Система мониторинга MistEye зафиксировала новую вредоносную программу, нацеленную на операционную систему macOS. Аналитики SlowMist оперативно провели расследование и установили, что вредоносное ПО отличается широким охватом целей. Программа собирает данные из связки ключей macOS, файлов cookie браузера Safari, приложения Apple Notes, локальных данных Telegram Desktop и баз данных более десятка криптовалютных кошельков. Речь идёт не о целевой атаке на конкретную организацию, а о массовом сборе информации у случайных пользователей.
Описание
Согласно анализу специалистов SlowMist, простого копирования файлов недостаточно для компрометации учётной записи. Даже хищение базы данных кошелька не означает автоматический доступ к seed-фразе. Исследователи воспроизвели цепочку атаки в изолированной среде, чтобы проверить, можно ли на основе похищенных файлов получить контроль над аккаунтами и цифровыми активами. Результаты оказались тревожными.
Первой проверке подверглась кража сессии Telegram Desktop. Исследователи восстановили скопированные вредоносной программой файлы из директории tdata на совместимую систему macOS и запустили клиент. Экран входа не появился. Программа не запросила ни номер телефона, ни код подтверждения, ни двухфакторный пароль Telegram. Чат-клиент сразу загрузил оригинальную авторизованную сессию и начал синхронизацию истории сообщений. Атака перешла от статического файла к реальному компрометации аккаунта. Злоумышленнику нужен не новый вход, а действующая локальная сессия.
Аналогичная ситуация с клиентом Telegram для macOS. Его локальные файлы сессии также можно скопировать и восстановить на другом Mac. После восстановления учётная запись становится доступна без ввода телефона и кода. Примечательно, что в списке активных устройств не появляется новая запись, обозначающая копию сессии. Для клиента macOS выявлена дополнительная особенность: при обнаружении подозрительной активности сервер не принудительно завершает сессию. Приложение остаётся открытым, что позволяет атакующему просматривать локально кэшированную историю чатов, даже если приём новых сообщений заблокирован.
Вредоносная программа собирает не только сессии Telegram. Она копирует данные 16 локальных приложений для работы с криптокошельками: Electrum, Coinomi, Exodus, Atomic, Wasabi, Monero, Electrum LTC, Electron Cash, Guarda, Sparrow, а также полные ноды Bitcoin Core, Litecoin Core, Dash Core, Dogecoin Core и приложения для аппаратных кошельков Ledger Live и Trezor Suite. Для каждого кошелька программа находит директорию с данными, копирует базы данных и файлы конфигурации, упаковывает их и отправляет злоумышленнику. Процесс копирования намеренно пропускает кэш и шумовые директории, чтобы сохранить только информацию об аккаунтах и состоянии кошелька.
Далее следует этап офлайн-дешифровки. Базы данных кошельков, как правило, зашифрованы. Пароль кошелька выступает барьером. Однако вредоносная программа одновременно собирает пароли из связки ключей macOS, менеджеров паролей в браузерах, Apple Notes и через поддельное диалоговое окно, которое имитирует обновление Google API. Введённый пароль проверяется командой dscl на подлинность, то есть злоумышленник получает подтверждённый пароль входа в систему. Собрав коллекцию кандидатов, атакующий в своей среде перебирает их в офлайн-режиме, пытаясь дешифровать файлы кошелька. Исследователи подтвердили на примере Atomic Wallet, что один из подобранных паролей успешно расшифровал данные, содержащие материалы для управления активами.
Третий, отдельный путь атаки направлен на аппаратные кошельки. Вредоносная программа загружает три ZIP-архива с удалённого сервера в каталог /tmp, одновременно удаляя легитимные приложения Ledger Live, Ledger Wallet и Trezor Suite. Замена производится с использованием curl, pkill, rm -rf и sudo. Распакованные приложения оказываются не функциональными кошельками, а веб-обёртками на базе WKWebView. Они не содержат кода для работы с USB/HID, аппаратными кошельками, генерации ключей или подписания транзакций. Вместо этого они загружают удалённую страницу, подконтрольную злоумышленнику. Пользователь видит знакомую иконку и название приложения, но интерфейс полностью заменён фишинговой страницей, которая запрашивает seed-фразу, PIN-код или другие данные восстановления. Таким образом, жертва добровольно передаёт полный контроль над кошельком.
Связка всех этих техник делает атаку особенно опасной. По отдельности кража сессии Telegram, копирование базы данных кошелька или фишинговое окно - известные методы. Вредоносная программа объединяет их в скоординированную атаку. Она крадёт всю локальную модель доверия: авторизованные сессии, сохранённые пароли, зашифрованные кошельки и доверие пользователя к установленным приложениям. Когда все эти данные покидают устройство одновременно, разрыв между утечкой информации и захватом аккаунта или цифровых активов сводится к одному успешному сопоставлению украденных элементов.
Пользователям, подозревающим компрометацию, рекомендуется немедленно завершить все существующие сессии Telegram с доверенного устройства, создать новый вход и сменить пароль двухфакторной аутентификации, а также пароль на локальную блокировку Telegram Desktop. Смена двухфакторного пароля может не аннулировать уже скопированные локальные сессии. Если база данных кошелька или seed-фраза могли быть похищены, следует сгенерировать новую фразу восстановления на чистом устройстве или аппаратном кошельке и перевести все активы на новые адреса. Смена пароля приложения кошелька не отзывает уже скомпрометированные приватные ключи. Необходимо также ротировать все пароли, хранящиеся или повторно используемые в связке ключей macOS, Apple Notes и браузерах, в первую очередь для почты, криптовалютных бирж, облачных хранилищ и социальных сетей. Если приложения Ledger или Trezor могли быть заменены, нужно удалить подозрительные программы, проверить цифровые подписи, осмотреть систему на наличие механизмов закрепления (например, LaunchDaemons) и переустановить только из официальных источников. Ввод seed-фразы в подменённое приложение означает её полную компрометацию.
Регулярная проверка списка активных устройств в Telegram и завершение неиспользуемых сессий, особенно на второстепенных компьютерах, снижает риск долговременного скрытого доступа. Включение локальной блокировки Telegram Desktop с уникальным и сложным паролем добавляет дополнительный уровень защиты локальных данных.
Индикаторы компрометации
IPv4
- 192.253.248.181
- 86.54.25.213
URL
- http://192.253.248.181/web/ledger.zip
- http://192.253.248.181/web/ledgerwallet.zip
- http://192.253.248.181/web/trezor.zip
- http://86.54.25.213/ledger?username=night
- http://86.54.25.213/log
- http://86.54.25.213/trezor?username=night
SHA256
- 36f4ae11560ed34f32c927468a09a5370a5fbdcae41660f6e8d9a49330c8d059
- 41d77fef030b8515efb068defed5e15c14fbebd16259253f1f79febd6e12ebcb
- 60f33e7b8c6b84839e28c710c8c5a99a718c0b88135653561be8d45f976b794f