Lazarus APT kampány: új „Mach-O Man” macOS malware támadja a vállalati rendszereket

Lazarus macOS malware

A Lazarus Group új, aktív kampányban terjeszt macOS-re készült kártevőt, amelyet a kutatók „Mach-O Man” néven azonosítottak.

A támadás különösen fintech, kripto, fejlesztői és magas értékű vállalati környezetekben jelent komoly kockázatot, ahol a macOS eszközök gyakran vezetők, fejlesztők és döntéshozók kezében vannak.

Mi történik?

A kampány hamis üzleti megbeszélésekre épül. A támadók gyakran Telegramon keresztül keresik meg az áldozatot, sokszor kompromittált ismerős vagy kolléga fiókjából. A meghívó elsőre legitimnek tűnik, és egy Zoom, Microsoft Teams vagy Google Meet oldalhoz hasonló hamis platformra irányít.

A cél egyszerű:

  • a felhasználó elhiggye, hogy technikai hiba történt
  • bemásoljon és futtasson egy parancsot a terminálban
  • ezzel saját maga indítsa el a fertőzést

Ez a ClickFix technika azért veszélyes, mert nem klasszikus technikai sérülékenységet használ, hanem a felhasználót veszi rá a támadási lépés végrehajtására.

Miért veszélyes a kampány?

A támadók célja:

  • bejelentkezési adatok megszerzése
  • böngésző sessionök ellopása
  • macOS Keychain adatok kinyerése
  • vállalati rendszerekhez való hozzáférés
  • pénzügyi és kriptoeszközök elérése

A támadás után a szervezet szembesülhet:

  • jogosulatlan hozzáféréssel
  • pénzügyi veszteséggel
  • érzékeny adatok kiszivárgásával
  • reputációs és szabályozási kockázatokkal

Mi az a Mach-O Man malware kit?

A Mach-O Man egy újonnan azonosított macOS malware csomag, amely Go nyelven írt Mach-O binárisokból áll. Ez azt mutatja, hogy a Lazarus egyre inkább natív macOS fenyegetések felé mozdul.

A kampány főbb szakaszai:

  • stager
  • profiler
  • persistence mechanizmus
  • stealer komponens
  • Telegram-alapú exfiltráció
  • ön törlő rutin

A támadás első szakasza: hamis meeting oldal

Az áldozat egy hamis meeting linket kap. Az oldal azt állítja, hogy valamilyen kapcsolódási vagy technikai probléma történt, amelyet a felhasználó egy terminálparancs futtatásával „javíthat”.

A parancs lefuttatása után települ a malware első komponense, például:

  • teamsSDK.bin

Ez a stager tölti le a további kártevőelemeket.

Hamis macOS alkalmazások

A malware hamis alkalmazásokat is letölt, amelyek például a következő platformokat utánozzák:

  • Zoom
  • Microsoft Teams
  • Google Meet
  • macOS rendszerüzenetek

Az alkalmazások jelszót kérnek a felhasználótól. A folyamat megtévesztő: az első két próbálkozás sikertelennek tűnik, a harmadik után pedig úgy viselkedik, mintha a hitelesítés sikeres lett volna.

Ez valójában credential harvesting.

Rendszerprofilozás

A következő komponens rendszerinformációkat gyűjt.

A malware többek között lekéri:

  • gépnév
  • egyedi azonosító
  • CPU-adatok
  • rendszerindítási idő
  • operációs rendszer adatai
  • hálózati konfiguráció
  • futó folyamatok
  • böngészőbővítmények listája

Külön figyelmet kapnak:

  • Brave
  • Vivaldi
  • Opera
  • Chrome
  • Firefox
  • Safari

Ezek az adatok a C2 szerverre kerülnek.

Perzisztencia: újraindítás után is visszatér

A malware egy új komponenst tölt le, például:

  • minst2.bin

Ez létrehoz egy „Antivirus Service” nevű mappát, majd LaunchAgent mechanizmust használ, amely a macOS-ben a Windows szolgáltatásokhoz hasonló perzisztenciát biztosít.

Így a malware minden bejelentkezéskor újraindul.

A stealer komponens

A végső komponens, például:

  • macrasv2

összegyűjti az érzékeny adatokat.

Célpontok:

  • böngésző credentialök
  • cookie-k
  • session adatok
  • SQLite adatbázisok
  • macOS Keychain elemek
  • böngészőbővítmény adatok
  • további érdekes fájlok

Az adatokat ideiglenes könyvtárba rendezi, majd tömöríti.

Például:

  • user_ext.zip

Telegramon keresztüli adatlopás

Az exfiltráció Telegramon keresztül történik. Ez azért veszélyes, mert a Telegram sok környezetben legitim szolgáltatásként jelenik meg, így a forgalom könnyebben beleolvad a normál hálózati aktivitásba.

A kutatók azt is megfigyelték, hogy a támadók hibáztak: a Telegram bot token kiszivárgott, ami gyenge műveleti biztonságra utal.

Ön törlő mechanizmus

A malware a végén egy delete_self.sh nevű scriptet futtat, amely eltávolítja saját komponenseit és nyomait.

Ez a lépés a forenzikus elemzés megnehezítését szolgálja.

További megfigyelések

A kutatók több érdekes hibát is találtak:

  • több komponens rosszul van megírva
  • egyes modulok végtelen ciklusba kerülhetnek
  • a malware erőforrás-kimerülést okozhat
  • a C2 infrastruktúrán hiányos hitelesítés látható
  • a Telegram bot token kiszivárgott
  • a forgalom jellemzően 8888 és 9999 portokon zajlik
  • a HTTP User-Agent gyakran Go-http-client
  • több komponens Go nyelven készült

Miért nehéz észlelni?

A támadás azért alattomos, mert:

  • nem feltétlenül használ ismert exploitot
  • a felhasználó maga futtatja a parancsot
  • legitim szolgáltatásokon keresztül kommunikál
  • natív macOS binárisokat használ
  • social engineeringre épít
  • Telegramot használ adatlopásra

Ez csökkenti a hagyományos EDR-eszközök láthatóságát.

Kik vannak legnagyobb veszélyben?

Kiemelt célpontok:

  • fintech cégek
  • kriptós vállalkozások
  • fejlesztői csapatok
  • vezetők
  • startupok
  • SaaS cégek
  • olyan szervezetek, ahol macOS-t használnak fejlesztéshez vagy döntéshozói munkához

Egyetlen kompromittált macOS eszköz is elég lehet ahhoz, hogy a támadók hozzáférjenek belső rendszerekhez, production környezetekhez vagy pénzügyi eszközökhöz.

Mit tehetnek a szervezetek?

Fontos védekezési lépések:

  • felhasználók oktatása ClickFix támadások felismerésére
  • terminálparancsok futtatásának szigorú kontrollja
  • Telegram forgalom monitorozása
  • macOS EDR láthatóság erősítése
  • Keychain hozzáférések figyelése
  • böngésző credential tárolás minimalizálása
  • sandbox elemzés bevezetése macOS mintákra
  • gyanús LaunchAgent elemek keresése
  • Go-http-client User-Agent figyelése
  • 8888 és 9999 portokon történő gyanús forgalom ellenőrzése

SOC csapatoknak javasolt vizsgálati pontok

Érdemes keresni:

  • teamsSDK.bin
  • minst2.bin
  • macrasv2
  • localencode
  • OneDrive néven mentett gyanús bináris
  • Antivirus Service nevű mappa
  • gyanús LaunchAgent bejegyzések
  • user_ext.zip
  • delete_self.sh
  • Telegram API hívások
  • szokatlan sysctl lekérdezések
  • böngészőadatbázisok tömeges olvasása
  • macOS Keychain hozzáférések

Nagyobb tanulság

A Lazarus kampány világosan mutatja, hogy a macOS már nem másodlagos célpont. A fejlesztők, vezetők és kriptoipari szereplők miatt a macOS rendszerek egyre értékesebbek a támadók számára.

A modern támadások már nem mindig malware-rel indulnak klasszikus értelemben. Sokszor egy chatüzenettel kezdődnek, majd egy „javításnak” álcázott terminálparanccsal folytatódnak.

Összegzés

A Mach-O Man kampány:

  • aktív Lazarus művelet
  • macOS rendszereket céloz
  • hamis meeting oldalakkal indul
  • ClickFix technikát használ
  • credentialeket és Keychain adatokat lop
  • Telegramon keresztül szivárogtat adatokat
  • különösen fintech és kripto környezetekben veszélyes

A legfontosabb üzenet:

A felhasználó által futtatott „ártalmatlan javító parancs” ma már teljes vállalati kompromittálás kezdete lehet.

Az oldal tartalma nem másolható!