梦见芝麻是什么意思| 高血压属于什么科| 柏拉图之恋是什么意思| 中暑什么意思| 脑血流图能检查出什么| b超属于什么科室| 咽炎吃什么药最好效果| 榴莲什么味道| 骨结核吃什么药效果好| 龙须菜是什么菜| 月经周期短是什么原因| 青龙是什么意思| gfr医学上是什么意思| 什么生肖不认识路| 高危hpv有什么症状| 舌头溃疡是什么原因造成的| 苹果不能和什么一起吃| 父亲节什么时间| 蛋白粉什么时候吃效果最好| pp材质是什么材质| jf是什么警察| 煲鸡汤放什么材料好| 圆脸适合什么发型短发| 上海元宵节吃什么| 菲拉格慕属于什么档次| 蚝油是用什么做的| 角质增生是什么意思| 频繁流鼻血是什么原因| 鲔鱼是什么鱼| 无名指为什么叫无名指| 糜烂性胃炎吃什么药效果好| 蔗糖脂肪酸酯是什么| 白细胞低吃什么食物好| 雷锋是什么生肖| 赞字五行属什么| 阴道发热是什么原因| adl是什么意思| 安装空调需要注意什么| 譬如是什么意思| 大运流年是什么意思| 丝瓜为什么会变黑| 宝宝细菌感染吃什么药| 血糖高可以吃什么主食| 冬天有什么水果| 什么是桥本病| 不完全性右束支传导阻滞是什么意思| 2月6日什么星座| 不什么而同| 戏谑什么意思| 虚情假意是什么意思| 为什么叫智齿| 刘字五行属什么| 火召是什么字| 为什么口腔溃疡| 随波逐流是什么意思| 如五行属什么| 肺有小结节要注意什么| 857是什么意思| 颈动脉彩超挂什么科| 康普茶是什么| 绝命是什么意思| 瘦马什么意思| 书店买不到的书是什么书| 煮玉米放盐起什么作用| 腋下长痘痘是什么原因| 鸡蛋补充什么营养| 脂溢性脱发是什么意思| 什么的高山| 马甲线长什么样| 一声叹息是什么意思| 仙逝是什么意思| 反响是什么意思| 缺铁有什么症状| 乳腺癌什么症状| 身份证最后一位x是什么意思| 口若悬河是指什么生肖| 鸟字旁的字和什么有关| 梦见吃花生是什么意思| 三月八号什么星座| 什么安神助睡眠| 心脏供血不足吃什么药好| 当兵对牙齿有什么要求| 苦瓜有什么功效和作用| 什么榴莲品种最好吃| 痛经吃什么水果能缓解疼痛| zzegna是什么牌子价格| 刍狗是什么意思| 狗狗打喷嚏流鼻涕怎么办吃什么药| 奸诈是什么意思| http是什么| 耳朵痒痒用什么药| 脓毒血症是什么原因引起的| 4月25日是什么星座| 马英九是什么生肖| 右脸有痣代表什么| 情趣是什么| 卵巢囊性结构是什么意思| 什么有力| 房水由什么产生| 女人梦见棺材代表什么| 血脂稠吃什么食物好| 蚂蚁森林有什么用| 耳朵痒痒用什么药| 百田森的鞋什么档次| 粽子叶是什么植物的叶子| 6.28什么星座| 儿童个子矮小看什么科| 较前相仿是什么意思| 贫血是什么原因引起的| 什么叫随机血糖| 柏拉图式是什么意思| 基数是什么意思| 茶叶属于什么类目| 一月25号是什么星座| ins是什么| 南屏晚钟什么意思| 慢慢地什么填词语| 男人什么时候精子最强| 失眠睡不着吃什么药好| 化疗为什么掉头发| un读什么| 合成革是什么材质| 一月四号是什么星座| 二线用药是什么意思| 什么血型招蚊子| 全身发黄是什么原因| 天孤星是什么意思| 天行健的下一句是什么| 珊瑚绒是什么面料| 白羊座后面是什么星座| 什么卫什么海| 沉淀是什么意思| 属蛇女和什么属相最配| 糖浆是什么| 酒后大量出虚汗什么原因| 禾字五行属什么| 为什么半夜流鼻血| 什么最解酒最快| 爽文是什么意思| 缺爱是什么意思| dl是什么| 圣诞节的礼物什么时候送| 渎是什么意思| 什么叫ins风格| 宝宝低烧吃什么药| ct 是什么| 类风湿吃什么药有效| 糖筛和糖耐有什么区别| 指甲紫色是什么病的征兆| 坐支是什么意思| 垂髫是什么意思| 梦见自己吃面条是什么意思| 手足口病有什么危害| 西贝是什么| 吃燕麦片有什么好处| 经常催吐有什么危害| 列席是什么意思| 群什么吐什么| 甲沟炎应该挂什么科| 羊汤放什么调料| 过敏性结膜炎用什么眼药水| 头晕是什么情况| 电饭锅内胆是什么材质| 扑朔迷离什么意思| 呦呦鹿鸣什么意思| 武将是什么生肖| 阴道有豆腐渣用什么药| 什么是西米| 沙棘对肝脏有什么好处| 脚底脱皮用什么药| 摆摊卖什么好| c1能开什么车| 属猪的五行属什么| 黄历修造是什么意思| 主任医师是什么级别| 四月二号是什么星座| 什么地指挥| 馒头逼是什么意思| wy是什么牌子| 舂米是什么意思| 银行卡睡眠状态是什么意思| 月经量少吃什么调理最好方法| 圆坟是什么意思| 小孩子注意力不集中看什么科| 二重唱是什么意思| 4月10日是什么星座| 榅桲是什么水果| 胃炎能吃什么| 蛋白粉什么时候喝效果最好| 獭尾肝是什么病| 拉磨是什么意思| 一个金字旁一个川读什么| 一什么鹿角| 风湿性心脏病是什么原因引起的| 梦见蝉是什么意思| 墓库是什么意思| 什么是银屑病| 11月9日是什么星座| 什么是肺部腺性肿瘤| 舌苔少是什么原因| 低密度脂蛋白高是什么意思| 蝗虫的呼吸器官是什么| 一本万利是什么生肖| 水瓶女喜欢什么样的男生| 用什么回奶最快最有效| 王毅什么级别| 佛跳墙是什么意思| 月经量极少几乎没有是什么原因| 诺如病毒感染吃什么药| 眼皮黑是什么原因| 滑膜炎吃什么药能治好| 荞头是什么| 献血证有什么用| 男人吃洋葱有什么好处| 神经性耳聋是什么原因造成的| 手抖是什么病的预兆| 射精太快吃什么好| 周杰伦有什么病| 溜肉段用什么肉| 脚麻是什么原因| 灵芝对身体有什么好处| 眼睛发黄是什么原因引起的| 什么夺天工| 脚出汗是什么原因| 说三道四的意思是什么| 济公属什么生肖的| 肺不好有什么症状| 股票pb是什么意思| 一直打嗝是什么问题| 幽门螺杆菌感染有什么症状和表现| 什么是行政职务| 菠萝和凤梨有什么区别| 身是什么结构的字| 蝎子吃什么东西| 尿素高不能吃什么| 梦见鞋丢了是什么意思| 闷葫芦是什么意思| 为什么会有口臭| 什么长而去| trace是什么意思| 带翅膀的黑蚂蚁是什么| 一月17号是什么星座| 姓陈取什么名字好听| 唐卡是什么| yet是什么意思| 同舟共济什么意思| 肛门是什么意思| seiko手表是什么牌子| 狮子被称为什么| 短效避孕药什么牌子好| 哺乳期什么时候来月经正常| 什么什么若狂| 江河日下是什么意思| 咖喱是什么味道| 高丽参适合什么人吃| 胆囊粗糙是什么意思| 鸦片鱼又叫什么鱼| 脾肾阳虚吃什么药| 哪吒长什么样子| 男人梦见老鼠什么征兆| 宝宝睡觉头上出汗多是什么原因| fnc是什么意思| 布洛芬0.3和0.4g有什么区别| 梦见大狼狗是什么意思| 百度

2023年macOS恶意软件威胁态势观察

随着Apple的市场份额不断增加,用户基数不断增长,针对macOS的恶意软件威胁也变得越来越普遍和复杂。如果企业组织不采取额外的安全性防御措施,将难以有效应对各种新出现的macOS恶意软件威胁。
百度 北京:繁华都市与历史文明的撞击中国的心脏,明、清、现代的政治经济中心,新旧时代的最高学府,都是孩子一定要去的地方,让您和孩子感受到繁华都市与历史文明的撞击。

本文来自千家网。

日前,苹果公司正式将XProtect升级至2173版本,并为Atomic Stealer和Adload添加了新的安全规则。总体来说,苹果公司一直在加强对Mac系统的安全防御,更多行为规则原型(prototype behavioral rules)已经开始进行测试,对漏洞修复的关注程度也在不断提升。

然而,随着Apple的市场份额不断增加,用户基数不断增长,针对macOS的恶意软件威胁也变得越来越普遍和复杂。如果企业组织不采取额外的安全性防御措施,将难以有效应对各种新出现的macOS恶意软件威胁。

为了帮助企业组织更安全地应用macOS系统,安全研究人员对最近发现的一些macOS恶意软件发展态势进行了研究分析,并介绍了攻击者针对macOS系统的攻击特点和演进过程。

1.持久性不再是Mac信息窃取攻击的优先级

研究人员发现,2023年macOS恶意软件呈现出的一个主要变化就是避开了“持久性”。因为当前信息窃取程序(infostealers)的攻击目标是尽可能多地窃取用户的管理密码、浏览数据、会话cookie和密钥串(keychain),然后将这些信息非法传送到远程服务器上。有了这些信息,攻击者就不再需要“持久性”驻留,因为他们现在可以轻松地访问用户在其本地设备上存储的凭据和账户信息。

此外,很多macOS恶意软件也开始采用定期运行的木马软件,目的是将用户的访问行为变成一种“持久性”的手段。以2023年3月爆发的3CX攻击事件为例,针对3CX的攻击活动始于不受支持的X_TRADER金融软件的木马化版本,用户一旦安装了带有木马动态链接库(DLL)的X_TRADER软件,它就会自动收集信息和窃取数据(包括来自多个浏览器的凭据),并使攻击者能够在被攻破的计算机上发布命令。由于不需要通过系统服务来调度恶意软件的执行,现有的检测措施往往难以发挥作用。

2.利用社会工程技术发起攻击

威胁行为者已经开始使用更复杂的社会工程技术来攻击Mac用户。尽管许多常见的恶意软件是通过torrent共享网站和第三方软件下载网站等渠道传播的,但威胁行为者正在开发高度针对性的恶意软件版本,以攻击目标企业。

在2023年早些时候,研究人员就发现了RustBucket恶意软件利用针对性的应用程序来攻击目标组织。它会将自己伪装成一个看似正常的PDF查看器,以商业交易的方式诱使用户在不知情的情况下允许其访问macOS系统。一旦进入到了系统,该恶意软件就会处于休眠状态,从而逃避安全软件和系统的检测。专家们强调,Rustbucket的技术非常复杂,能够悄无声息地收集用户的敏感信息,并在不被发现的情况下进行恶意的攻击活动。

1.png

【RustBucket第二阶段通过curl下载下一阶段的攻击】

研究人员在2023年还发现了一些不复杂但具针对性的恶意软件,目标是中小企业和远程办公人员。例如,macOS MetaStealer活动通常以“广告条款”和“简报任务概述”等社会工程诱饵瞄准受害者,这些文件实际上是包含伪装成PDF文档的infostealer恶意软件的磁盘映像。与RustBucket一样,其目的是诱导用户突破macOS本身的安全机制。

1.png

3.使用合法的安全性测试工具

长期以来,围绕Windows环境下的安全性测试工具一直存在争议,尤其是Cobalt Strike,它被广泛破解和泄露,现已被各种攻击者广泛利用。同样的情况现在也开始在macOS恶意软件领域出现。

例如,Geacon项目就在基于go的有效载荷中封装了Cobalt Strike功能。编译后的Geacon二进制文件具有多种功能,可用于网络通信、加密、解密、下载进一步有效载荷和泄露数据等任务。糟糕的是,这些功能已被大量嵌入到假冒的企业级应用程序中(比如SecureLink),针对各种目标实施攻击。

此外,备受推崇的开源红队工具Mythic及其各种有效载荷(特别是Poseidon)也出现在最近的macOS恶意软件活动中,通过内置的混淆和加密通信,Poseidon为攻击者提供了强大的工具包。尽管该工具的初衷是帮助安全供应商开发检测功能,但由于其也被攻击者广泛使用,苹果公司在目前最新版的恶意软件拦截服务XProtect中,不再包含检测Poseidon有效载荷的签名。

1.png

【容易被混淆的Poseidon有效载荷】

由于这些安全测试工具的特殊性质,企业组织往往很难判断这些负载是红队工具还是有威胁的恶意软件活动,需要更加有效的检测和保护。

4.“离地”技术应用增加

LOLBins或“离地”(Living-Off-the-Land)技术在传统恶意软件领域有着悠久的使用历史。在macOS领域,越来越多的攻击者也逐渐关注到这种技术。2023年,最常用的内置工具可能是用于收集本地安装数据的system_profiler工具;用于收集操作系统版本和构建的sw_vers工具;以及用于下载和泄漏数据的curl工具。这些也都是最常见的macOS LOLBins。

1.png

值得一提的是,Adload是2023年和过去两年左右最常见的恶意软件家族之一,它使用chmod、xattr和ioreg等LOLBins组合来完成其任务。

1.png

【Adload对LOLBin的使用】

这些工具给防御者带来了新的挑战,因为它使恶意行为更容易与合法行为混淆,这正是攻击者使用它们来实现攻击目标的原因。当然,对执行链和流程树的可见性可以帮助威胁猎人了解这些工具是否被滥用,而高级EDR工具也可以自动检测包含LOLBins应用的恶意进程。

5.滥用开源软件进行初始妥协

2023年7月,多家安全供应商报告了一个名为“JokerSpy”的macOS恶意软件,但其来源至今仍不确定。JokerSpy包含多个组件,其中包括两个python后门、红队工具SwiftBelt和一个基于Swift的Mach-O,后者会试图伪装成苹果自己的XProtect恶意软件检查服务。

对这些组件的分析表明,一些攻击是通过木马化QR码生成器QRLog开始感染的。该恶意软件隐藏在一个用Java编写的正版QR码生成器中,并将恶意文件QRCodeWriter.java插入到合法项目中。该文件首先确定主机操作系统,然后下载一个适当的有效负载来启动逆向shell,以允许攻击者访问受害者的设备。

1.png

【QRLog恶意软件木马化一个合法的QR码生成器】

虽然目前还不清楚攻击者是如何将木马化软件传递给目标的,但在多起企业入侵事件中切实发现了JokerSpy,其中包括一家大型加密货币交易所。

确保开源软件(OSS)根据已知的材料清单进行审查,并确保任何已知的漏洞都得到修补,这是CISA对所有联邦机构的建议,私营企业也在效仿。OSS在包括macOS在内的所有平台上都呈现出了巨大的攻击面,威胁参与者将继续寻找滥用它的方法来破坏有价值的目标。

6.使用多层级模块化恶意软件

作为2023年最复杂的供应链攻击之一,Smooth Operator活动通过恶意篡改3CX的呼叫路由软件客户端3CXDesktopApp严重损害了下游业务。

2023年3月,研究人员在感染链的macOS端发现了多种初始和中间阶段的恶意软件。攻击者精心设计了多个收集受害者环境信息的阶段,增加了研究人员的发现难度。这些恶意软件依靠用户启动被木马化的应用程序来收集有关主机3CX账户的数据,然后会再将这些信息发送给攻击者后自行删除。可以看出,攻击者竭尽全力确保他们投入最后阶段恶意软件的资源不会被轻易摧毁。对于防御者来说,这是令人担忧的,因为如此谨慎的一个原因是保护高价值的零日漏洞不被暴露。

类似的,发生于2023年7月的JumpCloud入侵活动,也使用了多级隐身技术来保护后期有效载荷。研究人员将这两起攻击归咎于与朝鲜有关的威胁行为者,他们的重点是供应链攻击,以窃取敏感的企业信息,并将其用于进一步、更具针对性的入侵。研究人员预计,后续出现进一步的macOS恶意软件活动将是不可避免的。

THEEND

最新评论(评论仅代表用户观点)

更多
暂无评论
sp02是什么意思 亭亭净植的亭亭是什么意思 毛肚是什么动物身上的 人格魅力什么意思 催乳素是什么意思
女生为什么会流白带 天厨贵人是什么意思 男人味是什么意思 属猪男和什么属相最配 今日农历是什么日子
发offer是什么意思 宝宝睡眠不好是什么原因 健康证都查什么 金融数学学什么 为什么男生喜欢女生叫爸爸
牙龈溃烂是什么原因 海龟汤是什么 喉炎吃什么药好得快 金字塔里面有什么 堃读什么
什么是婚姻hcv9jop3ns5r.cn 蛇的五行属什么wuhaiwuya.com 冠脉cta是什么检查hcv8jop6ns9r.cn 白菜什么时候种hcv8jop2ns8r.cn 宝宝咳嗽吃什么药hcv9jop4ns1r.cn
白手起家是什么意思bjhyzcsm.com 联通查流量发什么短信hcv9jop7ns3r.cn 桂圆补什么hcv9jop0ns1r.cn 吃东西就打嗝是什么原因dayuxmw.com 什么时候割包皮最好hcv8jop0ns4r.cn
疱疹长什么样hcv8jop4ns6r.cn 皇太后是皇上的什么人hcv7jop6ns3r.cn 十年大运是什么意思adwl56.com 罗红霉素胶囊治什么病hcv9jop8ns3r.cn 对牛弹琴是什么意思sscsqa.com
不小心怀孕了吃什么药可以流掉hcv9jop5ns7r.cn 肾精亏虚是什么意思hcv8jop9ns0r.cn 碘伏和酒精有什么区别qingzhougame.com 海兔是什么动物1949doufunao.com fc什么意思hcv8jop7ns7r.cn
百度