竊資軟體Cthulhu Stealer鎖定macOS用户電子錢包、帳號密碼而來

MacOS平台向來被認為比較少惡意軟體,但現今已漸漸吸引駭客注意力。資安業者Cado Security 發現 一款惡意程式Cthulhu Stealer,專門鎖定macOS電腦用户竊取密碼、cookies或其他敏感資訊。

Cthulhu Stealer(或簡稱Cthulhu)為一惡意程式即服務(malware-as-a-service,MaaS),是由一個代號Cthulhu或Balaclavv的用户在Telegram頻道及二個暗網交易市集兜售,以每月500美元提供服務,由其開發人員和同夥向macOS用户發動攻擊。Cthulhu是2023年底現身,並在今年頭幾個月內開始活動。

Cthulhu本身是一種Apple磁碟映像檔(DMG檔),視架構而定,可附加於2種二進位檔。它以GoLang寫成,可偽裝成合法軟體。研究人員發現它曾經冒充過合法軟體如硬碟清理工具CleanMyMac、遊戲軟體Grand Theft Auto IV以及Adobe GenP,誘使用户下載。

一旦用户下載安裝.dmg檔,它會要求用户開啟檔案,並啟動macOS的指令行工具osascript就會接連要求用户輸入它想竊取的敏感資訊,包括cookies、帳號或電子錢包密碼。研究人員歸納Cthulhu的竊取目標包含Chrome與Firefox瀏覽器cookies、Telegram密碼、Apple Keychain、SafeStorage、Minecraft帳號以及十多種電子錢包應用如Chrome Extension Wallet、MetaMask、XDeFI、Coinbase或Blockchain Wallet等等。

研究人員並公佈了Cthulhu的Yara偵測規則,以及該惡意程式安裝時會在用户電腦/Users/Shared/NW路徑下建立資料夾。

Cthulhu是資安專家發現最新一隻攻擊Mac電腦用户的竊密程式。從早期的 KeRanger Silver Sparrow 開始逐漸增多。今年資安業者SentinelOne 發現 竊資軟體KeySteal、Atomic Stealer、CherryPie,都能繞過macOS作業系統的防護機制XProtect竊取用户敏感資料。