APP下载

北朝鲜骇客把间谍程式藏在macOS的双因素认证程式中

消息来源:baojiabao.com 作者: 发布时间:2026-08-22

报价宝综合消息北朝鲜骇客把间谍程式藏在macOS的双因素认证程式中

示意图,Photo by Wesson Wang on Unsplash

资安业者Malwarebytes近日揭露,北朝鲜骇客集团 Lazarus Group(或称Hidden Cobra与APT 38)改造了原本锁定Windows及Linux平台的Dacls远端存取木马程式(RAT),转而瞄准macOS用户,并借由支援macOS的双因素认证程式MinaOTP进行散布,而MinaOTP主要的用户为中文人士。

其实是奇虎360的网络安全研究实验室(Qihoo 360 NetLab)在去年底率先发现Dacls,指出该木马程式的命令暨控制服务器(C&C)协定采用了TLS与RC4双层加密,配置档案也使用AES加密机制,还支援C&C指令的动态更新,而且它是个模组化的木马,Windows版可自远端动态载入模组,Linux版的模组则直接内建在程式中。

奇虎360去年就认为Dacls是由 Lazarus Group所开发,但当时只有锁定Windows及Linux的版本,Malwarebytes则是在今年看到macOS版的Dacls,而且寄生在双因素认证程式MinaOTP上。

Malwarebytes的分析显示,当macOS用户执行了MinaOTP之后,它会透过LaunchDaemons或LaunchAgents建立一个属性列表文件(plist),指定在开机后必须执行的程式,以让它长驻在电脑上,而前者会以登入用户的身份执行程式,后者则是以管理员身份执行程式。

此外,macOS版与Linux版的Dacls架构较为相近,主要的不同在于Linux版载入了6个插件,而macOS版则有7个,它们分别是用来接受与执行命令的CMD plugin,读取、删除、下载或搜寻目录档案的File Plugin,关闭、移除、取得程序ID或搜集程序资讯的Process plugin,可用来检查C&C所指定传输埠的Test plugin、作为传输代理服务器的RP2P plugin,以及扫描网络或首席执行官期运作系统命令的Logsend plugin,以及以Socks4作为代理通讯埠的Socks plugin。

Malwarebytes指出,他们相信macOS版的Dacls同样来自Lazarus Group,该集团从2009年便开始执行各种网络间谍及犯罪行为,不仅是全球最干练的骇客集团之一,也精通于替不同的平台客制化恶意程式,新的发现显示Lazarus Group依然积极发展可为之所用的恶意程式工具。

2020-05-08 11:56:00

相关文章