Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor

Az északi hekkerek macOS-t gyilkoló vírusa: halhatatlan NimDoor
Észak-koreai állami támogatású hekkerek kifejlesztették a NimDoor nevű új macOS kártevőt, amellyel web3- és kriptovilágbeli szervezeteket támadnak. A támadási lánc cseles: az áldozatokat Telegramon keresik meg, majd egy hamis Zoom SDK-frissítést próbálnak rájuk tukmálni, amelyet e-mailben vagy a Calendly-n keresztül juttatnak el. Ezek futtatásával települ a NimDoor, amelynél teljesen egyedi trükkök és korábban nem látott perzisztencia-módszerek figyelhetők meg.

Új szintű macOS kártevő

A támadók szokatlan módon C++-ban és Nim nyelven fordított binárisokat készítettek. Az első, „installer” nevű komponens előkészíti a terepet a többi káros fájlnak, könyvtárakat és konfigurációs útvonalakat hoz létre. Ezután két másik binárist ejt a gépre: „GoogIe LLC” és „CoreKitAgent”. A „GoogIe LLC” összegyűjti a rendszerinformációkat, hexadecimális kódolású konfigurációs fájlt generál és egy LaunchAgentet (com.google.update.plist) hoz létre a rendszer automatikus betöltéséhez, illetve autentikációs kulcsokat tárol el.

A legfejlettebb elem a „CoreKitAgent”, amely eseményvezérelt bináris, a macOS kqueue mechanizmusát használva. Tíz állapotot kezel egy beégetett átmeneti táblával, lehetővé téve a dinamikus irányítást.

Halhatatlanság, jelalapú újraéledéssel

A CoreKitAgent legkülönlegesebb tulajdonsága a jelalapú perzisztencia: amikor SIGINT vagy SIGTERM jellel leállítják – ezek klasszikusan a folyamatok megszüntetésére szolgálnak –, a program automatikusan újratelepíti önmagát, a „GoogIe LLC”-t és a trójait, visszaállítva az indító komponenst is. Ezt az addExecutionPermissions_user95startup95mainZutils_u32 függvénnyel teszi futtathatóvá. Így minden felhasználó által kezdeményezett „kilövés” után a fő elemek újra aktívvá válnak, vagyis az ellenintézkedések szinte hatástalanná válnak.

Professzionális adatlopás és hátsó kapu

A CoreKitAgent 30 másodpercenként dekódolt AppleScript-tel kommunikál a támadók infrastruktúrájával, kiszivárogtat rendszeradatokat és távoli parancsokat hajt végre. Ezzel párhuzamosan a „zoom_sdk_support.scpt” nevű scripttel újabb trójai fertőzési láncot indít, lehív két szkriptet („upl” és „tlgrm”). Az „upl” ellopja a böngészők adatait, kulcskarika-információkat, shell-előzményeket, és feltölti azokat egy adatgyűjtő szerverre. A „tlgrm” főként a Telegram-adatbázist és titkos kulcsokat viszi el, így hozzáférhet az áldozat titkosított üzeneteihez.


Komplexitás, fejlődő támadók

A NimDoor és társai a macOS ellen indított legkomplexebb észak-koreai kártevők közé tartoznak. A moduláris szerkezet, a folyamatos működésre kifejlesztett újszerű trükkök és MI-alapú automatizmusok azt mutatják, hogy a Koreai Népi Demokratikus Köztársaság hekkerei egyre profibb platformközi eszközöket vetnek be, célzottan kriptovalutát és érzékeny információkat lopva.

A jelentés kitér a kompromittált domainekre, fájlokra és szkriptekre is, amelyeket a támadók használnak. Bár a felhőalapú támadások mintha bonyolódnának, gyakran mégis egyszerű trükkökkel járnak sikerrel – ahogy az is kiderül: nyolc alapvető technikával aratnak a „felhő-hozzáértő” támadók világszerte.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 00:01

Az okos varjak, akik megtisztítják a városainkat

🦉 A varjak mindig is különleges madarak voltak. Számtalan történet szól arról, hogy képesek megbarátkozni emberekkel, ajándékokat hoznak, sőt, olykor elveszett tárgyakat is visszaszolgáltatnak gazdáiknak...

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 11:01

Az X továbbra is uralja az amerikai közösségi médiát

💻 Hiába újít a Meta, és gombamód szaporodnak az alternatívák, az X (korábban Twitter) továbbra is uralja az amerikai, rövid szöveges bejegyzésekre épülő közösségi hálózatok mezőnyét...

MA 10:58

Az óceánok és a sarkvidékek nélkül elbukik a klímavédelem

A 2025-ös COP30 jelentős fordulatot hozott a klímaváltozás elleni küzdelemben: januártól lép életbe az első világszintű egyezmény, amely a nemzeti hatáskörökön túli tengeri területek védelmét szolgálja, és jogszabályban rögzíti a tengerek klímavédelemben betöltött kulcsszerepét...

MA 10:51

Az XL-Calibur új korszakot nyit a fekete lyukak kutatásában

Az XL-Calibur nevű magaslégköri távcső történelmi eredményeket ért el a fekete lyukak vizsgálatában...

MA 10:36

Az új Windows MI sötét oldala: adatlopás, vírusok, hallucinációk

Az új Copilot Actions funkció a Windows 11-ben egyelőre csak az Insider verziókban érhető el, alapból kikapcsolva, és adminisztrátori jogosultság kell hozzá, hogy bekapcsold...

MA 10:29

A valaha látott legbrutálisabb napvihar megtépázta a Föld mágneses pajzsát

🌊 Erre utal többek között az, hogy május 10–11-én egy évtizedek óta nem látott geomágneses szupervihar sújtotta a Földet...

MA 10:23

Az európai MI-előny a gyenge infrastruktúra miatt veszélyben

⚠ Európa MI-törekvései folyamatosan ütköznek egyre szigorúbb szabályozási, geopolitikai és technikai kihívásokba...

MA 10:16

A vikingek valódi arca: amit eddig rosszul tudtunk

Érdemes megvizsgálni, mennyire tér el a vikingekről élő képünk a történelmi valóságtól...

MA 10:08

Az MI-hirdetések rázzák a piacot: feldarabolhatják a Google-t?

A Google és az amerikai Igazságügyi Minisztérium közötti per pénteken elérte a záró szakaszt: mindkét fél előadta záró érveit abban a perben, amelyben a minisztérium azzal vádolja a techóriást, hogy jogellenesen uralja az online hirdetéstechnológiai piacot...

MA 10:02

A Qilin-rejtély nyomában: így dolgozik egy zsarolóvírus-vadász

🕵 A kibervédelem világa gyakran olyan, mint egy végtelen kirakós: sosem tudni, milyen apró nyom vezet el a támadás teljes megértéséhez...

MA 09:37

Az orrba cseppentett nanoterápia egereknél legyőzi az agydaganatot

Lényeges szempont, hogy az egyik legagresszívebb agydaganat, a glioblasztóma kezelése mindeddig szinte lehetetlennek bizonyult, mert a gyógyszerek alig jutnak át a vér–agy gáton...

MA 09:22

Az Oracle hibája miatt ömlöttek ki a Cox ügyféladatok

A Cox Enterprises óriásvállalat közel tízezer dolgozóját és érintettjét értesítette arról, hogy személyes adataik hackerek kezébe kerültek egy trükkös támadás során...

MA 09:15

Az MI-óriás Meta árammal kereskedne

⚡ A Meta újabb meglepő lépésre készül: saját maga is szeretne belevágni az áramkereskedelembe, hogy felgyorsítsa az adatközpontjaihoz elengedhetetlen új erőművek építését...

MA 09:03

Az MI nagy áttörése: az optikai chipcsomagolás forradalmasítja az adatközpontokat

💻 Az adatközpontok energiaéhsége soha nem volt akkora probléma, mint most, amikor az MI robbanásszerű terjedése egyre nagyobb GPU-flottákat igényel...

MA 08:56

Az MI-ügynökök már a gazdaság kapuját döngetik

Az előttünk álló évtizedben az egyre fejlettebb MI-ügynökök jelentős szerepet vállalhatnak a gazdaság irányításában...

MA 08:50

A robotaxik meghódítják Kaliforniát

A Waymo újabb jelentős engedélyeket kapott, így teljesen autonóm járműveivel már nemcsak San Franciscóban, a Szilícium-völgyben és Los Angelesben közlekedhet, hanem a teljes Öböl-vidéken és Dél-Kaliforniában is...

MA 08:44

Az óceán apró navigátorai: a tengeri teknősök titkos iránytűje

🐢 Egy lényeges szempont, hogy a tengeri teknősök képesek több ezer kilométert megtenni az óceánon át, miközben pontosan tudják, merre tartanak...

MA 08:36

Az eddigi legdurvább WhatsApp-baki: 3,5 milliárd fiók veszélyben

Felmerül a kérdés, mekkora sebezhetőséget rejt magában egy felügyelet nélkül működő API, ha a kutatók 3,5 milliárd WhatsApp-fiókhoz tartozó adatokhoz férhettek hozzá mindössze néhány egyszerű lekérdezéssel...