A Lazarus Group új, aktív kampányban terjeszt macOS-re készült kártevőt, amelyet a kutatók „Mach-O Man” néven azonosítottak.
A támadás különösen fintech, kripto, fejlesztői és magas értékű vállalati környezetekben jelent komoly kockázatot, ahol a macOS eszközök gyakran vezetők, fejlesztők és döntéshozók kezében vannak.
Mi történik?
A kampány hamis üzleti megbeszélésekre épül. A támadók gyakran Telegramon keresztül keresik meg az áldozatot, sokszor kompromittált ismerős vagy kolléga fiókjából. A meghívó elsőre legitimnek tűnik, és egy Zoom, Microsoft Teams vagy Google Meet oldalhoz hasonló hamis platformra irányít.
A cél egyszerű:
- a felhasználó elhiggye, hogy technikai hiba történt
- bemásoljon és futtasson egy parancsot a terminálban
- ezzel saját maga indítsa el a fertőzést
Ez a ClickFix technika azért veszélyes, mert nem klasszikus technikai sérülékenységet használ, hanem a felhasználót veszi rá a támadási lépés végrehajtására.
Miért veszélyes a kampány?
A támadók célja:
- bejelentkezési adatok megszerzése
- böngésző sessionök ellopása
- macOS Keychain adatok kinyerése
- vállalati rendszerekhez való hozzáférés
- pénzügyi és kriptoeszközök elérése
A támadás után a szervezet szembesülhet:
- jogosulatlan hozzáféréssel
- pénzügyi veszteséggel
- érzékeny adatok kiszivárgásával
- reputációs és szabályozási kockázatokkal
Mi az a Mach-O Man malware kit?
A Mach-O Man egy újonnan azonosított macOS malware csomag, amely Go nyelven írt Mach-O binárisokból áll. Ez azt mutatja, hogy a Lazarus egyre inkább natív macOS fenyegetések felé mozdul.
A kampány főbb szakaszai:
- stager
- profiler
- persistence mechanizmus
- stealer komponens
- Telegram-alapú exfiltráció
- ön törlő rutin
A támadás első szakasza: hamis meeting oldal
Az áldozat egy hamis meeting linket kap. Az oldal azt állítja, hogy valamilyen kapcsolódási vagy technikai probléma történt, amelyet a felhasználó egy terminálparancs futtatásával „javíthat”.
A parancs lefuttatása után települ a malware első komponense, például:
- teamsSDK.bin
Ez a stager tölti le a további kártevőelemeket.
Hamis macOS alkalmazások
A malware hamis alkalmazásokat is letölt, amelyek például a következő platformokat utánozzák:
- Zoom
- Microsoft Teams
- Google Meet
- macOS rendszerüzenetek
Az alkalmazások jelszót kérnek a felhasználótól. A folyamat megtévesztő: az első két próbálkozás sikertelennek tűnik, a harmadik után pedig úgy viselkedik, mintha a hitelesítés sikeres lett volna.
Ez valójában credential harvesting.
Rendszerprofilozás
A következő komponens rendszerinformációkat gyűjt.
A malware többek között lekéri:
- gépnév
- egyedi azonosító
- CPU-adatok
- rendszerindítási idő
- operációs rendszer adatai
- hálózati konfiguráció
- futó folyamatok
- böngészőbővítmények listája
Külön figyelmet kapnak:
- Brave
- Vivaldi
- Opera
- Chrome
- Firefox
- Safari
Ezek az adatok a C2 szerverre kerülnek.
Perzisztencia: újraindítás után is visszatér
A malware egy új komponenst tölt le, például:
- minst2.bin
Ez létrehoz egy „Antivirus Service” nevű mappát, majd LaunchAgent mechanizmust használ, amely a macOS-ben a Windows szolgáltatásokhoz hasonló perzisztenciát biztosít.
Így a malware minden bejelentkezéskor újraindul.
A stealer komponens
A végső komponens, például:
- macrasv2
összegyűjti az érzékeny adatokat.
Célpontok:
- böngésző credentialök
- cookie-k
- session adatok
- SQLite adatbázisok
- macOS Keychain elemek
- böngészőbővítmény adatok
- további érdekes fájlok
Az adatokat ideiglenes könyvtárba rendezi, majd tömöríti.
Például:
- user_ext.zip
Telegramon keresztüli adatlopás
Az exfiltráció Telegramon keresztül történik. Ez azért veszélyes, mert a Telegram sok környezetben legitim szolgáltatásként jelenik meg, így a forgalom könnyebben beleolvad a normál hálózati aktivitásba.
A kutatók azt is megfigyelték, hogy a támadók hibáztak: a Telegram bot token kiszivárgott, ami gyenge műveleti biztonságra utal.
Ön törlő mechanizmus
A malware a végén egy delete_self.sh nevű scriptet futtat, amely eltávolítja saját komponenseit és nyomait.
Ez a lépés a forenzikus elemzés megnehezítését szolgálja.
További megfigyelések
A kutatók több érdekes hibát is találtak:
- több komponens rosszul van megírva
- egyes modulok végtelen ciklusba kerülhetnek
- a malware erőforrás-kimerülést okozhat
- a C2 infrastruktúrán hiányos hitelesítés látható
- a Telegram bot token kiszivárgott
- a forgalom jellemzően 8888 és 9999 portokon zajlik
- a HTTP User-Agent gyakran Go-http-client
- több komponens Go nyelven készült
Miért nehéz észlelni?
A támadás azért alattomos, mert:
- nem feltétlenül használ ismert exploitot
- a felhasználó maga futtatja a parancsot
- legitim szolgáltatásokon keresztül kommunikál
- natív macOS binárisokat használ
- social engineeringre épít
- Telegramot használ adatlopásra
Ez csökkenti a hagyományos EDR-eszközök láthatóságát.
Kik vannak legnagyobb veszélyben?
Kiemelt célpontok:
- fintech cégek
- kriptós vállalkozások
- fejlesztői csapatok
- vezetők
- startupok
- SaaS cégek
- olyan szervezetek, ahol macOS-t használnak fejlesztéshez vagy döntéshozói munkához
Egyetlen kompromittált macOS eszköz is elég lehet ahhoz, hogy a támadók hozzáférjenek belső rendszerekhez, production környezetekhez vagy pénzügyi eszközökhöz.
Mit tehetnek a szervezetek?
Fontos védekezési lépések:
- felhasználók oktatása ClickFix támadások felismerésére
- terminálparancsok futtatásának szigorú kontrollja
- Telegram forgalom monitorozása
- macOS EDR láthatóság erősítése
- Keychain hozzáférések figyelése
- böngésző credential tárolás minimalizálása
- sandbox elemzés bevezetése macOS mintákra
- gyanús LaunchAgent elemek keresése
- Go-http-client User-Agent figyelése
- 8888 és 9999 portokon történő gyanús forgalom ellenőrzése
SOC csapatoknak javasolt vizsgálati pontok
Érdemes keresni:
- teamsSDK.bin
- minst2.bin
- macrasv2
- localencode
- OneDrive néven mentett gyanús bináris
- Antivirus Service nevű mappa
- gyanús LaunchAgent bejegyzések
- user_ext.zip
- delete_self.sh
- Telegram API hívások
- szokatlan sysctl lekérdezések
- böngészőadatbázisok tömeges olvasása
- macOS Keychain hozzáférések
Nagyobb tanulság
A Lazarus kampány világosan mutatja, hogy a macOS már nem másodlagos célpont. A fejlesztők, vezetők és kriptoipari szereplők miatt a macOS rendszerek egyre értékesebbek a támadók számára.
A modern támadások már nem mindig malware-rel indulnak klasszikus értelemben. Sokszor egy chatüzenettel kezdődnek, majd egy „javításnak” álcázott terminálparanccsal folytatódnak.
Összegzés
A Mach-O Man kampány:
- aktív Lazarus művelet
- macOS rendszereket céloz
- hamis meeting oldalakkal indul
- ClickFix technikát használ
- credentialeket és Keychain adatokat lop
- Telegramon keresztül szivárogtat adatokat
- különösen fintech és kripto környezetekben veszélyes
A legfontosabb üzenet:
A felhasználó által futtatott „ártalmatlan javító parancs” ma már teljes vállalati kompromittálás kezdete lehet.





