<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>OSX.EvilQuest &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/osx-evilquest/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Wed, 03 Dec 2025 19:41:04 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>OSX.EvilQuest &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>З&#8217;явилося нове шкідливе ПЗ для Ваших комп&#8217;ютерів!</title>
		<link>https://cybercalm.org/z-yavylosya-nove-shkidlyve-pz-dlya-vashyh-komp-yuteriv/</link>
		
		<dc:creator><![CDATA[Семенюк Валентин]]></dc:creator>
		<pubDate>Wed, 01 Jul 2020 13:05:28 +0000</pubDate>
				<category><![CDATA[Архів]]></category>
		<category><![CDATA[macOS]]></category>
		<category><![CDATA[OSX.EvilQuest]]></category>
		<category><![CDATA[захист]]></category>
		<category><![CDATA[комп'ютер]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=110503</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/z-yavylosya-nove-shkidlyve-pz-dlya-vashyh-komp-yuteriv/">З&#8217;явилося нове шкідливе ПЗ для Ваших комп&#8217;ютерів!</a></p>
<p>Шкідливе ПЗ має назву OSX.EvilQuest, шифрує файли, а також встановлює кейлогер, дає віддалений доступ і намагається вкрасти криптогаманці. Тобто якщо навіть заплатити викуп за розшифровку файлів, то зловмисники все одно можуть продовжити красти файли з комп&#8217;ютерів. Поширюється OSX.EvilQuest через крадене ПЗ на торентах і онлайн-форумах. Відомий дослідник зловмисного програмного забезпечення написав про нову частину викупного [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/z-yavylosya-nove-shkidlyve-pz-dlya-vashyh-komp-yuteriv/">З&#8217;явилося нове шкідливе ПЗ для Ваших комп&#8217;ютерів!</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/z-yavylosya-nove-shkidlyve-pz-dlya-vashyh-komp-yuteriv/">З&#8217;явилося нове шкідливе ПЗ для Ваших комп&#8217;ютерів!</a></p>
<p>Шкідливе ПЗ має назву OSX.EvilQuest, шифрує файли, а також встановлює кейлогер, дає віддалений доступ і намагається вкрасти криптогаманці. Тобто якщо навіть заплатити викуп за розшифровку файлів, то зловмисники все одно можуть продовжити красти файли з комп&#8217;ютерів. Поширюється OSX.EvilQuest через крадене ПЗ на торентах і онлайн-форумах.<span id="more-110503"></span></p>
<p>Відомий дослідник зловмисного програмного забезпечення написав про нову частину викупного програмного забезпечення macOS, &#8220;що є програмою Google Software Update з нульовим виявленням&#8221;.</p>
<blockquote class="twitter-tweet" data-width="550" data-dnt="true">
<p lang="en" dir="ltr"><a href="https://x.com/hashtag/macOS?src=hash&amp;ref_src=twsrc%5Etfw">#macOS</a> <a href="https://x.com/hashtag/ransomware?src=hash&amp;ref_src=twsrc%5Etfw">#ransomware</a> impersonating as Google Software Update program with zero detection. </p>
<p>MD5: <br />522962021E383C44AFBD0BC788CF6DA3 6D1A07F57DA74F474B050228C6422790 98638D7CD7FE750B6EAB5B46FF102ABD<a href="https://x.com/philofishal?ref_src=twsrc%5Etfw">@philofishal</a> <a href="https://x.com/patrickwardle?ref_src=twsrc%5Etfw">@patrickwardle</a> <a href="https://x.com/thomasareed?ref_src=twsrc%5Etfw">@thomasareed</a> <a href="https://t.co/r5tkmfzmFT">pic.twitter.com/r5tkmfzmFT</a></p>
<p>&mdash; Dinesh_Devadoss (@dineshdina04) <a href="https://x.com/dineshdina04/status/1277668001538433025?ref_src=twsrc%5Etfw">June 29, 2020</a></p></blockquote>
<p><script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>&nbsp;</p>
<h4>Вектор інфекції</h4>
<p>З твіту Дінеша не було видно, як вимога програмного забезпечення змогла заразити користувачів macOS. Однак Томас Рід з Malwarebytes відзначив, що зловмисне програмне забезпечення було знайдено в піратських версіях популярного програмного забезпечення macOS, що публікуються на популярних торент-сайтах.</p>
<p>Цей метод зараження, хоч і відносно непрофільований, є дещо поширеним, що свідчить про успішність (принаймні на деякому рівні). Інші приклади поширення зловмисного програмного забезпечення macOS через заражені торенти містять:</p>
<p><strong><a href="https://www.virusbulletin.com/uploads/pdf/magazine/2014/vb201410-iWorm.pdf" target="_blank" rel="noopener noreferrer">OSX.iWorm</a>:</strong></p>
<p><img fetchpriority="high" decoding="async" class="size-full wp-image-110504 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm.png" alt="iWorm" width="2542" height="1030" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 9" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm.png 2542w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-300x122.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-1024x415.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-768x311.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-1536x622.png 1536w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-2048x830.png 2048w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01135648/iWorm-860x348.png 860w" sizes="(max-width: 2542px) 100vw, 2542px" /></p>
<p><strong><a href="https://www.intego.com/mac-security-blog/osxshlayer-new-mac-malware-comes-out-of-its-shell/" target="_blank" rel="noopener noreferrer">OSX.Shlayer</a>:</strong></p>
<blockquote><p>&#8220;Дослідники Intego виявили, що OSX/Shlayer поширюється через сайти обміну файлами BitTorrent, і виглядає як підроблене оновлення Flash Player, коли користувач намагається вибрати посилання для копіювання торент-магнітного посилання&#8221;.</p></blockquote>
<p>Як правило, нерозумно встановлювати піратське програмне забезпечення, оскільки воно часто заражається шкідливим програмним забезпеченням.</p>
<p>Візьмемо версію популярного програмного забезпечення DJ Mixed In Key. Зловмисний пакет не підписаний:</p>
<p><img decoding="async" class=" wp-image-110505 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned.png" alt="unsigned" width="980" height="531" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 10" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned.png 1384w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned-300x163.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned-1024x555.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned-768x416.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01140903/unsigned-860x466.png 860w" sizes="(max-width: 980px) 100vw, 980px" /></p>
<p>… Тобто macOS сповістить користувача перед тим, як дозволити йому відкрити:</p>
<p><img decoding="async" class=" wp-image-110506 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01141215/warning.png" alt="warning" width="983" height="597" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 11" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01141215/warning.png 840w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01141215/warning-300x182.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01141215/warning-768x466.png 768w" sizes="(max-width: 983px) 100vw, 983px" /></p>
<p>Однак користувачі macOS, які намагаються встановити піратське програмне забезпечення, можливо, ігнорують це попередження, натискаючи наперед, забезпечуючи початок зараження.</p>
<h4>Аналіз</h4>
<p>Як зазначалося, викупне програмне забезпечення розповсюджується через встановлені програми-трояни. Зразок, в який ми зануримось, поширюється через образ диска з назвою Mixed In Key 8.dmg ( SHA1: 040c4d358a6fb9fed970df283a9b25f0ab393b).</p>
<p>Наразі образ цього диска не позначено жодною службою VirusTotal (хоча це, ймовірно, зміниться, коли AV механізми оновлюють свої бази даних підписів):</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="size-full wp-image-110507 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt.png" alt="vt" width="2324" height="596" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 12" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt.png 2324w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-300x77.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-1024x263.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-768x197.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-1536x394.png 1536w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-2048x525.png 2048w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01142659/vt-860x221.png 860w" sizes="auto, (max-width: 2324px) 100vw, 2324px" /></p>
<p>Ми можемо змонтувати це зображення диска за допомогою hdiutil utility:</p>
<p><em>$ hdiutil attach ~/Downloads/Mixed In Key 8.dmg </em><br />
<em>/dev/disk2 GUID_partition_scheme </em><br />
<em>/dev/disk2s1 Apple_APFS </em><br />
<em>/dev/disk3 EF57347C-0000-11AA-AA11-0030654 </em><br />
<em>/dev/disk3s1 41504653-0000-11AA-AA11-0030654 /Volumes/Mixed In Key 8</em></p>
<p>Вмонтований образ диска містить пакет встановлення Mixed In Key 8.pkg:</p>
<p><em>$ ls /Volumes/Mixed In Key 8/</em><br />
<em>Mixed In Key 8.pkg</em></p>
<p>Використаємо інструмент для статичного аналізу (та вилучення файлів з) пакету [Suspicious Package]</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="size-full wp-image-110508 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open.png" alt="open" width="1296" height="288" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 13" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open.png 1296w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open-300x67.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open-1024x228.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open-768x171.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01143925/open-860x191.png 860w" sizes="auto, (max-width: 1296px) 100vw, 1296px" /></p>
<p>Після відкриття в ньому Suspicious Packageми знаходимо (піратське?) Mixed In Key 8 додаток та двійковий файл з назвою &#8220;patch&#8221;:</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="size-full wp-image-110509 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files.png" alt="files" width="2256" height="1290" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 14" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files.png 2256w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-300x172.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-1024x586.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-768x439.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-1536x878.png 1536w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-2048x1171.png 2048w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01144136/files-860x492.png 860w" sizes="auto, (max-width: 2256px) 100vw, 2256px" /></p>
<p>Клацнувши на вкладці &#8220;postinstall&#8221;, ми знаходимо сценарій:</p>
<p><em>1 #!/bin/sh</em><br />
<em>2 mkdir /Library/mixednkey</em><br />
<em>3</em><br />
<em>4 mv /Applications/Utils/patch /Library/mixednkey/toolroomd</em><br />
<em>5 rmdir /Application/Utils</em><br />
<em>6</em><br />
<em>7 chmod +x /Library/mixednkey/toolroomd</em><br />
<em>8</em><br />
<em>9 /Library/mixednkey/toolroomd &amp;</em></p>
<p>Коротше кажучи, після створення /Library/mixednkey каталогу він переміщує бінарний файл з іменем patchу в цей каталог, встановлює його для виконання та запускає його.</p>
<p>Оскільки інсталятор вимагає кореневих привілеїв під час встановлення, цей сценарій  також буде працювати з кореневими привілеями:</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="size-full wp-image-110511 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install.png" alt="install" width="1246" height="880" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 15" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install.png 1246w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install-300x212.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install-1024x723.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install-768x542.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150022/install-860x607.png 860w" sizes="auto, (max-width: 1246px) 100vw, 1246px" /></p>
<p>Використовуючи Suspicious Package ми можемо витягти як Mixed In Key 8 додаток і бінарний з ім&#8217;ям patch:</p>
<p><img loading="lazy" loading="lazy" decoding="async" class="size-full wp-image-110512 aligncenter" src="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed.png" alt="signed" width="1384" height="750" title="З&#039;явилося нове шкідливе ПЗ для Ваших комп&#039;ютерів! 16" srcset="https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed.png 1384w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed-300x163.png 300w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed-1024x555.png 1024w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed-768x416.png 768w, https://cdn.cybercalm.org/wp-content/uploads/2020/07/01150619/signed-860x466.png 860w" sizes="auto, (max-width: 1384px) 100vw, 1384px" /></p>
<p>… Як такий, ми звертаємо свою увагу на toolroomd бінарне.</p>
<p>toolroomd (спочатку названий patch) являє собою:</p>
<p><em>$ file patch</em><br />
<em>patch: Mach-O 64-bit executable x86_64</em></p>
<p><em>$ codesign -dvv patch </em><br />
<em>patch: code object is not signed at all</em></p>
<p><em>$ shasum -a1 patch</em><br />
<em>efbb681a61967e6f5a811f8649ec26efe16f50ae patch</em></p>
<p><strong>Далі виконуємо strings команду:</strong></p>
<p><em>$ string &#8211; patch</em></p>
<p><em>2Uy5DI3hMp7o0cq|T|14vHRz0000013</em><br />
<em>0ZPKhq0rEeUJ0GhPle1joWN30000033</em><br />
<em>0rzACG3Wr||n1dHnZL17MbWe0000013</em></p>
<p><em>system.privilege.admin</em></p>
<p><em>%s &#8211;reroot</em><br />
<em>&#8211;silent</em><br />
<em>&#8211;noroot</em><br />
<em>&#8211;ignrp</em></p>
<p><em>_generate_xkey</em></p>
<p><em>/toidievitceffe/libtpyrc/tpyrc.c</em><br />
<em>bits &lt;= 1024</em></p>
<p><em>_get_process_list</em><br />
<em>/toidievitceffe/libpersist/persist.c</em></p>
<p><em>[return]</em><br />
<em>[tab]</em><br />
<em>[del]</em><br />
<em>[esc]</em><br />
<em>[right-cmd]</em><br />
<em>[left-cmd]</em><br />
<em>[left-shift]</em><br />
<em>[caps]</em><br />
<em>[left-option]</em></p>
<p>Далі ми знаходимо заплутані рядки, а також деякі, що пов&#8217;язані з аргументами командного рядка, шифруванням файлів.</p>
<p>За допомогою nm утиліти ми можемо скинути імена символів (включаючи назви функцій):</p>
<blockquote><p><em>nm patch</em><br />
<em>U _CGEventGetIntegerValueField</em><br />
<em>U _CGEventTapCreate</em><br />
<em>U _CGEventTapEnable</em></p>
<p><em>U _NSAddressOfSymbol</em><br />
<em>U _NSCreateObjectFileImageFromMemory</em><br />
<em>U _NSDestroyObjectFileImage</em><br />
<em>U _NSLinkModule</em><br />
<em>U _NSLookupSymbolInModule</em><br />
<em>U _NSUnLinkModule</em><br />
<em>U _NXFindBestFatArch</em></p>
<p><em>0000000100002900 T __construct_plist_path</em><br />
<em>000000010000a7e0 T __dispatch</em><br />
<em>0000000100009c20 T __ei_init_crc32_tab</em><br />
<em>000000010000b490 T __ei_rootgainer_elevate</em><br />
<em>00000001000061c0 T __generate_xkey</em><br />
<em>000000010000a550 T __get_host_identifier</em><br />
<em>0000000100007c40 T __get_process_list</em><br />
<em>00000001000094d0 T __home_stub</em><br />
<em>000000010000e0c0 T __is_target</em><br />
<em>000000010000ecb0 T __make_temp_name</em><br />
<em>0000000100000000 T __mh_execute_header</em><br />
<em>0000000100004910 T __pack_trailer</em><br />
<em>000000010000a170 T __react_exec</em><br />
<em>000000010000a160 T __react_host</em><br />
<em>000000010000a470 T __react_keys</em><br />
<em>000000010000a500 T __react_ping</em><br />
<em>000000010000a300 T __react_save</em><br />
<em>0000000100009e80 T __react_scmd</em><br />
<em>000000010000a460 T __react_start</em><br />
<em>00000001000072d0 T __rotate</em><br />
<em>00000001000068a0 T __tp_decrypt</em><br />
<em>0000000100006610 T __tp_encrypt</em><br />
<em>00000001000049c0 T __unpack_trailer</em><br />
<em>0000000100002550 T _acquire_root</em></p>
<p><em>U _connect</em><br />
<em>00000001000085a0 T _create_rescue_executable</em><br />
<em>000000010000ba50 T _ei_carver_main</em><br />
<em>0000000100001590 T _ei_forensic_sendfile</em><br />
<em>0000000100001680 T _ei_forensic_thread</em><br />
<em>0000000100005b00 T _ei_get_host_info</em><br />
<em>0000000100006050 T _ei_get_macaddr</em><br />
<em>000000010000b9b0 T _ei_loader_main</em><br />
<em>000000010000c9a0 T _ei_loader_thread</em><br />
<em>0000000100009650 T _ei_pers_thread</em><br />
<em>000000010000b880 T _ei_persistence_main</em><br />
<em>0000000100001c30 T _ei_read_spot</em><br />
<em>000000010000b580 T _ei_rootgainer_main</em><br />
<em>0000000100003670 T _ei_run_file</em><br />
<em>0000000100003790 T _ei_run_memory_hrd</em><br />
<em>0000000100009550 T _ei_run_thread</em><br />
<em>0000000100001a10 T _ei_save_spot</em><br />
<em>000000010000b710 T _ei_selfretain_main</em></p>
<p><em>000000010000de60 T _eib_decode</em><br />
<em>000000010000dd40 T _eib_encode</em><br />
<em>000000010000dc40 T _eib_pack_c</em><br />
<em>000000010000e010 T _eib_secure_decode</em><br />
<em>000000010000dfa0 T _eib_secure_encode</em><br />
<em>0000000100013660 D _eib_string_fa</em><br />
<em>0000000100013708 S _eib_string_key</em><br />
<em>000000010000dcb0 T _eib_unpack_i</em></p>
<p><em>0000000100007570 T _eip_decrypt</em><br />
<em>0000000100007310 T _eip_encrypt</em><br />
<em>0000000100007130 T _eip_key</em><br />
<em>00000001000071f0 T _eip_seeds</em></p>
<p><em>0000000100007aa0 T _is_debugging</em><br />
<em>0000000100007bc0 T _is_virtual_mchn</em></p>
<p><em>0000000100002dd0 T _lfsc_dirlist</em><br />
<em>00000001000032c0 T _lfsc_get_contents</em><br />
<em>000000010000fa50 T _lfsc_match</em><br />
<em>00000001000033e0 T _lfsc_pack_binary</em><br />
<em>000000010000f720 T _lfsc_parse_template</em><br />
<em>0000000100003500 T _lfsc_unpack_binary</em></p>
<p><em>0000000100008810 T _persist_executable</em><br />
<em>0000000100008df0 T _persist_executable_frombundle</em><br />
<em>U _popen</em><br />
<em>0000000100007c20 T _prevent_trace</em></p></blockquote>
<p>З цього nm результату ми бачимо методи та назви функцій, що пов&#8217;язані з:</p>
<ul>
<li>keylogging? _CGEventTapCreate, _CGEventTapEnable, etc.</li>
<li>in-memory code execution? _NSCreateObjectFileImageFromMemory, _NSLinkModule, etc.</li>
<li>anti-analysis? _is_debugging, _is_virtual_mchn</li>
<li>survey? __get_host_identifier, __get_process_list, etc.</li>
<li>persistence _persist_executable, _persist_executable_frombundle</li>
<li>encryption (ransom) _eip_encrypt</li>
</ul>
<p>Здається більше, ніж “просто” простим шматочком викупу.</p>
<p>Продовження дослідження читайте <strong><a href="https://objective-see.com/blog/blog_0x59.html?fbclid=IwAR2BaaiH918CIVHrrpFmCMcNcAlrCadGZsN6wp9GSZE3YPKbg_zNCdAou1M" target="_blank" rel="noopener noreferrer">ТУТ</a></strong>.</p>
<p><strong>Радимо звернути увагу на поради, про які писав Cybercalm, а саме:</strong></p>
<blockquote><p><strong><a href="https://cybercalm.org/yak-postijno-vidkryvaty-posylannya-u-chrome-a-ne-u-safari-na-prystroyah-ios-instruktsiya/">ЯК ПОСТІЙНО ВІДКРИВАТИ ПОСИЛАННЯ У CHROME, А НЕ У SAFARI НА ПРИСТРОЯХ IOS? ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/yak-nadsylaty-povidomlennya-u-whatsapp-zi-svogo-komp-yutera-instruktsiya/" target="_blank" rel="noopener noreferrer">ЯК НАДСИЛАТИ ПОВІДОМЛЕННЯ У WHATS APP ЗІ СВОГО КОМП’ЮТЕРА? – ІНСТРУКЦІЯ</a></strong></p>
<p><strong><a href="https://cybercalm.org/oglyad-usih-planshetiv-vid-apple-yakyj-ipad-vartyj-vashoyu-uvagy/" target="_blank" rel="noopener noreferrer">ОГЛЯД УСІХ ПЛАНШЕТІВ ВІД APPLE: ЯКИЙ IPAD ВАРТИЙ ВАШОЇ УВАГИ?</a></strong></p>
<p><strong></strong></p>
<p><strong><a href="https://cybercalm.org/oglyad-p-yaty-funktsij-android-11-cherez-yaki-varto-onovytysya/" target="_blank" rel="noopener noreferrer">ОГЛЯД П’ЯТИ ФУНКЦІЙ ANDROID 11, ЧЕРЕЗ ЯКІ ВАРТО ОНОВИТИСЯ</a></strong></p></blockquote>
<p>Нагадаємо, Mac переживає ще одну величезну зміну процесора. До кінця 2020 року Apple випустить Mac, які містять “Apple Silicon”, як і iPad та iPhone. Ось що означає кінець процесорів Intel для майбутнього Mac. Новий macOS 11.0 Big Sur, який очікують восени 2020 року, стане першою версією macOS, яка <a href="https://cybercalm.org/apple-vidmovlyayetsya-vid-protsesoriv-intel-shho-tse-oznachaye-dlya-mac/" target="_blank" rel="noopener noreferrer"><strong>підтримує цю нову архітектуру</strong></a>.</p>
<p>Також Apple на всесвітній конференції розробників Worldwide Developers Conference (WWDC) 2020 <a href="https://cybercalm.org/apple-planuye-dodaty-novi-funktsiyi-konfidentsijnosti-ta-bezpeky/" target="_blank" rel="noopener noreferrer"><strong>анонсувала нові функції конфіденційності та безпеки</strong> </a>для користувачів iOS і macOS.</p>
<p>Окрім цього, після років спекуляцій та чуток, Huawei <strong><a href="https://cybercalm.org/shho-take-harmony-os-i-chomu-vona-pryrechena-na-uspih/" target="_blank" rel="noopener noreferrer">офіційно представила свою операційну систему Harmony OS</a></strong> в 2019 році. Можна сказати, що було поставлено більше питань, ніж відповідей. Як це працює? Які проблеми вона вирішує? І це продукт ворожнечі між Huawei та урядом США?</p>
<p>До речі, хакери використовували шкідливе програмне забезпечення, через яке <a href="https://cybercalm.org/sbu-vykryla-ugrupovannya-yake-vykradalo-groshi-z-bankivskyh-kartok/" target="_blank" rel="noopener noreferrer"><strong>викрадали реквізити банківських електронних рахунків</strong></a> громадян США, Європи, України та їхні персональні дані. Зокрема, через електронні платіжні сервіси, у тому числі заборонені в Україні російські, вони переводили викрадені гроші на власні рахунки у вітчизняних та банках РФ і привласнювали.</p>
<p>Хакери зараз користуються сервісом Google Analytics для крадіжки інформації про кредитні картки із заражених сайтів електронної комерції. <span id="more-110216"></span>Відповідно до звітів PerimeterX та Sansec, хакери зараз вводять шкідливий код, призначений для <a href="https://cybercalm.org/hakery-navchylysya-vykradaty-chutlyvi-dani-za-dopomogoyu-google-analytics/" target="_blank" rel="noopener noreferrer"><strong>крадіжки даних на компрометованих веб-сайтах</strong></a>.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/z-yavylosya-nove-shkidlyve-pz-dlya-vashyh-komp-yuteriv/">З&#8217;явилося нове шкідливе ПЗ для Ваших комп&#8217;ютерів!</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/valentyn/">Семенюк Валентин</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2025/05/30175135/placeholder.webp" />	</item>
	</channel>
</rss>
