SentinelOne analyseert nieuwe Apple crimeware

Redactie WINMAG Pro

SentinelOne heeft onderzoek gedaan naar 59 schadelijke Mach-O samples van de ‘Realst’-malware. Eerder deze maand rapporteerde beveiligingsonderzoeker iamdeadlyz over meerdere nep-blockchain-games die worden gebruikt om zowel Windows- als macOS-doelen te infecteren met infostealers, die in staat zijn om crypto-wallets te legen en opgeslagen wachtwoorden en browsergegevens te stelen. In het geval van macOS bleek de infostealer een nieuwe malware te zijn, geschreven in Rust, genaamd "realst".

Apple

De Realst Infostealer wordt verspreid via schadelijke websites die reclame maken voor nep-blockchain games met namen als Brawl Earth, WildWorld, Dawnland, Destruction, Evolion, Pearl, Olymp of Reptiles en SaintLegend. De campagne lijkt banden te hebben met PearlLand. Elke versie van het nepspel wordt gehost op een eigen website, compleet met bijbehorende Twitter- en Discord-accounts.

De Realst-samples lijken veel op elkaar en vertonen hetzelfde gedrag. Ze zijn op dezelfde manier te detecteren als andere macOS-infostealers. Hoewel ze van elkaar verschillen, hebben ze hetzelfde doel: het verkrijgen van de toegang tot en exfiltratie van browsergegevens, crypto wallets en keychain databases. De meeste varianten proberen het wachtwoord van de gebruiker te achterhalen via osascript en AppleScript spoofing en voeren een eenvoudige controle uit.

Organisaties kunnen de indicatoren in dit bericht gebruiken als hulpmiddel bij het opsporen van dreigingen. De malware-blokkeerservice van Apple, XProtect, lijkt op dit moment de uitvoering van deze malware nog niet te voorkomen. Vanwege de populariteit van blockchain-games (die gebruikers beloven dat ze geld verdienen tijdens het gamen) worden gebruikers en beveiligingsteams geadviseerd om uiterst voorzichtig te zijn met het downloaden en uitvoeren van dit soort games.

Meer achtergrondinformatie over de Apple Crimeware is te vinden in deze blogpost.

Redactie WINMAG Pro
Door: Redactie WINMAG Pro
Redactie

Redactie WINMAG Pro

Redactie