XLoader macOS 恶意软件伪装成 OfficeNote进行攻击
创始人
2025-06-30 04:40:32
0

据 SentinelOne 的网络安全专家称,一种名为 XLoader 的苹果 macOS 恶意软件的新变种目前已经出现,它会伪装成一个名为 "OfficeNote "的办公自动化应用程序进行攻击。

研究人员迪内希-德瓦多斯(Dinesh Devadoss)和菲尔-斯托克斯(Phil Stokes)在周一发布的一份分析报告中透露,这个新形式的 XLoader 被打包在一个名为 OfficeNote.dmg 的普通苹果磁盘镜像中。并且该应用程序还带有开发者的签名 "MAIT JAKHU (54YDV8NU9C)"。

XLoader 最初被发现于 2020 年,当时被归类为信息窃取程序和键盘记录程序,以恶意软件即服务(MaaS)模式运行。

它模仿了 Formbook 的攻击方式。虽然 XLoader 的 macOS 变种于 2021 年 7 月才出现,当时是以编译的.JAR 文件的 Java 程序形式发布,但其正常的运行受到现代 macOS 安装中 Java 运行时环境缺失的限制。

为了规避这一限制,最新版本的 XLoader 使用了 C 和 Objective C 等编程语言。携带该恶意软件的磁盘镜像文件是在 2023 年 7 月 17 日签署的,苹果公司后来撤销了这一签名。

SentinelOne 报告称,2023 年 7 月在 VirusTotal 上发现了该恶意软件的多个实例,表明这是一个影响范围很大的攻击活动。研究人员还注意到,该恶意软件在犯罪论坛上打出了出租广告,macOS 版本的售价为每月 199 美元或三个月 299 美元。

有趣的是,这一价格比 Windows 版本的 XLoader 更贵,后者的价格为每月 59 美元或三个月 129 美元。

这个恶意程序一旦启动,这个看似无害的 OfficeNote 应用程序就会显示一条错误信息,声称由于缺少一个原始项目而无法被打开。实际上,它已经在后台偷偷安装了一个启动代理,以确保其能够持续运行。

XLoader 的功能主要是收集剪贴板数据和存储在与谷歌浏览器和火狐浏览器等网络浏览器相关目录中的信息。不过,Safari 目前似乎并不受其影响。

此外,该恶意软件还引入了睡眠命令,延迟执行并躲避人工和自动安全措施的检测。

研究人员总结说,XLoader 目前已经对 macOS 用户和企业构成了很大的威胁。

这个伪装成办公生产应用程序的最新迭代版本表明,其攻击目标显然是工作环境中的用户。该恶意软件会试图窃取浏览器和剪贴板的信息,这些机密信息可能会被用于或出售给其他威胁行为者,以进一步进行破坏。

本文翻译自:https://www.cysecurity.news/2023/08/xloader-macos-malware-variant-disguised.html如若转载,请注明原文地址

相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
粉嫩如何诠释霸道 东芝M805... “霸道粉”是个什么玩意东芝M805拿过来的时候,笔者扑哧笑了,不是笑这款笔记本,而是笑这款产品的颜色...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
全面诠释网络负载均衡 负载均衡的出现大大缓解了服务器的压力,更是有效的利用了资源,提高了效率。那么我们现在来说一下网络负载...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
30分钟搞定iOS自定义相机 最近公司的项目中用到了相机,由于不用系统的相机,UI给的相机切图,必须自定义才可以。就花时间简单研究...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...