
Les chercheurs de Mandiant (filiale de Google) ont découvert de nombreuses cyberattaques menées par des cybercriminels nord-coréens (groupe UNC1069) contre des sociétés fintech. Le but est voler des crypto-monnaiesen utilisant des vidéos deepfake et la note technique Cliquez sur Fix. Dans presque tous les cas un malware pour macOS.
Description des campagnes de malware
Les victimes sont contactées via le compte Télégramme compromis d’un dirigeant de la fintech. Les cybercriminels envoient alors un lien Calendly pointant vers un fausse réunion Zoom. Pendant l’appel, la vidéo deepfake du PDG d’une autre fintech est diffusée. À un moment donné, un problème audio est simulé. Pour résoudre ce problème, vous devez exécuter certaines commandes publiées sur une page Web. Ceci est la note technique Cliquez sur Fix.
Il existe des commandes pour Windows et macOS. Les experts Mandiant ont décrit la chaîne d'infection du système d'exploitation d'Apple. La commande télécharge et exécute un AppleScript qui à son tour télécharge le premier malware, c'est à dire FORME D'ONDE. Il s'agit d'une porte dérobée qui collecte et envoie diverses informations sur votre Mac au serveur distant.
La porte dérobée télécharge ensuite HYPERAPPELun téléchargeur qui télécharge deux autres portes dérobées (APPEL CACHÉ Et SILENCELIFT) et un autre téléchargeur (CHARGEUR DE SUCRE). La première porte dérobée permet d'accéder au clavier et prend en charge l'exécution de commandes à distance, tandis que la seconde peut interrompre les communications Telegram.
Les deux derniers malwares, téléchargés respectivement depuis HIDDENCALL et SUGARLOADER, sont RESPIRATION PROFONDE Et CHROMEPUSH. DEEPBREATH est un mineur de données qui peut contourner la protection TCC (Transparence, Consentement et Contrôle) de macOS. Il accède également au système de fichiers et vole de nombreuses données (identifiants du trousseau, cookies et mots de passe des navigateurs, données de Telegram et Apple Notes).
CHROMEPUSH est un autre mineur de données qui se déguise en extension Google Docs hors ligne pour Chrome. Il peut voler des informations d'identification et des cookies, enregistrer des frappes au clavier et prendre des captures d'écran. Actuellement, seuls deux des sept logiciels malveillants (SUGARLOADER et WAVESHAPER) sont détectés par les principaux antivirus, selon VirusTotal.
Voir l’article original en italien
