Угрозы кибербезопасности: анализ malware Purrglar

Изображение: blog.kandji.io
Исследовательская группа Kandji представила тревожный отчет о новом типе киберугрозы под названием Purrglar. Этот потенциальный взломщик нацелен на извлечение конфиденциальных данных, в частности файлов, связанных с Chrome и Exodus wallet. В данной статье мы рассмотрим его возможности, стадию разработки и возможные последствия.
Ключевые особенности Purrglar
Purrglar использует API-интерфейсы платформы безопасности для доступа к связке ключей macOS и извлечения информации. Применение Objective-C в коде приложения позволяет эффективно взаимодействовать с системой.
Технические детали работы Purrglar
Одной из ключевых особенностей Purrglar является:
- Передача метода с использованием
objc_msgSend(); - Выполнение системных команд, таких как
system_profilerдля сбора информации; - Манипулирование подсказками
NSAlertдля стимуляции ввода пароля.
Анализ показывает, как Purrglar взаимодействует с брелоком для ключей, используя определенные пары ключ-значение, такие как «Безопасное хранилище Chrome» и «Chrome» для запросов.
Способы загрузки данных
Дополнительно, Purrglar может загружать захваченные файлы через Curl API на локальный хост, что указывает на его возможную стадию разработки. Рассмотрены функции sendGet() и sendFile(), которые обеспечивают настройку действий, связанных с CURL, и загрузку файлов по определённым URL-адресам.
Это включает в себя создание путей к URL-адресам на основе захваченных ключей Chrome и путей к файлам в системе macOS.
Потенциальные угрозы и бдительность
Методичное прохождение функций и команд раскрывает организованный процесс утечки данных и потенциальной кражи информации, осуществляемый Purrglar. Неопределенные намерения, стоящие за этим заявлением, подчеркивают необходимость проявления бдительности, особенно в свете его потенциально изменяющегося характера или появления аналогичных угроз в будущем.
Таким образом, анализируя технические тонкости структуры кода и операционных механизмов Purrglar, мы получаем важное представление о его функциональности и методологиях, используемых для поиска и извлечения конфиденциальных данных из скомпрометированных систем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



