Mac 惡意程式 XCSSET:感染 Xcode 專案,對 Safari 與其他瀏覽器發動 UXSS 攻擊並利用零時差漏洞

最近趨勢科技發現一種罕見的感染手法,專門感染 Xcode 開發專案。經過進一步調查之後,我們在某開發人員的 Xcode 專案中發現了原始惡意程式,深入追查之後更找到其他惡意檔案。在這調查過程當中,最值得注意的是我們發現了兩個零時差漏洞攻擊手法:其中一個是利用 Data Vault 的某個缺陷來竊取瀏覽器的 Cookie;另一個則是用來操控開發版本的 Safari 瀏覽器執行惡意行為。

此威脅比尋常,因為其惡意程式碼是注入於本地端 Xcode 專案當中,因此當該專案在產生應用程式時就會執行惡意程式碼,這對 Xcode 開發人員來說尤其特別危險。當我們發現受害的開發人員將其專案分享到 GitHub 之後,此威脅也隨之升高,使用者若將此專用應用到自己的開發專案當中,會造成類似供應鏈攻擊的效果。此外,我們也從 VirusTotal 之類的來源發現到此威脅,表示這項威脅已經擴散開來。

以下摘要說明我們對此威脅的分析結果,詳細攻擊細節請參閱相關技術摘要。首先,我們將此惡意程式命名為「TrojanSpy.MacOS.XCSSET.A」其幕後操縱 (C&C) 相關檔案命名為「 Backdoor.MacOS.XCSSET.A」。

此惡意程式主要經由 Xcode 專案以及從此惡意程式所衍生的應用程式散布。目前還不清楚惡意程式一開始是如何進入被感染的系統,因為照理講這些系統主要開發人員在使用。這些 Xcode 專案已遭修改,因此當專案在產生應用程式時就會執行惡意程式碼,進而使得 XCSSET 的主要惡意程式被植入到受害系統上執行。此外,受害使用者的登入憑證、帳號以及其他重要資料也可能遭竊。

XCSSET 進入受害系統之後可能出現以下行為:

繼續閱讀

家裏 Wi-Fi 總是卡卡的?半夜小孩房發出藍光…..是有人假鬼假怪,還是真的卡到陰?!

-網路總是卡卡的是犯了什麼禁忌?
-已經熟睡的小孩房,棉被縫隙發出藍光?
-半夜漆黑的客廳發出令人發毛的笑聲
是҉ #鬼҉月҉禁忌 多,還是你҉ #疑҉神҉疑҉鬼҉? ~👻~

🔎 立刻跟 #智慧網安管家 一起找六個線索拿好禮:
智慧網安管家 |伸縮快充線| 硬殼旅行箱盥洗包 | 環保不鏽鋼吸管

繼續閱讀

《資安新聞周報》TikTok 利用 Android 漏洞, 追蹤用戶 15 個月/更多目標式勒索攻擊將鎖定臺灣各產業

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

這張圖片的 alt 屬性值為空,它的檔案名稱為 NEWS-R-1024x738.png

資安趨勢部落格一周精選

媒體資安新聞精選

【臺灣資安大會直擊】趨勢科技專家警告:更多駭客目標式勒索攻擊發動將鎖定臺灣各產業,今年下半恐將爆發大規模攻擊潮        iThome

2020台灣資安大會 國泰網路資安ETF是唯一金融業代表     聯合新聞網

蔡英文:提升數位國力,加速成立數位發展部、布局AI和物聯網,打造世界信賴的資安產業鏈        iThome

智慧製造新隱憂 趨勢科技:連網機具將成資安破口      聚財網

企業主注意 資安「七月浩劫」曝數位轉型隱憂      ETtoday新聞雲

CYBERSEC 2020台灣資安大會:萬物聯網時代加速數位轉型,既有資安風險仍在        T客邦

趨勢科技研究發現工業 4.0 與 IT 連接的關鍵介面重大漏洞        EZPR

【駭客還遵守中國 996 工時表】美媒:中國駭客掠奪台灣半導體機密,至少 7 間半導體公司受害        科技報橘網

工業場域資安受關注 IT、OT防護方式大不同 電子時報網

【2020 資安大會】兩大重點搶先看:如何防範「目標式勒索攻擊」、純網銀的資安防護策略怎麼做?    科技報橘網

5G時代來臨 IoT、企業專網、邊緣運算安全疑慮升溫   電子時報

攻擊者手法持續精進 企業資安複雜度拉升      電子時報

【2020年臺灣資安大會直擊】:38家醫院遭勒索攻擊情資共享200家提高警覺,衛福部下一步要用醫院評鑑帶動更多醫院加入資安聯防        iThome

不僅企業須擔憂 專家曝:5G世代「智慧家居」也有資安危機    ETtoday新聞雲

▋慶上市! 前100名買就送$700 7-11 禮券,粉絲再享 9 折😀
請至購買頁面,輸入優惠券編號:FB090 ( 注意FB 要大寫)

20 種「AI 犯罪」危險度大排名,Deepfake 引領其他 5 種 AI 成新型犯罪催化劑    科技新報網

TikTok砸146億在愛爾蘭建數據中心 存歐洲用戶資料   自由時報電子報

繼續閱讀

「只是想炫耀一下,想讓大家吃驚。」從歷年青少年駭客驚人語錄,看網路犯罪動機

青少年犯罪動機為何?本文整理了 1997 年起的青少年網路犯罪語錄,一窺背後的動機。

2020年:美國政商重磅名人Twitter 集體遭駭,捲入比特幣騙局,操控者並不是什麼神秘的駭客軍團,而只是三名青少年,最年輕的只有17歲!

2020年7月包括美國前總統歐巴馬(Barack Obama)、特斯拉執行長馬斯克(Elon Musk)和微軟創辦人比爾蓋茲(Bill Gates)、投資家華倫巴菲特(Warren Buffett)、亞馬遜 CEO貝佐斯(Jeff Bezos)等大批政商名人,突然在 Twitter 上發出「如果你發 1,000 美元,我就還你 2,000 美元,限時 30 分鐘。」貼文,原來是集體遭到駭客入侵。
有辦法駭入全世界最有影響力的帳號,卻只用來從事比特幣詐騙?答案揭曉背後的操控者並不是什麼神秘的駭客軍團,而只是三名青少年,最年輕的只有17歲!

2018年:11 歲男童10 分鐘駭入美國選舉網站

2018年的 DEFCON 大會上,開放讓數千名世界各地的年輕小駭客們,攻擊美國各個選舉網站的複製品,結果相當驚人,有位 11 歲的小駭客僅花了 10 分鐘就成功竄改了選舉結果。

2018年:果粉變駭客

2018年 8 月澳洲一名年輕駭客,被指多次入侵科技企業龍頭、蘋果公司的內部網路,並下載內部資料,為期超過一年。蘋果發現網路遭入侵後,知會美國聯邦調查局(FBI),FBI再與AFP合作追捕駭客,最後鎖定該名少年,並沒收他的兩台筆電、一台電話,以及一顆硬碟。蘋果公司發電郵表示,內部網路遭未授權者取得,已通報執法單位處理。AFP則拒絕評論此事件。據了解,該少年當庭認錯,並聲稱自己是蘋果的粉絲,希望未來有天能進入蘋果公司工作。

2015年:15歲駭客騙取時任FBI副局長、美國國土安全部部長、CIA局長等官員帳號

2015年英國有一名年僅15歲駭客 Kane Gamble,假冒受害人欺騙電信公司,騙取時任美國聯邦調查局(FBI)副局長朱利安諾(Mark Giuliano)、美國國土安全部部長、美國中央情報局(CIA)局長等其他官員的帳號,導致許多美國國安機密資料外洩,其中還包括阿富汗戰爭的高級機密檔案。。

Kane Gamble 2017年被判罪,2018 年四月在倫敦刑事法庭被判在少年拘留所監禁兩年,法官稱他的舉動屬於「網路恐攻」。

 

歷年駭客經典語錄

1200 627 20160518 teenage


  1. 「釣魚台是中華民國的土地」(1997年,釣魚台病毒)
  2. 「給我一份穩定的工作,否則…」(2000年, ILOVEYOU我愛你病毒)
  3. 「小比爾,別光顧著賺錢……」( 2003年,Blast 疾風病毒)
  4. 「我們想在防毒軟體公司,找 4 份工作」…( 2004年,MYDOOM病毒)
  5. 「給我錢,不然刪光你的檔案。」(2006 年迄今,勒索病毒)
  6. 「我上有高堂要奉養…….你願意幫我嗎?」( 2008年,KLEZ 求職信病毒)
  7. 「被我感染的人多數都笨得很。」「( 2009年,Botnet傀儡殭屍網路」控制者”0×80″)
  8. 「我要睡了,希望你能取回密碼,你的帳號被入侵,因為密碼設定太蠢了。」(2012年,駭入”綠巨人浩克”馬克魯法洛推特之駭客留言)
  9. 「您的快遞簽收通知單,收件電子憑證」 (2014年,「快遞通知單、網拍取貨或宅急便取貨」LINE詐騙簡訊)
  10. 「你整天沉迷色情網站,別再看這麼多色情影片了。現在你必須付出代價」(2016年加密勒索軟體奪魂鋸JIGSAW)
  11. 「我恨透老師高高在上的態度,這讓我很惱怒,因此我必須要讓他們知道自己有多無能」(2016年 5月日本大阪一名16歲學生,自學駭客網路攻擊,發動分散式阻斷服務攻擊 (DDoS)攻擊癱瘓444所學校的網站。)
  12. 「只是想炫耀一下,想讓大家吃驚。」2017年日本神奈川縣一名9歲小三男童透過網路影片學習,製作出電腦病毒並上傳網路任他人下載,遭警方通報地方兒福單位輔導,男童被逮時如此表示。
  13. 「老爸請回神多關心家人,不要只沉迷線上遊戲」2017年高雄市1名高二生不滿父親沉迷手遊、線上遊戲,一怒之下以 10 美金上網購買殭屍病毒「 懶人包 」,對遊戲公司發動殭屍病毒攻擊,讓玩家無法連線而下線棄玩,遊戲公司損失台幣近百萬元。犯案高中生並寄恐嚇信勒索0.0163比特幣(約10美元),犯案高中生說他只是想拿回付給殭屍網站的10元美金(約新台弊300多元),並希望父親回神多關心家人,不要只沉迷線上遊戲。


  

四個學生駭客寫出驚世病毒

繼續閱讀