RustDoor Backdoor richt zich op macOS-systemen

Onderzoekers hebben een nieuwe macOS-achterdeur ontdekt die is gecodeerd in Rust, wat duidt op verbindingen met de ransomware-families Black Basta en Alphv/BlackCat. De malware, genaamd RustDoor, doet zich voor als Visual Studio en ondersteunt zowel Intel- als Arm-architecturen. De malware is sinds november 2023 in omloop en heeft met succes detectie gedurende ongeveer drie maanden weten te omzeilen. Er zijn meerdere varianten van RustDoor geïdentificeerd, die allemaal dezelfde achterdeurfunctionaliteit delen, met kleine verschillen.

Deze geanalyseerde voorbeelden van RustDoor vertonen de mogelijkheid om verschillende opdrachten uit te voeren voor het verzamelen en exfiltreren van bestanden, en om informatie over het geïnfecteerde systeem te verzamelen. De verzamelde gegevens worden vervolgens verzonden naar een command-and-control (C&C)-server, waardoor een slachtoffer-ID wordt gegenereerd voor daaropvolgende communicatie.

Roest dateert uit eind 2023

De eerste variant, ontdekt in november 2023, leek een testversie te zijn zonder een volledig persistentiemechanisme en met een 'test'-plistbestand. De tweede variant, die eind november werd waargenomen, had grotere bestanden, een ingewikkelde JSON-configuratie en een Apple-script dat was ontworpen voor het extraheren van specifieke documenten uit de mappen Documenten en Bureaublad, inclusief gebruikersnotities. Deze variant verborg de gekopieerde documenten in een verborgen map en comprimeerde ze in een ZIP-archief voordat ze naar de C&C-server werden verzonden.

Onderzoekers ontdekten dat het RustDoor-configuratiebestand opties bevat voor het nabootsen van verschillende applicaties, waardoor keuzes worden geboden om een gesimuleerd beheerderswachtwoorddialoogvenster aan te passen. Sommige configuraties specificeren gegevens die moeten worden verzameld, zoals de maximale grootte en het aantal bestanden, gerichte extensies en mappen, of mappen die moeten worden uitgesloten.

De JSON-configuratie verwijst ook naar vier persistentiemechanismen: het gebruik van cronjobs, het gebruik van LaunchAgents voor uitvoering bij het inloggen, het wijzigen van een bestand voor uitvoering wanneer een nieuwe ZSH-sessie wordt geopend, en het toevoegen van het binaire bestand aan het dock.

Bovendien is er een derde variant geïdentificeerd, waarvan onderzoekers denken dat dit de originele is, die voor het eerst werd waargenomen op 2 november. Deze variant is minder complex en mist het Apple-script en de ingebedde configuratie die in latere versies te vinden was.

February 13, 2024
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.