SpectralBlur Backdoor est livré avec une boîte à outils malveillante variée

Des chercheurs en cybersécurité ont découvert une nouvelle porte dérobée pour le macOS d'Apple, identifiée sous le nom de SpectralBlur, qui coïncide avec une catégorie de logiciels malveillants connue associée aux acteurs nord-coréens de la menace. Selon le chercheur en sécurité Greg Lesnewich, SpectralBlur est une porte dérobée moyennement performante avec des fonctionnalités telles que le téléchargement/téléchargement de fichiers, l'exécution du shell, les mises à jour de configuration, la suppression de fichiers, l'hibernation et la mise en veille, toutes basées sur les commandes du serveur de commande et de contrôle.

Ce malware présente des similitudes avec KANDYKORN (également connu sous le nom de SockRacket), un implant avancé fonctionnant comme un cheval de Troie d'accès à distance capable de prendre le contrôle d'un hôte compromis. KANDYKORN s'aligne notamment sur les activités du sous-groupe Lazarus, BlueNoroff (alias TA444), conduisant au déploiement de la porte dérobée RustBucket et de la charge utile ObjCShellz dans les dernières étapes de la campagne.

SpectralBlur lié à un acteur menaçant nord-coréen

Une surveillance récente indique que l'acteur malveillant a fusionné les composants des deux chaînes d'infection, en utilisant les compte-gouttes RustBucket pour livrer KANDYKORN. Ces développements mettent en évidence l’attention croissante des acteurs nord-coréens de la menace sur macOS, ciblant particulièrement les entités de grande valeur dans les secteurs de la cryptomonnaie et de la blockchain.

Patrick Wardle, un autre chercheur en sécurité, a fourni des informations supplémentaires sur le fonctionnement de SpectralBlur, notant que le binaire Mach-O a été téléchargé sur le service d'analyse des logiciels malveillants VirusTotal en août 2023 depuis la Colombie. Les ressemblances fonctionnelles entre KANDYKORN et SpectralBlur suggèrent la possibilité que différents développeurs les aient créés avec des objectifs similaires en tête.

Ce qui distingue SpectralBlur, ce sont ses efforts pour empêcher l'analyse et éviter la détection, en utilisant Grantpt pour établir un pseudo-terminal et exécuter les commandes shell reçues du serveur C2.

January 8, 2024
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.