APT-группы используют Rosetta 2 для атаки на macOS

APT-группы используют Rosetta 2 для атаки на macOS

Источник: cloud.google.com

Компания Mandiant привлекла внимание к Rosetta 2, технологии перевода Apple, которая позволяет запускать двоичные файлы x86-64 на системах macOS на базе ARM64. В отчете говорится о том, как данная технология используется киберугрозами для обхода системы безопасности и выполнения вредоносных программ.

Что такое Rosetta 2?

Rosetta 2 была представлена в macOS 11 (Big Sur) и предназначена для обеспечения совместимости между новыми устройствами на ARM64 и программами, написанными для архитектуры x86-64. Эта технология позволяет заблаговременно создавать файлы (AOT), которые становятся важными доказательствами при расследовании киберинцидентов.

Роль файлов AOT в расследованиях

Файлы AOT генерируются на основе различных атрибутов, таких как:

  • Двоичные пути
  • Временные метки

Данные элементы делают файлы AOT чувствительными к изменениям, обеспечивая возможность отслеживания выполнения вредоносного ПО в зараженных системах. Исследования Mandiant выявили тенденцию использования хакерами вредоносного ПО для macOS, скомпилированного на базе x86-64, что связано с менее строгими правилами выполнения по сравнению с двоичными файлами ARM64.

Методы обхода защиты ARM64

Все недавно выявленные семейства вредоносных программ APT использовали самоподписанные двоичные файлы для обхода более строгого контроля выполнения ARM64 в macOS. Места кэширования AOT, содержащие двоичные UUID-коды, соответствующие переведенным двоичным файлам, могут быть полезны при проведении криминалистических экспертиз. Особенно это актуально, когда злоумышленники пытаются удалить вредоносное ПО вскоре после вторжения.

Примеры использования вредоносного ПО

В практических сценариях, таких как расследования, связанные с кражей криптовалюты в КНДР, Mandiant обнаружила бэкдор POOLRAT x86-64. Данное вредоносное ПО позволило злоумышленникам выполнять различные системные команды, оставляя следы в виде файлов AOT.

Многие атаки, инициированные с помощью легитимного программного обеспечения x86-64, также приводили к запуску вредоносных универсальных двоичных файлов, генерирующих артефакты AOT, что позволяет провести анализ даже после удаления исходного файла вредоносного ПО.

Анализ и выявление вредоносного ПО

Файлы AOT содержат ценные исторические данные о выполнении определенных двоичных файлов, включая временные метки, что позволяет аналитикам сопоставлять их с другими артефактами судебной экспертизы, такими как унифицированные журналы или записи FSEvents.

Хотя файлы AOT не содержат полного контекста исходных двоичных файлов, они все равно оказываются полезными в деле выявления вредоносного ПО и понимания его функциональности.

Обеспечение безопасности и рекомендации

Обсуждались опасения по поводу потенциального заражения кэша AOT, особенно в случае отключения защиты целостности системы (SIP). Однако, подтвержденных случаев таких атак в реальной жизни не наблюдалось. Mandiant рекомендует:

  • Тщательно отслеживать признаки подозрительного поведения во время расследований
  • Сравнивать подлинные файлы ARM64 AOT с файлами, полученными из оригинальных исполняемых файлов x86-64, на предмет несоответствий

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: