Обновлённый Banshee Stealer научился обходить защиту антивирусов благодаря шифрованию, похожему на XProtect

Обновлённый Banshee Stealer научился обходить защиту антивирусов благодаря шифрованию, похожему на XProtect

Изображение: Azamat E (unsplash)

Специалисты Check Point Research сообщили о появлении новой версии вредоносного программного обеспечения Banshee Stealer, разработанного для macOS. Этот инструмент, ранее считавшийся неактивным после утечки исходного кода в конце 2024 года, получил улучшенные методы шифрования строк, вдохновлённые технологиями Apple. Благодаря этому обновлению программа способна обходить защитные механизмы, что ставит под угрозу миллионы пользователей macOS.

По данным компании, модифицированный вариант вредоносного ПО был выявлен в конце сентября прошлого года. Оно распространялось через поддельные веб-сайты и фальшивые репозитории на платформе GitHub. Мошенники использовали популярные программы — такие как Google Chrome, Telegram и TradingView — для маскировки своего ПО.

Впервые Banshee Stealer был описан в августе 2024 года специалистами Elastic Security Labs. Этот инструмент продавался по модели «вредоносное ПО как услуга» за 3000 долларов в месяц. Он нацелен на сбор данных из браузеров, криптовалютных кошельков и файлов определённых типов.

Кибератаки с использованием этого инструмента временно прекратились в ноябре 2024 года, когда его исходный код стал доступен в сети. Но эксперты Check Point отметили, что вредоносное ПО до сих пор используется в отдельных кампаниях, связанных с фишинговыми сайтами. При этом остаётся неизвестным, кто стоит за этими атаками — прежние клиенты или новые злоумышленники.

Одним из примечательных изменений стало удаление механизма, который предотвращал заражение устройств с русским языком в системе. Этот шаг, по мнению специалистов, может свидетельствовать о стремлении киберпреступников расширить количество потенциальных целей.

Ещё одной важной деталью обновления является применение шифрования строк, схожего с алгоритмами антивирусной системы XProtect от Apple. Такой подход позволяет скрывать строки открытого текста, что делает обнаружение вредоносного ПО сложнее для современных антивирусов.

Эксперты подчёркивают, что усовершенствования в новой версии Banshee Stealer представляют значительный риск и требуют дополнительных мер для защиты пользователей.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: