„TodoSwift“ kenkėjiška programa dabar kelia grėsmę „MacOS“ vartotojams
Dar viena kenkėjiškų programų atmaina yra skirta „MacOS“ naudotojams. Ši sudėtinga kenkėjiška programinė įranga, pavadinta „TodoSwift“ , atkreipė ekspertų dėmesį dėl savo panašumų su ankstesnėmis kibernetinėmis grėsmėmis, susijusiomis su Šiaurės Korėjos įsilaužimo grupėmis, ypač liūdnai pagarsėjusia „Lazarus Group“ . Štai ką reikia žinoti apie „TodoSwift“, jos veikimą ir veiksmus, kurių galite imtis norėdami apsaugoti savo įrenginius.
Table of Contents
Kas yra TodoSwift?
„TodoSwift“ yra kenkėjiškų programų programa, sukurta atakuoti „MacOS“ sistemas. Anot kibernetinio saugumo ekspertų, ši kenkėjiška programa turi bendrų elgesio modelių su žinomomis grėsmėmis, tokiomis kaip RustBucket ir KANDYKORN – manoma, kad abi kilusios iš Šiaurės Korėjos. Šios ankstesnės padermės buvo susijusios su didelio atgarsio išpuoliais prieš kriptovaliutų pramonę. Panašu, kad „TodoSwift“ eina panašiu keliu, taikydamas asmenis ir organizacijas, kurios domisi skaitmeninėmis valiutomis.
Kaip veikia TodoSwift?
„TodoSwift“ pristatomas per kelių etapų infekcijos procesą, pradedant iš pažiūros nekenksminga programa, pavadinta „TodoTasks“ . Ši programa yra pasirašytas failas, todėl ji atrodo teisėta ir patikima. Įdiegus „TodoTasks“ rodomas nekenksmingas PDF dokumentas, susijęs su „Google“ diske esančiu „Bitcoin“. Šis dokumentas yra apgaulė, atitraukianti auką, o kenkėjiška programa slapta atsisiunčia ir vykdo antrinį, žalingesnį dvejetainį failą iš nuotolinio serverio.
„TodoSwift“ naudingoji apkrova yra ypač pavojinga. Jis skirtas surinkti daug informacijos apie užkrėstą sistemą, įskaitant operacinės sistemos versiją ir techninės įrangos specifikacijas. Tada šie duomenys siunčiami atgal į komandų ir valdymo (C2) serverį, kurį valdo užpuolikai. Kenkėjiška programa taip pat gali vykdyti papildomas komandas užkrėstame įrenginyje, leisdama jam įdiegti tolesnę kenkėjišką programinę įrangą, pavogti neskelbtiną informaciją ar net perimti sistemos valdymą.
„TodoSwift“ naudojami C2 ryšio metodai yra sudėtingi. Kenkėjiška programinė įranga naudoja URL derinį, įskaitant tuos, kurie yra iš patikimų šaltinių, pvz., „Google“ disko, kad nuslėptų savo tikruosius ketinimus. Tai apsunkina tradicinių saugumo priemonių aptikimą grėsmę ir padidina tikimybę, kad kenkėjiška programa sėkmingai įsiskverbs į tikslinę sistemą.
Ryšiai su Šiaurės Korėjos įsilaužimo grupėmis
„TodoSwift“ elgsenos modeliai ir veikimo metodas yra labai panašus į kenkėjiškas programas, kurios anksčiau buvo priskirtos „Lazarus Group“ – įsilaužėlių grupei, kurią, kaip manoma, remia Šiaurės Korėjos vyriausybė. Ši grupė garsėja savo išpuoliais prieš finansų sektorių, ypač kriptovaliutų srityje. Sukompromitavusi sistemas, susijusias su skaitmeninių valiutų sandoriais, „Lazarus Group“ sugebėjo apeiti tarptautines sankcijas ir nukreipti nemažas pinigų sumas atgal į Šiaurės Korėją.
Linkpc.net domenų naudojimas komandų ir valdymo tikslais dar labiau sustiprina ryšį tarp TodoSwift ir kitų su KLDR susijusių kenkėjiškų programų. Ši technika buvo pastebėta tiek RustBucket, tiek KANDYKORN, o tai rodo nuoseklią strategiją, kurią taiko Lazarus grupė, siekdama užtikrinti jų kibernetinių operacijų sėkmę.
Kaip apsaugoti „MacOS“ įrenginį
Atsižvelgiant į vis sudėtingesnes į „MacOS“ skirtas kenkėjiškas programas, pvz., „TodoSwift“, labai svarbu imtis aktyvių priemonių, kad apsaugotumėte savo sistemas:
- Reguliariai atnaujinkite programinę įrangą : įsitikinkite, kad jūsų „MacOS“ ir visos įdiegtos programos yra atnaujintos. Saugos pataisos dažnai išleidžiamos siekiant pašalinti pažeidžiamumą, kurį gali išnaudoti kenkėjiška programa.
- Būkite atsargūs su atsisiuntimais : programas atsisiųskite tik iš patikimų šaltinių, pvz., oficialios „Mac App Store“ arba patvirtintų kūrėjų. Venkite spustelėti nepageidaujamų nuorodų ar atsisiųsti failų iš nežinomos kilmės.
- Įgalinti ugniasienę ir saugos funkcijas : naudokite integruotą „macOS“ užkardą ir apsvarstykite galimybę naudoti papildomą saugos programinę įrangą, kad aptiktumėte ir blokuotumėte kenkėjišką veiklą. Įjunkite funkciją „Gatekeeper“, kad jūsų sistemoje nebūtų paleistos nepatikimos programos.
- Stebėti tinklo veiklą : reguliariai tikrinkite tinklo ryšius, ar nėra įtartinos veiklos. Neįprastas siunčiamas srautas gali reikšti, kad kenkėjiška programa palaiko ryšį su nuotoliniu serveriu.
- Duomenų atsarginių kopijų kūrimas : reguliarios atsarginės kopijos gali padėti atkurti duomenis užsikrėtus kenkėjiška programa. Naudokite saugią, neprisijungus pasiekiamą saugyklą, kad apsaugotumėte atsargines kopijas nuo pavojaus.
Paskutinės mintys
Vystantis kibernetinio saugumo grėsmėms, norint apsaugoti savo skaitmeninį turtą, labai svarbu būti informuotam ir budriems. „TodoSwift“ primena, kad net „macOS“, dažnai laikoma saugesne nei kitos operacinės sistemos, nėra apsaugota nuo sudėtingų atakų. Suprasdami, kaip veikia ši kenkėjiška programa, ir imdamiesi prevencinių priemonių, galite žymiai sumažinti riziką tapti tokių grėsmių auka.





