古コードを利用したMac用バックドア型マルウェア「OSX.Backdoor.Quimitchin」が確認され、AppleはMRTをアップデートしこれを削除。

ターミナルのアイコン。 セキュリティ
記事内に広告が含まれています。
スポンサーリンク

 MacOSX.Backdoor.QuimitchinMalwarebytes



 Apple20170118macOS/OS XXProtectv2087SafariMalwarebytes LabsThomasAppleMRT(Malware Removal Tool)


The first Mac malware of 2017 was brought to my attention by an IT admin, who spotted some strange outgoing network traffic from a particular Mac. This led to the discovery of a piece of malware unlike anything Ive seen before, which appears to have actually been in existence, undetected, for some time, and which seems to be targeting biomedical research centers.

New Mac backdoor using antiquated code  Malwarebytes Labs


OSX.Backdoor.Quimitchin


 launch agent(.plst)Command&Control(C&C)Mac

~/.client
SHA256: ce07d208a2d89b4e0134f5282d9df580960d5c81412965a6d1a0786b27e7f044
~/Library/LaunchAgents/com.client.client.plist
SHA256: 83b712ec6b0b2d093d75c4553c66b95a3d1a1ca43e01c5e47aae49effce31ee3


AppleOS XOSLinuxxwdC&CWindows20136, 7



Malwarebytes will detect this malware as OSX.Backdoor.Quimitchin. (Why the name? Because the quimitchin were Aztec spies who would infiltrate other tribes. Given the ancient code, we thought the name fitting.) Apple calls this malware Fruitfly and has released an update that will be automatically downloaded behind the scenes to protect against future infections.

New Mac backdoor using antiquated code  Malwarebytes Labs


 MalwarebytesAppleAppleMRT v1.14FruitflyCritical Updates[]  []
/Applications/Utilities/System Information.app


 Objective-SeePatrickKnockKnock

コメント

タイトルとURLをコピーしました