Threat Database Mac Malware Trojan.MacOS.Komplex.A

Trojan.MacOS.Komplex.A

Cartão de pontuação de ameaças

Nível da Ameaça: 90 % (Alto)
Computadores infectados: 13
Visto pela Primeira Vez: February 3, 2021
Visto pela Última Vez: October 27, 2022

O Trojan.MacOS.Komplex.A foi descoberto pelos pesquisadores em 2016. É uma infecção por Trojan para os computadores macOS criado pelo Sofacy Group (também conhecido como Fancy Bear, APT28, Sednit e Pawn Storm). Ao analisar a ameaça, os pesquisadores de malware descobriram que o Trojan foi usado no passado, explorando uma vulnerabilidade no MacKeeper. Ainda assim, acredita-se que as versões mais recentes dessa ameaça infectem as máquinas alvo principalmente por meio de anexos de e-mail corrompidos. Aparentemente, o Trojan Komplex.A para Mac tem como alvo a indústria aeroespacial, pois chega aos computadores das vítimas por meio de campanhas de spam que induzem os destinatários a abrir um anexo malicioso mascarado como um arquivo PDF com informações sobre o programa aeroespacial russo.

Depois de aberto, o anexo instala os arquivos do Trojan no sistema e, em seguida, estabelece uma conexão com o servidor de Comando e Controle remoto (servidor C&C) controlado pelos ciberataques. O anexo abre inicialmente um PDF real com as informações prometidas na visualização para disfarçar seu verdadeiro propósito. Parece que o Komplex.A tem um mecanismo para evitar análises e sandboxes - ele envia uma solicitação GET ao Google para confirmar que uma conexão de Internet ativa está disponível antes de realizar suas principais funcionalidades. O malware cria vários arquivos durante a instalação, inicialmente na pasta /Usuários/Compartilhado/. Especificamente, em /Users/Shared/.local/kextd e /Users/$USER/Library/LaunchAgents/com.apple.updates.plist. Em seguida, os arquivos são movidos para so eu local final.

Embora a análise de 2016 não tenha identificado nenhuma tarefa maliciosa específica realizada pelo Komplex.A, uma vez totalmente instalado, os atacantes podem instruir o Trojan a executar comandos, como baixar e executar ameaças de malware adicionais. O Komplex.A também tem uma longa lista de funcionalidades compartilhadas com outra ameaça chamada Carberp, que ataca os sistemas Windows, o que implica que o Sofacy Group pode no futuro desenvolver novas ameaças multiplataforma.

Tendendo

Mais visto

Carregando...