La puerta trasera SpectralBlur viene con un variado conjunto de herramientas maliciosas

Investigadores en ciberseguridad han descubierto una nueva puerta trasera para macOS de Apple, identificada como SpectralBlur, que coincide con una categoría de malware conocida asociada con actores de amenazas norcoreanos. Según el investigador de seguridad Greg Lesnewich, SpectralBlur es una puerta trasera moderadamente capaz con funcionalidades como carga/descarga de archivos, ejecución de shell, actualizaciones de configuración, eliminación de archivos, hibernación y suspensión, todo ello basado en comandos del servidor de comando y control.

Este malware presenta similitudes con KANDYKORN (también conocido como SockRacket), un implante avanzado que funciona como un troyano de acceso remoto que puede tomar el control de un host comprometido. En particular, KANDYKORN se alinea con las actividades del subgrupo Lazarus, BlueNoroff (también conocido como TA444), lo que lleva al despliegue de la puerta trasera RustBucket y la carga útil ObjCShellz en las etapas finales de la campaña.

SpectralBlur vinculado al actor de amenazas norcoreano

Un monitoreo reciente indica que el actor de amenazas ha estado fusionando componentes de ambas cadenas de infección, utilizando cuentagotas RustBucket para entregar KANDYKORN. Estos desarrollos resaltan el creciente enfoque de los actores de amenazas norcoreanos en macOS, particularmente apuntando a entidades de alto valor dentro de los sectores de criptomonedas y blockchain.

Patrick Wardle, otro investigador de seguridad, brindó información adicional sobre el funcionamiento de SpectralBlur y señaló que el binario Mach-O se cargó en el servicio de escaneo de malware VirusTotal en agosto de 2023 desde Colombia. Las semejanzas funcionales entre KANDYKORN y SpectralBlur sugieren la posibilidad de que diferentes desarrolladores los hayan creado con objetivos similares en mente.

Lo que distingue a SpectralBlur son sus esfuerzos por impedir el análisis y evitar la detección, utilizando Grantpt para establecer un pseudo-terminal y ejecutar comandos de shell recibidos del servidor C2.

January 8, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.