Backdoor-Funktionalität aufweisen.

Diese analysierten Beispiele von RustDoor zeigen die Fähigkeit, verschiedene Befehle zum Sammeln und Exfiltrieren von Dateien auszuführen sowie Informationen über das infizierte System zu sammeln. Die gesammelten Daten werden dann an einen Command-and-Control-Server (C&C) übertragen und eine Opfer-ID für die anschließende Kommunikation generiert.

Rust stammt aus dem Jahr 2023

Bei der ersten Variante, die im November 2023 entdeckt wurde, handelte es sich offenbar um eine Testversion ohne vollständigen Persistenzmechanismus und mit einer „Test“-Plist-Datei. Die zweite Variante, die Ende November beobachtet wurde, hatte größere Dateien, eine komplizierte JSON-Konfiguration und ein Apple-Skript zum Extrahieren bestimmter Dokumente aus den Ordnern „Dokumente“ und „Desktop“, einschließlich Benutzernotizen. Diese Variante versteckte die kopierten Dokumente in einem versteckten Ordner und komprimierte sie in einem ZIP-Archiv, bevor sie an den C&C-Server gesendet wurden.

Forscher fanden heraus, dass die RustDoor-Konfigurationsdatei Optionen zum Nachahmen verschiedener Anwendungen enthält und Optionen zum Anpassen eines simulierten Administrator-Passwortdialogs bietet. Einige Konfigurationen geben die zu erfassenden Daten an, z. B. die maximale Größe und Anzahl der Dateien, gezielte Erweiterungen und Verzeichnisse oder auszuschließende Verzeichnisse.

Die JSON-Konfiguration verweist außerdem auf vier Persistenzmechanismen: die Verwendung von Cronjobs, die Verwendung von LaunchAgents für die Ausführung bei der Anmeldung, das Ändern einer Datei für die Ausführung beim Öffnen einer neuen ZSH-Sitzung und das Hinzufügen der Binärdatei zum Dock.

Darüber hinaus wurde eine dritte Variante identifiziert, von der Forscher glauben, dass sie die ursprüngliche Variante ist, die erstmals am 2. November beobachtet wurde. Diese Variante ist weniger komplex, ihr fehlen das Apple-Skript und die eingebettete Konfiguration, die in späteren Versionen zu finden sind.

February 13, 2024
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.