В арсенале авторов атак на macOS появился Go-вариант Cobalt Strike Beacon

В арсенале авторов атак на macOS появился Go-вариант Cobalt Strike Beacon

В арсенале авторов атак на macOS появился Go-вариант Cobalt Strike Beacon

Эксперты SentinelOne фиксируют рост числа образцов Geacon, загруженных на VirusTotal. Анализ версии маячка Cobalt Strike, написанной на Golang, выявил артефакты, позволяющие говорить о ее использовании в атаках на macOS.

Легитимный набор инструментов Cobalt Strike предоставляет широкий выбор возможностей постэксплуатации, и преступники охотно им пользуются для развития успеха. Подобные злоупотребления встречаются в атаках на Windows-сети, платформу Apple они обычно не затрагивают.

Такие инциденты, как pymafka, редки. Напомним, более года назад в репозитории PyPI был обнаружен зловред, загружающий Cobalt Strike Beacon на хосты Windows и macOS.

В SentinelOne полагают, что эксперименты с Geacon, доступным на GitHub, способны со временем изменить предпочтения злоумышленников. В ИБ-компании убедились в этом, изучив два новых образца, поданных на VirusTotal в этом месяце. и созданных на основе форков geacon_pro и geacon_plus.

Оба созданы анонимом из Китая на основе форков geacon_pro и geacon_plus; первый проект уже удален с GitHub. Доставка маячка в настоящее время осуществляется разными способами, в том числе через файл-загрузчик Resume_20230320.app и троянизированное приложение корпоративного класса SecureLink.

В первом случае фальшивка использует AppleScript для загрузки целевого пейлоада с удаленного сервера в Китае. Загружаемый бинарник (уровень детектирования на VirusTotal — 24/61 по состоянию на 16 мая) не содержит подписи и способен работать на компьютерах, использующих чипы Apple и Intel.

Чтобы продлить иллюзию легитимности, Geacon отображает жертве маскировочный документ PDF на двух страницах — резюме на китайском языке. Сам зловред обладает множеством функций, позволяющих выполнять такие задачи, как сетевые коммуникации, шифрование и расшифровка, загрузка вторичного пейлоада, эксфильтрация данных.

 

Код Geacon, встроенный в клиент удаленной поддержки (SecureLink.app), нацелен на Intel-устройства, работающие под OS X Mavericks (10.9) и выше. Вредоносный фейк (24/61 на 16 мая) тоже не подписан и при установке запрашивает разрешения на доступ к контактам, фото, списку напоминаний, веб-камере и микрофону. Его С2-сервер расположен в Японии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МТС Web Services запустила аттестованный сервис для ИИ и ML

МТС Web Services (MWS) запустила сегмент виртуальной инфраструктуры с GPU, аттестованный на соответствие требованиям 152-ФЗ по первому уровню защищённости.

Этот сервис обеспечивает безопасное использование облачных технологий для работы с нейросетями, обучающихся на основе персональных данных. Новый сегмент облака MWS включает все необходимые инструменты для таких задач.

Как пояснили в MWS, в защищённом сегменте возможно обрабатывать любые данные, включая критически важные категории. Это медицинская и биометрическая информация, а также специальные наборы данных, содержащие сведения о национальности, религиозной принадлежности, философских и политических убеждениях.

Клиенты могут использовать платформу MWS для работы с искусственным интеллектом, а также развертывать в виртуальной инфраструктуре собственное программное обеспечение для обучения нейросетей, включая внутренние ML-модели.

По мнению MWS, данный сервис будет особенно востребован в здравоохранении, розничной торговле, электронной коммерции и финансовом секторе, однако он доступен для клиентов из любых отраслей.

«Роль искусственного интеллекта растёт с каждым годом. За последний год продажи вычислительных мощностей для его обучения увеличились почти в четыре раза. Одновременно компании собирают всё больше персональных данных, анализ которых с помощью ИИ помогает оптимизировать бизнес-процессы и повысить прибыль. При этом обработка таких данных требует строгого соблюдения требований по их защите. Новый сервис позволяет бизнесу передать задачи по защите данных в облако. В рамках одного окна компании получают всё необходимое: от безопасных вычислительных мощностей для работы с персональными данными до специализированного программного обеспечения для обучения ML-моделей», — отметил Алексей Кузнецов, директор по новым облачным продуктам МТС Web Services.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru