macOS.ZuRu: современные угрозы и скрытые методы заражения macOS

Источник: www.sentinelone.com
В июле 2021 года была впервые обнаружена вредоносная программа-бэкдор macOS.ZuRu, нацеленная на пользователей macOS. Специалисты отметили её уникальный способ распространения через поддельные результаты поиска на Baidu, которые имитировали популярные приложения для macOS, такие как iTerm2, SecureCRT, Navicat и Microsoft Remote Desktop для Mac. С течением времени вредоносное ПО значительно эволюционировало, что подтверждается недавними исследованиями.
Механизм распространения и эволюция угрозы
Исследователи из команды JAMF выявили новые варианты macOS.ZuRu, включая вредоносный образ диска, маскирующийся под SSH-клиент Termius. Последние образцы появились в мае 2025 года. Вредоносная нагрузка распространяется в виде файла .dmg, содержащего модифицированную версию Termius.app.
- Размер оригинального приложения: около 225 МБ;
- Размер заражённого файла-модификации: примерно 248 МБ — за счёт внедренных вредоносных двоичных файлов;
- Для обхода требований macOS по подписи кода злоумышленники заменяют исходную подпись разработчика на собственную.
Во встроенном приложении Termius Helper.app обнаружены два дополнительных исполняемых файла, один из которых запускает загрузчик вредоносного ПО и взаимодействует с платформой управления Khepri C2. Это взаимодействие приводит к утечке данных пользователей.
Технические особенности и методика работы
Основной компонент вредоносной программы, расположенный под именем .localized, загружает двоичный файл с адреса download.termius.info и сохраняет его во временном каталоге. Он управляет процессом установки и выполнения вредоносной полезной нагрузки. Среди основных функций присутствуют:
- Организация механизма блокировки для предотвращения одновременного запуска нескольких экземпляров злоумышленнического ПО;
- Проверка и загрузка обновлений вредоносной полезной нагрузки;
- Внедрение постоянного механизма автозапуска через LaunchDaemon;
- Запрос повышенных привилегий с использованием устаревших API.
Радиомаяк Khepri C2, встроенный в троянскую программу Termius, функционирует с пятисекундным интервалом и взаимодействует с управляющим сервером посредством DNS-запросов, маскирующихся под легитимные. Такой подход значительно затрудняет выявление вредоносных соединений.
Стратегия злоумышленников и рекомендации по защите
Несмотря на техническое развитие, злоумышленники остаются приверженными своей стратегии: выбор целей сосредоточен на пользователях в сфере разработки и IT, что свидетельствует об устоявшихся методах атаки. Устойчивое поведение вредоносного ПО, в том числе тщательная обработка файлов и механизм обновлений, указывает на попытки обойти современные инструменты защиты.
Эксперты рекомендуют организациям уделять повышенное внимание следующим аспектам для укрепления защиты:
- Мониторинг файловых образов с расширением
.dmg, особенно тех, которые маскируются под известные приложения; - Анализ поведения процессов, запускаемых через LaunchDaemon и запросы повышенных привилегий;
- Отслеживание нестандартных DNS-запросов и сетевого трафика с кратковременными интервалами передачи данных;
- Использование современных средств защиты, способных обнаружить подписи вредоносных компонентов и аномальные паттерны работы приложений.
Таким образом, несмотря на эволюцию macOS.ZuRu, общество кибербезопасности продолжает отслеживать её развитие, чтобы своевременно предупреждать и предотвращать возможный ущерб.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



