警惕!俄羅斯間諜組織Snake已將目標瞄準Mac用戶
E安全5月9日訊據報道,俄羅斯網路間諜組織Snake最近將Windows後門程序移植到了MacOS。
Snake網路間諜組織自2007年以來一直活躍。關於該組織,安全專家熟知的名字有Snake、Turla和Uroburos。據研究人員表示,Snake使用的惡意軟體與目前為止幾起最複雜的網路間諜攻擊有關。這些惡意軟體主要針對軍事組織、政府實體、大使館、情報機構、大型公司以及研究和學術機構展開攻擊。
荷蘭網路安全公司Fox-IT指出,與其它俄羅斯多產攻擊者(例如APT28和APT29)相比, Snake的代碼和基礎設施更為複雜,且針對的目標經過精心挑選。
Snake網路間諜組織通常會針對Windows用戶,其惡意軟體框架最開始為Windows平台創建。直到2014年,卡巴斯基實驗室的安全專家發現一個與Snake工具包相關的Linux組件,這表明這個網路間諜組織正將活動擴大到其它平台。
本文系E安全獨家編譯報道
目前,Snake似乎對Mac用戶頗感興趣。
不久前, Fox-IT公司的安全研究人員發現MacOS版本的Snake惡意軟體工具,這款工具是Windows版本的直接埠,因為它的開發文檔(Artefact)仍在代碼中提及Microsoft的Internet Explorer。
據Fox-IT專家稱,這款MacOS惡意軟體仍在開發或測試階段,並未在外大肆散播。不過,這正表明Snake正準備攻擊蘋果用戶,但這並不奇怪,畢竟MacBook在高管中的使用率相當高。
蘋果公司證書籤名問題突出
Fox-IT研究人員發現,Snake
macOS樣本偽裝成Flash Player安裝程序,封裝在一個ZIP壓縮文件中,文件名為「Install Adobe Flash
Player.app.zip」。運行後,安裝程序將改為「Addy
Symonds」簽名而不是Adobe。該簽名可能是盜用的經蘋果審核通過的開發者證書。這類代碼簽名證書由蘋果向開發項目的成員簽發,並且是在官方Mac應用商店上發布應用程序所需的證書。
但重點是,帶有蘋果開發者證書籤名的應用程序在安裝過程中不會彈出任何安全提示,並且macOS Gatekeeper安全功能也不會阻止其進行安裝。
無獨有偶,一個多星期以前,Check Point軟體技術公司的專家發現一款不同的MacOS惡意程序,這款惡意程序也帶有被盜蘋果證書的簽名。
Fox-IT研究人員就該問題已經提醒蘋果公司的安全團隊,他們很可能會撤銷證書。無論如何,考慮到Snake間諜組織的資源,或許他們會在不久的將來濫用另一個證書。
如果系統Gatekeeper被設置成允許未簽名App安裝,那麼用戶將會被要求輸入管理員密碼,這與Adobe的Flash安裝程序一樣。而該惡意軟體的外觀也設計得與Flash安裝器很像。一旦用戶安裝該惡意軟體,很有可能會給攻擊者打開系統後門,用戶密碼和未加密文件也會暴露。
E安全小編建議用戶盡量通過正規渠道下載Flash播放器,另外也要注意不要下載甚至安裝郵件附件中的Flash安裝器。
E安全註:本文系E安全獨家編譯報道,轉載請聯繫授權,並保留出處與鏈接,不得刪減內容。
@E安全,最專業的前沿網路安全媒體和產業服務平台,每日提供優質全球網路安全資訊與深度思考。


※為何網路戰時代的戰爭不是武器問題,而是戰略問題?
※心臟起搏器中存在巨大安全隱患 或威脅患者生命
※看美軍如何培訓機器人士兵用於未來無人類戰場?
※美國DHS向國會提交政府《移動設備安全研究》報告
※最容易遭到黑客攻擊的習慣,或許您也有
TAG:E安全 |
※Promise介面是AngularJS組織API的基礎
※上合組織能否拉近印巴關係?Can the SCO Bring India and Pakistan Closer?
※CSE ZLab 實驗室發布關於 Dark Caracal 間諜組織及其惡意軟體分析報告
※APT組織Carbanak源碼泄露
※頭條:Orangeworm網路間諜組織瞄準全球醫療機構
※卡巴斯基實驗室:GreyEnergy和Zebrocy黑客組織恐有關聯
※Science組織了一場尖銳的Reddit問答,Yann LeCun的回答還是那麼耿直
※腦機創企Ctrl-labs收購Myo腕帶專利並加入OpenXR組織
※【學生組織】JCPenney Leadership Program
※作為「人類命運共同體」的上合組織 SCO:A Tighter Community
※朝鮮APT組織Lazarus使用KEYMARBLE後門攻擊俄羅斯
※使用 Calcurse 在 Linux 命令行中組織任務
※Group-IB:即使領導者被捕 Cobalt黑客組織仍在活躍
※日本黑社會組織Yakuza疑利用bitFlyer洗錢
※Palo Alto Networks:黑客組織Patchwork仍在南亞次大陸「興風作浪」
※海外華人併購組織Allen Market入局區塊鏈
※asnlookup.py:用於搜索特定組織的ASN和擁有的IP地址工具
※黑客組織 Darkhotel 疑與朝鮮有關,借 VBScript 漏洞盯上「人上人」
※美國政府最新技術警報:警惕朝鮮黑客組織Hidden Cobra正在使用的兩款RAT和蠕蟲病毒
※勒索組織INDRIK SPIDER半路分家,DoppelPaymer應運而生