Поддельный установщик Zoom для macOS распространяет шпионское ПО Overlord

remote access Trojan

Мошенники начали распространять вредоносное ПО для компьютеров Apple под видом установщика популярного сервиса видеоконференций Zoom. Жертва загружает файл, который внешне выглядит как официальный инсталлятор, и после запуска на устройстве появляется шпионская программа. Главная особенность кампании - использование среды .NET, которая традиционно применяется для программ под Windows, но в этом случае работает и на macOS. Такой подход встречается редко и ещё раз показывает, что злоумышленники осваивают новые технологии для атак на компьютеры Apple.

Описание

Как выяснили аналитики Jamf Threat Labs, поддельный загрузчик умело маскируется под настоящий Zoom. Он скачивает с официального сайта реальный установщик и запускает его, поэтому пользователь видит, что программа установлена корректно. Параллельно с этим загружается и активируется шпионский модуль, который работает в фоновом режиме. На момент анализа вредоносный файл не распознавался большинством антивирусных программ.

Сначала вредоносная программа определяет тип процессора и версию операционной системы, чтобы выбрать подходящий вариант шпионского модуля. Например, для компьютеров с процессорами Apple M-серии загружается одна версия, для старых моделей с Intel - другая, а для устройств на Windows - третья. Затем она сохраняет выбранный модуль во временную папку и запускает его через системную команду, которая позволяет процессу пережить закрытие окна установщика. Запрос к серверу злоумышленников требует специальный ключ, без которого сервер отказывает в доступе. В это же время завершается загрузка настоящего Zoom, поэтому у жертвы не возникает подозрений.

Шпионский модуль построен на базе открытого проекта Overlord, который доступен на GitHub. Это популярный инструмент удалённого управления, предоставляющий злоумышленнику широкие возможности. Вредонос умеет перехватывать нажатия клавиш, делать снимки экрана, записывать видео с дисплея, звук с микрофона и изображение с веб-камеры. Кроме того, он позволяет просматривать и изменять файлы, выполнять команды от имени пользователя, а также загружать в память устройства дополнительные модули. Отдельная функция даёт вредоносной программе возможность самостоятельно обновляться, получая новые версии с управляющего сервера.

Примечательно, что в изученном образце использовался код, защищённый специальным обфускатором - инструментом, который запутывает программный код и затрудняет его анализ. Обычно Overlord поставляется без такой защиты, значит, авторы кампании приложили усилия, чтобы скрыть вредоносную программу от исследователей. Вместе с тем связь с управляющим сервером шифруется, что тоже мешает обнаружению.

Исследователи также обнаружили второй вариант вредоносного ПО, который значительно отличается по поведению. Если первый образец работал скрытно и не оставлял следов в автозагрузке, то второй сразу копировал себя в системные папки и устанавливал механизм автоматического запуска. Кроме того, второй вариант собирал данные об устройстве: серийный номер, модель и уникальный идентификатор компьютера. Такое расхождение говорит о том, что злоумышленники адаптируют вредоносное ПО под разные сценарии атаки.

Появление сразу двух разных вариантов одного и того же вредоносного ПО внутри одной кампании - необычная ситуация. Обычно злоумышленники используют один отработанный образец, но здесь видно стремление получить максимальную гибкость. При этом обе версии используют один и тот же адрес управляющего сервера, что подтверждает их общее происхождение.

Подобные атаки с использованием поддельных установщиков Zoom и открытых программ удалённого управления уже встречались в прошлом. Некоторые из них связывали с группировками из Северной Кореи. В частности, в начале 2025 года специалисты SentinelOne описали вредоносное семейство FlexibleFerret, которое использовало схожие имена файлов автозагрузки. Однако аналитики Jamf Threat Labs пока не берутся утверждать, что нынешняя кампания принадлежит какой-то конкретной группе.

Новый случай подтверждает тенденцию к использованию кроссплатформенных технологий в атаках на macOS. .NET теперь присоединяется к языкам Go и Rust, которые злоумышленники применяют для создания вредоносных программ под разные операционные системы. Пользователям следует быть осторожными при загрузке программ из непроверенных источников, а компаниям - регулярно обновлять защитные решения и настраивать контроль за запуском неизвестных файлов.

Индикаторы компрометации

IPv4

  • 179.61.227.46
  • 18.204.152.241

Domain

  • cdn.zoom.com.kg
  • dash.zoom.com.kg
  • hub.zoom.com.kg
  • hub.zoom.com.lv

SHA256

  • 2c0bb97632bb9b90ee97be2ac350a557b08d84a7dad1f3ef63ffd83be1ab1f00
  • 527f730d4ed6e9e23a971081f9e06691ac6e980bd06bb0b5f1091051d4631c5d
  • 5334c468f0ffd5899a949ac3e0bc4665f80c658cb46e1a972df4e4ba0bb905f8
  • 7878031f2bd907e7300133b3e8ce640f3cdcba56686eaca3539d4c22773bc233
  • 7a2318127cabf28552a8aeed14a8445c8f36fbda5e57d8b122cf6f1c6b51a522
  • 9d8948e64f75c203e28f90f5bd7678dde6bd351c7507eecdaaeab2fbe4ec43bb
  • b5f1a21dcd315676a4a9217a40ef830c159121528114c6436e671c2fa5455681
  • d4cf150d6effeea315f136cdf448e32f4a8daac9e95f46def6a31ba18787dae3

Комментарии: 0