Xagent Mac-malware
Xagent is de naam van een stukje malware dat computers met MacOS kan infecteren, naast andere apparaten en besturingssystemen. Er wordt aangenomen dat de malware banden heeft met de groep van bedreigingsactoren die gezamenlijk bekend staat als Fancy Bear of APT28 - een entiteit die vanuit Rusland opereert en waarvan sommigen denken dat deze wordt ondersteund door de Russische militaire inlichtingendienst.
De malware was niet altijd bedoeld om Mac-computers te targeten. Volgens beveiligingsonderzoekers is de oorsprong van Xagent terug te voeren op een stukje malware dat op maat was gemaakt om de software te infecteren die op Oekraïense artillerie-houwitsers draait.
Een eerdere versie van de Xagent-broncode werd in 2015 verkregen door beveiligingsonderzoekers en er werd een uitgebreide analyse gepubliceerd. De Mac-versie van de malware is echter een beetje anders.
Xagent dat Macs beïnvloedt, wordt gedistribueerd via de Komplex-downloader en wordt soms ook XAgentOSX genoemd - een mash-up van de naam van de Windows Xagent-malware en OS X - de naam van het besturingssysteem van Apple vóór 2016.
De Mac-versie van Xagent kan opdrachten ontvangen van zijn operators met behulp van opdracht- en controleservers. Bovendien heeft de malware een keylogger-module en kan het toetsaanslagen op de gecompromitteerde machine opnemen.
Er is een breed scala aan opdrachten die de opdracht- en controleserver kan invoeren in de malware op het geïnfecteerde systeem. Deze omvatten opdrachten om informatie te verzamelen over momenteel lopende processen, gebruikersnaam en OS-versie.
Bovendien kan Xagent controleren of de gecompromitteerde computer een back-up van een mobiel iOS-apparaat op de opslag heeft. De malware kan ook extra bestanden downloaden van bepaalde locaties. Nadat een bestand is gedownload, kan de C2-server het ook uitvoeren met een ander commando. Ten slotte kan de malware ook een uitputtende lijst maken van alle bestanden die op het doelsysteem zijn gevonden en met vaste tussenpozen schermafbeeldingen maken.
Bij analyse door beveiligingsbedrijf Palo Alto Networks bleek de malware contact te maken met de volgende C2-servers:
23.227.196[.]215
apple-iclods[.]org
apple-checker[.]org
appel-uptoday[.]org
appel-zoeken[.]info
De onderzoekers waren ook van mening dat de actoren die zowel Windows- als Mac-versies van de Xagent-malware bedienen, een gecentraliseerde commando- en controle-infrastructuur hebben opgezet, waarmee ze apparaten met beide besturingssystemen kunnen besturen met dezelfde servers en methoden.
Xagent is aanzienlijk gevaarlijker dan de gewone browserkaper voor de tuin, die vaak wordt geassocieerd met de woorden "Mac-malware". Gelukkig voor gewone thuisgebruikers wordt het voornamelijk gebruikt bij zeer gerichte aanvallen en wordt het niet verspreid in kwaadaardige spam-e-mailcampagnes die een veel groter bereik hebben.