Malware para Mac Xagent

Xagent es el nombre de una pieza de malware que puede infectar computadoras que ejecutan MacOS, entre otros dispositivos y sistemas operativos. Se cree que el malware tiene vínculos con el grupo de actores de amenazas conocido colectivamente como Fancy Bear o APT28, una entidad que opera fuera de Rusia y que algunos creen que está respaldada por la agencia de inteligencia militar rusa.

El malware no siempre tuvo como objetivo las computadoras Mac. Según los investigadores de seguridad, los orígenes de Xagent se remontan a una pieza de malware que se hizo a medida para infectar el software que se ejecuta en obuses de artillería ucranianos.

Los investigadores de seguridad obtuvieron una versión anterior del código fuente de Xagent en 2015 y se publicó un análisis extenso. Sin embargo, la versión para Mac del malware es un poco diferente.

Xagent que afecta a las Mac se distribuye a través del descargador Komplex y, a veces, también se lo conoce como XAgentOSX, una combinación del nombre del malware Windows Xagent y OS X, el nombre del sistema operativo de Apple antes de 2016.

La versión para Mac de Xagent puede recibir comandos de sus operadores usando servidores de comando y control. Además, el malware es un módulo keylogger y puede registrar las pulsaciones de teclas en la máquina comprometida.

Existe una amplia gama de comandos que el servidor de comando y control puede alimentar al malware en el sistema infectado. Entre ellos se incluyen comandos para recopilar información sobre los procesos actualmente en ejecución, el nombre de usuario y la versión del sistema operativo.

Además, Xagent puede verificar si la computadora comprometida tiene una copia de seguridad de un dispositivo iOS móvil en su almacenamiento. El malware también puede descargar archivos adicionales desde ubicaciones específicas. Una vez que se ha descargado un archivo, el servidor C2 también puede ejecutarlo usando un comando diferente. Finalmente, el malware también puede crear una lista exhaustiva de todos los archivos encontrados en el sistema de destino y tomar capturas de pantalla en intervalos de tiempo establecidos.

Cuando lo analizó la empresa de seguridad Palo Alto Networks, se descubrió que el malware contactaba con los siguientes servidores C2:

23.227.196 [.] 215

apple-iclods [.] org

verificador de manzana [.] org

apple-uptoday [.] org

información de búsqueda de manzana [.]

Los investigadores también creían que los actores que operan las versiones de Windows y Mac del malware Xagent han configurado una infraestructura de comando y control centralizada, que les permite controlar dispositivos que ejecutan ambos sistemas operativos utilizando los mismos servidores y métodos.

Xagent es significativamente más peligroso que el secuestrador de navegador común que se asocia comúnmente con las palabras "malware de Mac". Afortunadamente para los usuarios domésticos habituales, se utiliza principalmente en ataques altamente dirigidos y no se distribuye en campañas de correo electrónico no deseado maliciosas que tienen un alcance mucho mayor.

June 10, 2021
Uncategorized