RShell Malware richt zich op MacOS-gebruikers

mac computer macbook macOS

RShell is de naam van een stukje malware dat wordt toegeschreven aan een Chinese geavanceerde persistente dreigingsactor die bekend staat onder verschillende aliassen, met name APT27 en LuckyMouse.

RShell werd ontdekt door een onderzoeksteam met SEKOIA en gekoppeld aan een Chinese taal-app genaamd MiMi, die sinds eind mei 2022 is "getrojaniseerd" en werd gebruikt om de RShell-malware te downloaden en te implementeren.

Volgens SEKOIA is dit de eerste keer dat LuckyMouse is gespot op MacOS-systemen. De MiMi-applicatieversies vanaf de update van 26 mei 2022 hebben een JavaScript-code aan het begin van hun module.exports-functie.

De JavaScript-code wordt gebruikt om te controleren of de omgeving MacOS is en als dat zo is, downloadt het script RShell vanaf een IP-adres dat is gekoppeld aan de C2-infrastructuur van de LuckyMouse APT.

Eenmaal uitgevoerd, probeert RShell contact te maken met zijn C2-server en stuurt het kernelinformatie, hostnaam, IP-adres en gebruikersnaam van het hostsysteem.

De RShell-malware accepteert een aantal opdrachten, waaronder het inventariseren van bestanden en mappen, het lezen van bestanden, het schrijven van gegevens naar bestanden en het verwijderen en sluiten van bestanden.

De koppelingen tussen LuckyMouse en RShell zijn de IP-bereiken die door beide worden gebruikt, evenals het feit dat LuckyMouse in het verleden trojanized en bewapende berichtentoepassingen heeft gebruikt, vergelijkbaar met de MiMi-berichtenapp.

August 15, 2022
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.