Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor

Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor
Észak-koreai állami támogatású hekkerek kifejlesztették a NimDoor nevű új macOS kártevőt, amellyel web3- és kriptovilágbeli szervezeteket támadnak. A támadási lánc cseles: az áldozatokat Telegramon keresik meg, majd egy hamis Zoom SDK-frissítést próbálnak rájuk tukmálni, amelyet e-mailben vagy a Calendly-n keresztül juttatnak el. Ezek futtatásával települ a NimDoor, amelynél teljesen egyedi trükkök és korábban nem látott perzisztencia-módszerek figyelhetők meg.

Új szintű macOS kártevő

A támadók szokatlan módon C++-ban és Nim nyelven fordított binárisokat készítettek. Az első, „installer” nevű komponens előkészíti a terepet a többi káros fájlnak, könyvtárakat és konfigurációs útvonalakat hoz létre. Ezután két másik binárist ejt a gépre: „GoogIe LLC” és „CoreKitAgent”. A „GoogIe LLC” összegyűjti a rendszerinformációkat, hexadecimális kódolású konfigurációs fájlt generál és egy LaunchAgentet (com.google.update.plist) hoz létre a rendszer automatikus betöltéséhez, illetve autentikációs kulcsokat tárol el.

A legfejlettebb elem a „CoreKitAgent”, amely eseményvezérelt bináris, a macOS kqueue mechanizmusát használva. Tíz állapotot kezel egy beégetett átmeneti táblával, lehetővé téve a dinamikus irányítást.

Halhatatlanság, jelalapú újraéledéssel

A CoreKitAgent legkülönlegesebb tulajdonsága a jelalapú perzisztencia: amikor SIGINT vagy SIGTERM jellel leállítják – ezek klasszikusan a folyamatok megszüntetésére szolgálnak –, a program automatikusan újratelepíti önmagát, a „GoogIe LLC”-t és a trójait, visszaállítva az indító komponenst is. Ezt az addExecutionPermissions_user95startup95mainZutils_u32 függvénnyel teszi futtathatóvá. Így minden felhasználó által kezdeményezett „kilövés” után a fő elemek újra aktívvá válnak, vagyis az ellenintézkedések szinte hatástalanná válnak.

Professzionális adatlopás és hátsó kapu

A CoreKitAgent 30 másodpercenként dekódolt AppleScript-tel kommunikál a támadók infrastruktúrájával, kiszivárogtat rendszeradatokat és távoli parancsokat hajt végre. Ezzel párhuzamosan a „zoom_sdk_support.scpt” nevű scripttel újabb trójai fertőzési láncot indít, lehív két szkriptet („upl” és „tlgrm”). Az „upl” ellopja a böngészők adatait, kulcskarika-információkat, shell-előzményeket, és feltölti azokat egy adatgyűjtő szerverre. A „tlgrm” főként a Telegram-adatbázist és titkos kulcsokat viszi el, így hozzáférhet az áldozat titkosított üzeneteihez.


Komplexitás, fejlődő támadók

A NimDoor és társai a macOS ellen indított legkomplexebb észak-koreai kártevők közé tartoznak. A moduláris szerkezet, a folyamatos működésre kifejlesztett újszerű trükkök és MI-alapú automatizmusok azt mutatják, hogy a Koreai Népi Demokratikus Köztársaság hekkerei egyre profibb platformközi eszközöket vetnek be, célzottan kriptovalutát és érzékeny információkat lopva.

A jelentés kitér a kompromittált domainekre, fájlokra és szkriptekre is, amelyeket a támadók használnak. Bár a felhőalapú támadások mintha bonyolódnának, gyakran mégis egyszerű trükkökkel járnak sikerrel – ahogy az is kiderül: nyolc alapvető technikával aratnak a „felhő-hozzáértő” támadók világszerte.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az önmagukat erősítő digitális lavinák titka

MA 13:26

Az önmagukat erősítő digitális lavinák titka

Miért terjednek el egyes ötletek, álhírek vagy mémek villámgyorsan az interneten, míg mások nyomtalanul eltűnnek? Egy friss kutatás új magyarázatot kínál a digitális világban felkapott tartalmak jelenségére. A...

Az apró lézerek elképesztő ereje: a perovszkit csoda-trükk

MA 13:01

Az apró lézerek elképesztő ereje: a perovszkit csoda-trükk

💡 A világ legapróbb lézerei eddig meglehetősen haloványan teljesítettek, de egy kínai kutatócsoport olyan trükköt talált ki, amellyel a perovszkit lézerek végre esélyt kapnak az igazi áttörésre. A Zhejiang...

Az apró fehérje, amely széttépi az Alzheimer-kór gócait

MA 12:50

Az apró fehérje, amely széttépi az Alzheimer-kór gócait

💡 Az amerikai St. Jude Gyermekkórház kutatói most először bizonyították, hogy a midkine nevű fehérje védelmet nyújt az Alzheimer-kór ellen. Ez a kis növekedési faktor fehérje főleg az embrionális...

Az apró robotok nagy jövője: a mikrorobotok forradalmi útja

MA 12:25

Az apró robotok nagy jövője: a mikrorobotok forradalmi útja

Az elmúlt két évtizedben a mikrorobotok és nanorobotok a sci-fi világából kilépve valós, kézzelfogható eredményeket hoztak a gyógyászatban, a környezetvédelemben és az érzékeléstechnológiák területén. Napjainkra világszerte 103 kutató,...

Energiát nyerhetünk atomhulladékból, új korszak kezdődik a fúziós kutatásban

MA 12:01

Energiát nyerhetünk atomhulladékból, új korszak kezdődik a fúziós kutatásban

A jövő energiatermelésének egyik legígéretesebb alapanyaga lehet az atomhulladék, amelyből akár szinte korlátlan mennyiségű, tiszta energiához is juthatnánk. Egy új kutatás szerint a hasadóenergia-termelés során keletkező hulladék jelentős...


MA 11:50

A mesterséges fény teljesen átírja a madarak napirendjét

Az éjszakai fények forradalmasítják a madarak életét: világszerte már több mint 500 fajnál okoznak változást a természetes ritmusokban. Egy friss elemzésben 60 millió madárhangfelvételt vizsgáltak meg, és kiderült,...

Az Erin hurrikán villámok között vált brutális óriássá

MA 11:26

Az Erin hurrikán villámok között vált brutális óriássá

A legújabb időjárási műhold lenyűgöző felvételeket készített arról, ahogy az Atlanti-óceán fölött pusztító Erin hurrikán villámlások kíséretében az ötös kategóriájú viharrá erősödött a hétvégén. A Nemzeti Óceán- és...

A legnagyobb számok, amiket már senki sem tud leírni

MA 11:03

A legnagyobb számok, amiket már senki sem tud leírni

💡 Képzeld el, hogy valaki eléd tesz öt számot: 1, 6, 21, 107 és 47 176 870. Meg tudod mondani, mi következik? Aligha. Ezek a szorgos hód-számok (busy beaver...

Az MI ügynökök trükköznek a tudáspróbákon?

MA 10:53

Az MI ügynökök trükköznek a tudáspróbákon?

👀 Az újonnan tervezett, keresésre képes MI-modellekkel kapcsolatban komoly aggályok merültek fel: teszteredményeik könnyen torzulhatnak, mert ezek a rendszerek gyakran közvetlenül a netről keresik ki a helyes válaszokat, ahelyett,...