Trojan-proxy-malware kan zich op meerdere besturingssystemen richten

Ongeautoriseerde websites die gemanipuleerde versies van gekraakte software verspreiden, zijn geïdentificeerd als bronnen van infectie voor Apple macOS-gebruikers met een nieuwe Trojan-Proxy-malware.

Onderzoekers legden uit dat daders deze vorm van malware kunnen gebruiken om inkomsten te genereren door een proxyservernetwerk op te zetten of illegale activiteiten uit te voeren namens het slachtoffer, zoals aanvallen op websites, bedrijven en individuen, maar ook door het kopen van vuurwapens, verdovende middelen en andere illegale activiteiten. andere illegale goederen.

Onderzoekers hebben bewijs gevonden dat erop wijst dat de malware een platformonafhankelijke dreiging vormt. Deze gevolgtrekking wordt getrokken uit de ontdekking van artefacten die verband houden met Windows en Android, die meeliften op illegale tools.

Trojan-Proxy vermomt zichzelf als illegale apps

De macOS-iteraties doen zich voor als authentieke multimedia-, beeldbewerkings-, gegevensherstel- en productiviteitstools. Dit impliceert dat personen die op zoek zijn naar illegale software het voornaamste doelwit van de campagne zijn. In tegenstelling tot hun legitieme tegenhangers die worden verspreid als schijfkopiebestanden (.DMG), worden de vervalste versies verspreid als .PKG-installatieprogramma's, met een post-installatiescript dat na de installatie kwaadaardig gedrag activeert.

Het uiteindelijke doel van de campagne is om de Trojan-Proxy in te zetten, die zichzelf vermomt als het WindowServer-proces op macOS om detectie te omzeilen. WindowServer is een fundamenteel systeemproces dat verantwoordelijk is voor het beheer van vensters en het weergeven van de grafische gebruikersinterface (GUI) van applicaties.

Bij het opstarten probeert de malware het IP-adres van de command-and-control (C2)-server te verkrijgen via DNS-over-HTTPS (DoH) door DNS-verzoeken en -antwoorden te coderen met behulp van het HTTPS-protocol.

Vervolgens brengt Trojan-Proxy de communicatie met de C2-server tot stand en wacht op verdere richtlijnen, waaronder het verwerken van inkomende berichten om het IP-adres te interpreteren waarmee verbinding moet worden gemaakt, het protocol dat moet worden gebruikt en het bericht dat moet worden verzonden. Dit geeft aan dat het in staat is om als proxy via TCP of UDP te functioneren om verkeer via de gecompromitteerde host om te leiden.

Onderzoekers meldden dat ze al op 28 april 2023 exemplaren van de online geüploade malware hadden ontdekt. Om dergelijke bedreigingen tegen te gaan, wordt gebruikers geadviseerd geen software van onbetrouwbare bronnen te downloaden.

December 8, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.