Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los expertos advierten sobre la puerta trasera de macOS oculta en versiones pirateadas de software popular
  • Tecnología

Los expertos advierten sobre la puerta trasera de macOS oculta en versiones pirateadas de software popular

teknomers 19 de Ocak de 2024 (Last updated: 19 de Ocak de 2024) 3 minutes read
Los expertos advierten sobre la puerta trasera de macOS oculta


19 de enero de 2024Sala de redacciónMalware/Seguridad de terminales

Se ha observado que las aplicaciones pirateadas dirigidas a usuarios de Apple macOS contienen una puerta trasera capaz de otorgar a los atacantes control remoto de las máquinas infectadas.

“Estas aplicaciones se alojan en sitios web piratas chinos para conseguir víctimas”, afirman Ferdous Saljooki y Jaron Bradley, investigadores de Jamf Threat Labs. dicho.

“Una vez detonado, el malware descargará y ejecutará múltiples cargas útiles en segundo plano para comprometer secretamente la máquina de la víctima”.

Los archivos de imagen de disco con puerta trasera (DMG), que han sido modificados para establecer comunicaciones con la infraestructura controlada por el actor, incluyen software legítimo como Navicat Premium, UltraEdit, FinalShell, SecureCRT y Microsoft Remote Desktop.

La seguridad cibernética

Las aplicaciones no firmadas, además de estar alojadas en un sitio web chino llamado macyy[.]cn, incorpora un componente dropper llamado “dylib” que se ejecuta cada vez que se abre la aplicación.

Luego, el dropper actúa como un conducto para recuperar una puerta trasera (“bd.log”), así como un descargador (“fl01.log”) desde un servidor remoto, que se utiliza para configurar la persistencia y recuperar cargas útiles adicionales en la máquina comprometida. .

La puerta trasera, escrita en la ruta “/tmp/.test”, tiene todas las funciones y está construida sobre un conjunto de herramientas de posexplotación de código abierto llamado khepri. El hecho de que esté ubicado en el directorio “/tmp” significa que se eliminará cuando se apague el sistema.

Dicho esto, se creará nuevamente en la misma ubicación la próxima vez que se cargue la aplicación pirateada y se ejecute el dropper.

Por otro lado, el descargador se escribe en la ruta oculta “/Users/Shared/.fseventsd”, después de lo cual crea un LaunchAgent para garantizar la persistencia y envía una solicitud HTTP GET a un servidor controlado por el actor.

Si bien ya no se puede acceder al servidor, el descargador está diseñado para escribir la respuesta HTTP en un nuevo archivo ubicado en /tmp/.fseventsds y luego ejecutarlo.

La seguridad cibernética

Jamf dijo que el malware comparte varias similitudes con ZuRuque ha sido observado en el pasado se propagaba a través de aplicaciones pirateadas en sitios chinos.

“Es posible que este malware sea un sucesor del malware ZuRu dadas sus aplicaciones específicas, sus comandos de carga modificados y su infraestructura atacante”, dijeron los investigadores.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Kali Uchis entra frívola y lascivamente a la pista de baile en ‘Orquídeas’
Next: Piden 28 años de prisión para sospechoso de ataque a bloguero pro-Kremlin

Related Stories

IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
El día en que los GAFAM se convirtieron en los
  • Tecnología

El día en que los GAFAM se convirtieron en los MANGOS

teknomers 11 de Haziran de 2026
InnAIO quiere desafiar a Plaud con un grabador de IA
  • Tecnología

InnAIO quiere desafiar a Plaud con un grabador de IA potenciado para la traducción en tiempo real.

teknomers 11 de Haziran de 2026

You May Have Missed

  • General

Christophe Gleizes: el periodista detenido en Argelia “está bien”, según el ministro francés de Asuntos Exteriores.

teknomers 11 de Haziran de 2026
  • Cultura

Hellfest 2026: antes del inicio del festival, ya conocemos las fechas de la edición 2027

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026
  • General

En el nuevo orden mundial del crudo, EE. UU. es el mayor exportador de crudo.

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.