El troyano proxy se dirige a los usuarios de macOS para redirigir el tráfico
Se ha descubierto un sofisticado troyano proxy dirigido a macOS y se distribuye a través de copias pirateadas de software empresarial genuino, incluidas herramientas de edición, software de recuperación de datos y aplicaciones de escaneo de red.
El troyano se disfraza de programa legítimo durante la instalación y luego crea un servidor proxy oculto en el sistema del usuario, según un Informe Kaspersky esta semana. Este servidor encubierto permite a los actores de amenazas configurar una puerta trasera en el sistema pero también redirigir el tráfico de la red a través del dispositivo comprometido.
Sergey Puzan, experto en ciberseguridad de Kaspersky, explica que la presencia de un troyano proxy de este tipo puede tener distintos grados de consecuencias graves para las víctimas. Por ejemplo, si el proxy se utiliza para enrutar el tráfico de otros usuarios, tal vez a través de VPN sin escrúpulos, esto puede suponer una carga significativa en la red del usuario, ralentizando así sus operaciones o agotando un límite de tráfico establecido.
Otros escenarios posibles podrían incluir actores maliciosos que utilicen las computadoras de las víctimas para aumentar las impresiones publicitarias; Organizar una botnet con el fin de realizar más ataques DDoS en varios sitios web, organizaciones u otros usuarios; o para actividades ilegales, como comprar armas, drogas o distribuir información dañina u otros programas maliciosos.
Las actividades ilegales en Internet plantean importantes riesgos inmediatos para el usuario, ya que estas actividades se llevan a cabo desde la dirección IP del usuario, en nombre del usuario.
Utilice DoH para interferir
En el aspecto técnico, el informe de Kaspersky afirma que, además de la versión macOS, también se descubrieron versiones de Android y Windows conectadas al mismo servidor de comando y control (C2). Para los tres, los investigadores destacaron el uso de DNS sobre HTTPS (DoH) para ocultar las comunicaciones C2 de las herramientas de monitoreo de tráfico.
En particular, DoH puede permitir eludir soluciones de seguridad primitivas basadas únicamente en el análisis de solicitudes DNS, ya que la solicitud parece una solicitud HTTPS normal a un servidor que implementa DoH.
«Por supuesto, la estrategia de protección más importante para los usuarios comunes es instalar una solución de seguridad, como un antivirus con capacidades de análisis del tráfico de red», dice Puzan. «Basta con controlar los movimientos del tráfico y los cambios en el sistema de archivos».
Y añade: «En este caso, puedes añadir la dirección IP del servidor C2 a la lista negra, entonces el troyano no podrá conectarse al servidor e inmediatamente detectarás su presencia en el sistema».
El proxy también se distribuye a través de aplicaciones crackeadas de sitios web no autorizados y se dirige a usuarios que buscan herramientas de software gratuitas y los expone a posibles instalaciones de malware. Por lo tanto, una forma sencilla de evitar infecciones es evitar descargar software pirateado.
Usuarios de Mac: objetivos constantes para las botnets
Ken Dunham, director de amenazas cibernéticas de Qualys, señala que los usuarios de Mac pueden tener la idea errónea de que no están siendo el objetivo de los ciberdelincuentes, pero ocurre todo lo contrario.
Por ejemplo, los fanáticos de Apple estado en nuestra mira durante mucho tiempo por los actores de botnets, debido al nivel de Mac para los usuarios y Capa base de código BSD incluyendo los cuales pueden ser tácitamente abusados por usuarios maliciosos que ponen en peligro un punto final.
«Muchos usuarios de Mac se sintieron inmunes a los ataques durante años debido a la gran cantidad de ataques en el mundo de Windows», explica Dunham. «Si bien la superficie de ataque de Windows es claramente mucho mayor, en 2023 todos los sistemas operativos y superficies de ataque de software serán atacados y los atacantes no dejarán piedra sin remover».
Algunos datos concretos lo demuestran: en octubre Accenture ha publicado un informe Esto muestra un aumento diez veces mayor en los actores de amenazas de la web oscura que apuntan a macOS desde 2019, y es probable que esta tendencia continúe.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/proxy-trojan-targets-macos-users-traffic-redirection