Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor

Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor
Észak-koreai állami támogatású hekkerek kifejlesztették a NimDoor nevű új macOS kártevőt, amellyel web3- és kriptovilágbeli szervezeteket támadnak. A támadási lánc cseles: az áldozatokat Telegramon keresik meg, majd egy hamis Zoom SDK-frissítést próbálnak rájuk tukmálni, amelyet e-mailben vagy a Calendly-n keresztül juttatnak el. Ezek futtatásával települ a NimDoor, amelynél teljesen egyedi trükkök és korábban nem látott perzisztencia-módszerek figyelhetők meg.

Új szintű macOS kártevő

A támadók szokatlan módon C++-ban és Nim nyelven fordított binárisokat készítettek. Az első, „installer” nevű komponens előkészíti a terepet a többi káros fájlnak, könyvtárakat és konfigurációs útvonalakat hoz létre. Ezután két másik binárist ejt a gépre: „GoogIe LLC” és „CoreKitAgent”. A „GoogIe LLC” összegyűjti a rendszerinformációkat, hexadecimális kódolású konfigurációs fájlt generál és egy LaunchAgentet (com.google.update.plist) hoz létre a rendszer automatikus betöltéséhez, illetve autentikációs kulcsokat tárol el.

A legfejlettebb elem a „CoreKitAgent”, amely eseményvezérelt bináris, a macOS kqueue mechanizmusát használva. Tíz állapotot kezel egy beégetett átmeneti táblával, lehetővé téve a dinamikus irányítást.

Halhatatlanság, jelalapú újraéledéssel

A CoreKitAgent legkülönlegesebb tulajdonsága a jelalapú perzisztencia: amikor SIGINT vagy SIGTERM jellel leállítják – ezek klasszikusan a folyamatok megszüntetésére szolgálnak –, a program automatikusan újratelepíti önmagát, a „GoogIe LLC”-t és a trójait, visszaállítva az indító komponenst is. Ezt az addExecutionPermissions_user95startup95mainZutils_u32 függvénnyel teszi futtathatóvá. Így minden felhasználó által kezdeményezett „kilövés” után a fő elemek újra aktívvá válnak, vagyis az ellenintézkedések szinte hatástalanná válnak.

Professzionális adatlopás és hátsó kapu

A CoreKitAgent 30 másodpercenként dekódolt AppleScript-tel kommunikál a támadók infrastruktúrájával, kiszivárogtat rendszeradatokat és távoli parancsokat hajt végre. Ezzel párhuzamosan a „zoom_sdk_support.scpt” nevű scripttel újabb trójai fertőzési láncot indít, lehív két szkriptet („upl” és „tlgrm”). Az „upl” ellopja a böngészők adatait, kulcskarika-információkat, shell-előzményeket, és feltölti azokat egy adatgyűjtő szerverre. A „tlgrm” főként a Telegram-adatbázist és titkos kulcsokat viszi el, így hozzáférhet az áldozat titkosított üzeneteihez.


Komplexitás, fejlődő támadók

A NimDoor és társai a macOS ellen indított legkomplexebb észak-koreai kártevők közé tartoznak. A moduláris szerkezet, a folyamatos működésre kifejlesztett újszerű trükkök és MI-alapú automatizmusok azt mutatják, hogy a Koreai Népi Demokratikus Köztársaság hekkerei egyre profibb platformközi eszközöket vetnek be, célzottan kriptovalutát és érzékeny információkat lopva.

A jelentés kitér a kompromittált domainekre, fájlokra és szkriptekre is, amelyeket a támadók használnak. Bár a felhőalapú támadások mintha bonyolódnának, gyakran mégis egyszerű trükkökkel járnak sikerrel – ahogy az is kiderül: nyolc alapvető technikával aratnak a „felhő-hozzáértő” támadók világszerte.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Mit rejtegetnek az űrviharok, a szén-dioxid új szerepe

MA 09:27

Mit rejtegetnek az űrviharok, a szén-dioxid új szerepe

💫 Jelentősége van annak, hogy a légkör magasabb rétegeiben emelkedő szén-dioxid-szint alapvetően megváltoztathatja, hogyan hatnak a geomágneses viharok bolygónkra, és ezzel számos műhold sorsára is kihatással lehet. A geomágneses...


MA 09:13

Az új-zélandi légiirányítást egy szoftverhiba bénította meg

Múlt hétvégén egyórás üzemzavar bénította meg Új-Zéland légiforgalmi irányítását: öt repülőgép kénytelen volt körözni a levegőben, míg négy gép nem tudott elindulni. Az ország egyetlen légiforgalmi szolgáltatója, az...

APPok, Amik Ingyenesek MA, 8/24
APP

MA 09:12

APPok, Amik Ingyenesek MA, 8/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Clumsy Bomb (iPhone/iPad)A Clumsy Bomb egy casual játék, amelyben egy kis bomba a főszereplő. A játék...

Kvantumszámítógéppel tényleg áttörtük a Matrixot, vagy ez csak átverés?

MA 09:02

Kvantumszámítógéppel tényleg áttörtük a Matrixot, vagy ez csak átverés?

🧠 A kvantumszámítógépek világában egyetlen elméleti részecske, a Majorana-kvazirészecske képes lehet megváltoztatni az egész iparágat. Ezekre azért irányul hatalmas érdeklődés, mert olyan zajálló tulajdonságokkal rendelkezhetnek, amelyek tökéletessé tehetik őket...

Az orosz hekkerek játszótere: a Cisco sebezhetősége továbbra is veszélyt jelent

MA 08:53

Az orosz hekkerek játszótere: a Cisco sebezhetősége továbbra is veszélyt jelent

⚠ Az FBI figyelmeztetése szerint az orosz hírszerzéshez köthető, Berserk Bear nevű hekkercsoport világszerte kritikus fontosságú infrastruktúrákat támad egy hét éve ismert, de sok helyen máig nem javított Cisco-hiba...

Az Apple TV+ áremelése: ennyit kérnek most a sorozatokért

MA 08:40

Az Apple TV+ áremelése: ennyit kérnek most a sorozatokért

📰 Az Apple TV+ ismét drágul: a havidíj mostantól 12 990 forint, az eddigi 9 990 forint helyett. Az új ár először az új előfizetőknél lesz érvényes, a meglévők...

A mesterséges intelligencia átalakítja a Dell működését, ebből mindannyian tanulhatunk

MA 08:27

A mesterséges intelligencia átalakítja a Dell működését, ebből mindannyian tanulhatunk

🤖 A Dell Technologies látványos átalakuláson ment keresztül a mesterséges intelligencia segítségével, amiből minden magyar vállalat inspirációt meríthet. Az elmúlt évben John Roese technológiai igazgatói feladatait kibővítette a Chief...

Az OpenAI melegszívű MI-je csak bizonyos felhasználóknak jár

MA 08:13

Az OpenAI melegszívű MI-je csak bizonyos felhasználóknak jár

💡 A GPT-5 új, barátságosabb személyiségét az OpenAI fokozatosan teszi elérhetővé, azonban fontos megjegyezni, hogy ez még mindig nem olyan melegszívű, mint a GPT-4o (a 4o jelentése: „négyszer nulla”;...

Az okosotthon új főnöke: jön a Gemini

MA 08:01

Az okosotthon új főnöke: jön a Gemini

Októberben érkezik a Gemini az okoshangszórókra és kijelzőkre, leváltva a régi Google Asszisztenst (Google Assistant). A Gemini két változatban lesz elérhető: ingyenes és fizetős verzióban, utóbbi valószínűleg előfizetéshez...