Xagent Mac Malware

Xagent è il nome di un malware che può infettare i computer che eseguono MacOS, tra gli altri dispositivi e sistemi operativi. Si ritiene che il malware abbia collegamenti al gruppo di attori delle minacce noto collettivamente come Fancy Bear o APT28, un'entità che opera fuori dalla Russia che alcuni ritengono sia sostenuta dall'agenzia di intelligence militare russa.

Il malware non era sempre destinato a colpire i computer Mac. Secondo i ricercatori di sicurezza, le origini di Xagent possono essere ricondotte a un malware creato su misura per infettare il software in esecuzione sugli obici dell'artiglieria ucraina.

Una versione precedente del codice sorgente di Xagent è stata ottenuta dai ricercatori di sicurezza nel 2015 ed è stata pubblicata un'analisi approfondita. Tuttavia, la versione Mac del malware è leggermente diversa.

Xagent che colpisce i Mac è distribuito tramite il downloader Komplex ed è talvolta indicato anche come XAgentOSX - un mash-up del nome del malware Windows Xagent e OS X - il nome del sistema operativo Apple prima del 2016.

La versione Mac di Xagent può ricevere comandi dai suoi operatori utilizzando i server di comando e controllo. Inoltre, il malware è un modulo keylogger e può registrare le sequenze di tasti sulla macchina compromessa.

Esiste un'ampia gamma di comandi che il server di comando e controllo può immettere nel malware sul sistema infetto. Questi includono comandi per raccogliere informazioni sui processi attualmente in esecuzione, nome utente e versione del sistema operativo.

Inoltre, Xagent può verificare se il computer compromesso ha un backup di un dispositivo iOS mobile nella sua memoria. Il malware può anche scaricare file aggiuntivi da posizioni specificate. Una volta scaricato un file, il server C2 può anche eseguirlo utilizzando un comando diverso. Infine, il malware può anche creare un elenco completo di tutti i file trovati sul sistema di destinazione e acquisire schermate a intervalli di tempo prestabiliti.

Quando è stato analizzato dalla società di sicurezza Palo Alto Networks, è stato riscontrato che il malware contatta i seguenti server C2:

23.227.196[.]215

mele-iclods[.]org

apple-checker[.]org

apple-uptoday[.]org

apple-search[.]info

I ricercatori hanno inoltre ritenuto che gli attori che gestiscono entrambe le versioni Windows e Mac del malware Xagent abbiano creato un'infrastruttura di comando e controllo centralizzata, che consente loro di controllare i dispositivi che eseguono entrambi i sistemi operativi utilizzando gli stessi server e metodi.

Xagent è significativamente più pericoloso del comune browser hijacker di varietà da giardino che è comunemente associato alle parole "malware per Mac". Fortunatamente per i normali utenti domestici, viene utilizzato principalmente in attacchi altamente mirati e non viene distribuito in campagne e-mail di spam dannose che hanno una portata molto maggiore.

June 10, 2021
Uncategorized