SpectralBlur Backdoor viene fornito con un vario toolkit dannoso

I ricercatori nel campo della sicurezza informatica hanno scoperto una nuova backdoor per macOS di Apple, identificata come SpectralBlur, che coincide con una nota categoria di malware associata agli autori di minacce nordcoreane. Secondo il ricercatore di sicurezza Greg Lesnewich, SpectralBlur è una backdoor moderatamente capace con funzionalità come caricamento/download di file, esecuzione di shell, aggiornamenti di configurazione, eliminazione di file, ibernazione e sospensione, il tutto basato su comandi del server di comando e controllo.

Questo malware presenta somiglianze con KANDYKORN (noto anche come SockRacket), un impianto avanzato che funziona come un trojan di accesso remoto in grado di assumere il controllo di un host compromesso. In particolare, KANDYKORN si allinea con le attività del sottogruppo Lazarus, BlueNoroff (alias TA444), portando all'implementazione della backdoor RustBucket e del payload ObjCShellz nelle fasi finali della campagna.

SpectralBlur collegato all'attore nordcoreano

Un recente monitoraggio indica che l'autore della minaccia ha unito i componenti di entrambe le catene di infezione, utilizzando i contagocce RustBucket per consegnare KANDYKORN. Questi sviluppi evidenziano la crescente attenzione degli autori di minacce nordcoreani su macOS, prendendo di mira in particolare entità di alto valore nei settori delle criptovalute e della blockchain.

Patrick Wardle, un altro ricercatore di sicurezza, ha fornito ulteriori approfondimenti sul funzionamento di SpectralBlur, sottolineando che il binario Mach-O è stato caricato sul servizio di scansione malware VirusTotal nell'agosto 2023 dalla Colombia. Le somiglianze funzionali tra KANDYKORN e SpectralBlur suggeriscono la possibilità che diversi sviluppatori li abbiano creati con obiettivi simili in mente.

Ciò che distingue SpectralBlur sono i suoi sforzi per impedire l'analisi ed evitare il rilevamento, utilizzando Grantpt per stabilire uno pseudo-terminale ed eseguire comandi shell ricevuti dal server C2.

January 8, 2024
Caricamento in corso...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.