RShell Malware riktar sig till MacOS-användare

RShell är namnet på en del av skadlig programvara som tillskrivs en kinesisk avancerad aktör för ihållande hot känd av flera alias, framför allt APT27 och LuckyMouse.
RShell upptäcktes av ett forskarteam med SEKOIA och länkades till en kinesisk språkapp som heter MiMi, som har "trojaniserats" sedan slutet av maj 2022 och användes för att ladda ner och distribuera RShell skadlig programvara.
Enligt SEKOIA är det första gången som LuckyMouse har upptäckts riktad mot MacOS-system. MiMi-applikationsversionerna från och med uppdateringen daterad 26 maj 2022 har en JavaScript-kodinfogning i början av sin module.exports-funktion.
JavaScript-kodbiten används för att kontrollera om miljön är MacOS och om den är det, laddar skriptet ner RShell från en IP-adress som är associerad med C2-infrastrukturen i LuckyMouse APT.
När den har körts försöker RShell kontakta sin C2-server och skickar kärninformation, värdnamn, IP-adress och användarnamn för värdsystemet.
Skadlig programvara RShell accepterar ett antal kommandon som inkluderar fil- och kataloguppräkning, läsning av filer, skrivning av data till filer och radering och stängning av filer.
Länkarna mellan LuckyMouse och RShell är de IP-områden som används av båda, såväl som det faktum att LuckyMouse har använt trojaniserade och vapeniserade meddelandeapplikationer tidigare, liknande MiMi-meddelandeappen.