Actualizaciones de navegador falsas dirigidas a sistemas Mac mediante Infostealer
Una campaña generalizada de ingeniería social que anteriormente solo apuntaba a sistemas Windows se ha expandido y ahora utiliza actualizaciones falsas del navegador para difundir Atomic Stealer, un peligroso ladrón de información, en sistemas macOS.
Los expertos dicen que esta podría ser la primera vez que ven una estafa de ingeniería social dominante que anteriormente apuntaba específicamente a Windows y se traslada a macOS.
El malware, también llamado AMOS, apareció en un canal dedicado de Telegram a principios de este año. Los delincuentes, que pueden alquilar el malware mediante suscripción por unos 1.000 dólares al mes, han utilizado desde entonces diversos medios para difundir el malware. La táctica más común era distribuir el malware a través de instaladores de aplicaciones populares o mediante versiones supuestamente pirateadas de Microsoft Office y otras aplicaciones ampliamente utilizadas.
Campaña clara y falsa
Esta semana investigadores de Malwarebytes informó que había observado Un actor de amenazas que propaga Atomic Stealer a través de cientos de sitios web comprometidos que proporcionan actualizaciones falsas para los navegadores Chrome y Safari. Otro investigador de seguridad, Randy McEoin, descubierto primero los sitios web comprometidos en agosto y denominaron al malware utilizado para generar las actualizaciones falsas del navegador «ClearFake».
En ese momento, McEoin describió a ClearFake como un malware que inicialmente carga una página normalmente cuando un usuario visita un sitio web comprometido, pero luego la reemplaza con una página que solicita al usuario que actualice su navegador. Los usuarios de Mac que responden al mensaje terminan descargando Atomic Stealer en sus sistemas, descubrió el investigador de seguridad.
«Esta puede ser la primera vez que vemos una de las campañas de ingeniería social más importantes, anteriormente reservada para Windows, expandirse no sólo en términos de geolocalización, sino también en el sistema operativo», dijo el investigador de Malwarebytes Jerome Segura en un blog este semana.
Según Segura, la plantilla de Safari que proporciona un sitio web comprometido por ClearFake es idéntica a la del sitio web oficial de Apple y está disponible en varios idiomas. También existe una plantilla para usuarios de Google Chrome para Mac que es muy similar a la utilizada para usuarios de Windows, dijo Segura.
La carga útil para los usuarios de Mac es un archivo de imagen de disco (DMG) disfrazado de actualización del navegador que contiene instrucciones para que los usuarios lo abran. Cuando se abre, el archivo solicita inmediatamente la contraseña del administrador y luego ejecuta comandos para robar datos del sistema. Los investigadores de Malwarebytes observaron comandos para robar contraseñas y capturar varios archivos de un sistema comprometido y reenviarlos a un servidor de comando y control remoto.
«Un golpe, aplasta y agarra»
centinela uno, que rastrea el malware, ha descrito que Atomic Stealer es capaz de robar contraseñas de cuentas, datos del navegador, cookies de sesión y carteras de criptomonedas. El proveedor de seguridad informó haber visto hasta 300 suscriptores de Atomic Stealer en el canal Telegram del autor en mayo de 2023. El análisis del malware reveló que había al menos dos versiones de Atomic Stealer, una de las cuales estaba oculta en un instalador de juegos. SentinelOne ha descubierto que esta versión del malware parece haber sido diseñada específicamente para robar información de jugadores y usuarios de criptomonedas.
Un comportamiento de Atomic Stealer que SentinelOne destacó en su informe fue la falta de intento del malware de residir permanentemente en una computadora comprometida. En cambio, el malware parecía estar basado en lo que SentinelOne describió como una “metodología de un solo golpe para aplastar y agarrar” mediante la suplantación de AppleScript.
«Las actualizaciones falsas del navegador han sido un problema común para los usuarios de Windows durante años», señaló Segura. Pero hasta la campaña ClearFake, los actores de amenazas no habían utilizado el vector para difundir malware en macOS. «La popularidad de ladrones como AMOS hace que sea bastante fácil adaptar la carga útil a diferentes víctimas con ajustes menores», dijo.
El nuevo malware y la campaña son sólo la última manifestación de lo que algunos han descrito como un mayor interés de los actores de amenazas en los sistemas macOS. En agosto, Accenture informó de un Incrementar en un 1.000% Accenture señaló que desde 2019 ha habido un aumento de actores de amenazas dirigidas al sistema operativo. Entre ellos se encontraba un atacante que ofreció hasta 1 millón de dólares por un exploit funcional para macOS. “Es preocupante Aparición de actores establecidos «Con buena reputación y grandes presupuestos, buscan exploits y otros métodos que les permitan eludir las funciones de seguridad de macOS», dijo Accenture.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/attacks-breaches/threat-actor-using-fake-browser-updates-to-distribute-mac-infostealer
