北韓駭客將木馬程式藏於macOS雙因素認證程式中
參考網站: Dacls最早於去年底由資安業者奇虎360之網路安全研究實驗室(Qihoo 360 NetLab)發現,當時實驗室專家即認為Dacls係由Lazarus Group所開發,並指出Dacls為模組化之遠端木馬程式。Windows作業系統版Dacls可自遠端動態載入模組,而Linux作業系統版Dacls則是直接將模組內建於程式中。 駭客集團於4月8日將受感染之MinaOTP以名稱TinkaOTP上傳至惡意軟體分析服務VirusTotal,當時並未檢測出惡意程式,現階段59個防毒引擎中,已有23家可檢測到該惡意程式。 Malwarebytes分析,當macOS用戶執行MinaOTP後,會透過開機排程程式LaunchDaemons或LaunchAgents建立一個屬性列表文件(Plist),指定為開機後須執行之程式,使其可長駐於電腦中,前者以登入之用戶身分執行程式,後者則是以管理員身分執行程式。此外,macOS版Dacls與Linux版Dacls架構相近,主要差別在於Linux版載入6個外掛程式,而macOS版則有7個,新增名為Socks之外掛程式,用於代理惡意程式與命令暨控制伺服器(Command and Control Server, C&C Server)間之網路流量。 |