APP下载

研究人员把国家级macOS恶意程式纳为己用

消息来源:baojiabao.com 作者: 发布时间:2026-08-04

报价宝综合消息研究人员把国家级macOS恶意程式纳为己用

曾在美国国安局(NSA)任职,之后担任Jamf首席安全研究人员的Patrick Wardle,在上周于旧金山举行的RSA安全会议上,说明如何将利用国家资源开发的macOS恶意程式纳为己用。图片来源:<Repurposed Malware: A Dark Side of Recycling>,Patrick Wardle,https://published-prd.lanyonevents.com/published/rsaus20/sessionsFiles/17809/2020_USA20_HT-T11_01_Repurposed-Malware-A-Dark-Side-of-Recycling.pdf

曾在美国国安局(NSA)任职,之后担任Jamf首席安全研究人员的Patrick Wardle,在上周于旧金山举行的RSA安全会议上,说明如何将利用国家资源开发的macOS恶意程式纳为己用,只要花费少少的力气,就能使用专家所打造的恶意程式。

Wardle借用并改编了艺术家毕加索的名言:“好的骇客(艺术家)抄袭,伟大的骇客(艺术家)剽窃”来阐明他的立场。他认为,与其问说为什么要剽窃他人打造的恶意程式,不如问说“为何不?”(Why Not?)

美国中情局、国安局与其它14家美国的情报组织在2018年的总经费为594亿美元,而美国军方的情报经费则是221亿美元,在这么多的预算下,它们所打造的macOS恶意程式不但具备丰富的功能,还经过完整的测试,不只是美国情报单位,拥有更多预算的APT及网络骇客集团,也都有能力撰写出更好的恶意程式。

事实上,由吹哨者Edward Snowden公布的NSA文件显示,NSA持续监控诸如卡巴斯基等外国资安业者的流量,也拦截重要文件,包括由研究人员针对防毒软件漏洞所撰写的恶意程式,NSA即指示有关部门可重新利用这些恶意程式,同时以它们来检查资安业者的防毒软件,是否还存在相关漏洞。

此外,在NSA的工具外流之后,中国的情报机关也利用这些工具,来攻击美国的盟友。

因此,Wardle指出,-机关能做这样的事,那骇客也可以。即使缺乏恶意程式的源代码,但从恶意程式的行为,可以找到所有有关的逻辑,进而理解命令暨控制(C&C)服务器的协定,继之拼凑它们,再建立自己的C&C服务器,然后避免遭到防毒软件的侦测,就能将这些由专家打造的恶意程式纳为己用。

经过初步的改造之后,恶意程式就会将情报回传给Wardle所建立的C&C服务器,等于接管了恶意程式的控制权,并可加载自己需要的恶意功能,节省从头开发强大恶意程式的时间与成本。

它还可能有两个额外的好处,一是入侵已被另一方骇客严密控管的环境,二是当受害者逮到恶意程式时,追踪到的也许是原始骇客,而非Wardle。

由于Jamf主要开发苹果平台的企业管理软件,也使得Wardle的研究只着重于macOS平台。

2020-03-04 11:52:00

相关文章