Gli hacker Lazarus hanno realizzato un malware per macOS per colpire il settore FinTech
Era già stata condotta in passato una campagna simile rivolta agli utenti Windows. Gli hacker avevano preparato tutto anche per Mac, ma sembra senza alcun esito operativo
di Andrea Bai pubblicata il 19 Agosto 2022, alle 10:01 nel canale SicurezzamacOS
Gli hacker del famigerato gruppo Lazarus hanno realizzato un eseguibile dannoso firmato per macOS allo scopo di impersonare Coinbase per adescare persone interessate a lavorare nel settore FinTech.
Il gruppo hacker aveva di recente condotto una campagna che prendeva di mira i sistemi Windows, utilizzando in particolare un documento .pdf contraffatto, denominato "Coinbase_online_careers_2022_07" che una volta aperto appare come un normale documento ma dietro le quinte carica una DLL che consente all'attore di minaccia di poter inviare comandi al dispositivo ormai compromesso.
I ricercatori di sicurezza di ESET sono però stati in grado di individuare un malware pensato per i sistemi macOS, con file compilati sia per processori x86, sia per i più recenti SoC Apple Silicon. Su Twitter ESET ha spiegato che il malware utilizza tre file: un pacchetto FinderFontsUpdater.app, un downloader safarifontage e il pdf-esca già citato poco sopra usato per la campagna verso gli utenti Windows.
#ESETresearch #BREAKING A signed Mac executable disguised as a job description for Coinbase was uploaded to VirusTotal from Brazil 🇧🇷. This is an instance of Operation In(ter)ception by #Lazarus for Mac. @pkalnai @dbreitenbacher 1/7 pic.twitter.com/dXg89el5VT
— ESET research (@ESETresearch) August 16, 2022
I ricercatori hanno riscontrato che il file è stato firmato il 21 luglio usando un certificato rilasciato a febbraio allo sviluppatore "Shankey Nohria" e con identificativo 264HFWQH63. Alla data del 12 agosto il certificato risultava però revocato da Apple, e l'applicazione dannosa non è risultata autenticata come invece richiede il processo di "Notarization" automatizzato che la Mela usa per verificare la presenza di eventuali componenti dannosi all'interno di software.
Lo scorso anno è stata attribuita sempre a Lazarus un'altra campagna con contorni simili che ha preso di mira, sempre tramite un pdf contraffatto, lavoratori del settore aerospaziale e militare. Il malware utilizzato quest'anno si collega però ad un server C2 differente, che al momento dell'analisi effettuata da ESET non rispondeva più ad alcun tipo di richiesta.
Non sono note con chiarezza le intenzioni di Lazarus per questa campagna, ma mettendo nel mirino persone che operano all'interno del settore FinTech è facile ipotizzare il desiderio di condurre attacchi sofisticati a bersagli di alto profilo allo scopo di "fare bottino" prendendo di mira il mondo delle criptovalute.










Due mesi di Battlefield 6: dalla campagna al battle royale, è l'FPS che stavamo aspettando
Antigravity A1: drone futuristico per riprese a 360° in 8K con qualche lacuna da colmare
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Google svela i videogiochi più cercati online (e GTA 6 è solo al settimo posto)
TikTok lancia il nuovo feed con contenuti geolocalizzati
Amazon aggiorna gli sconti e si prepara al Natale: inizia la grande corsa ai regali con super promozioni tutti i giorni
GeForce NOW: 50% di sconto e 30 nuovi giochi a dicembre 2025
Insta360 Ace Pro 2 in offerta: disponibili a prezzi super Pack Standard e Pack Creatori
Roborock Saros 10R a 909€ invece di 1.399€: il super robot 'anti-grovigli' con stazione 4.0 ora costa molto meno
Solo oggi due monitor Acer a prezzi assurdi, partono da 119€: ecco quale scegliere per non sbagliare
FRITZ!Box in forte sconto su Amazon: modem, router e ripetitori Mesh ai minimi dell’anno
Apple + Samsung = monopolio totale nel Q3 2025. Che fine ha fatto la concorrenza?
6 TV 4K in super sconto su Amazon, anche QLED, dai 43 pollici in su e c'è un 65 pollici a 399€
Lava, aspira a 9000Pa e ha la stazione di svuotamento polvere: ECOVACS DEEBOT MINI è super venduto, a 199€ non ha rivali
Il nuovo OnePlus 15R avrà una batteria enorme, ma anche più piccola della sua variante cinese
SpaceX: capitalizzazione di 800 miliardi di dollari? Musk smentisce. Possibile quotazione sui mercati in vista
'L'UE dovrebbe essere abolita': la sparata di Musk dopo la multa a X da 120 milioni di euro









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".