TrojanSpy.MacOS.XLOADER.A
OSX/XLoader.A!tr (FORTINET)
OSX
Tipo di minaccia informatica:
Trojan Spy
Distruttivo?:
No
Crittografato?:
In the wild::
Sì
Panoramica e descrizione
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Dettagli tecnici
Detalles de entrada
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Instalación
Infiltra los archivos siguientes:
- /Users/user/Library/LaunchAgents/{random}.plist
Infiltra y ejecuta los archivos siguientes:
- ~/.{random1}/{random2}.app/Contents/MacOS/{random2} (copy of itself)
- ~/.{random1}/{random2}.app/Contents/Info.plist
Otros detalles
It connects to the following possibly malicious URL:
- www.{BLOCKED}c.com
- www.{BLOCKED}sin.com
- www.{BLOCKED}corral.com
- www.{BLOCKED}awgleads.com
- www.{BLOCKED}byfluff.com
- www.{BLOCKED}s.net
- www.{BLOCKED}cobueno.guru
- www.{BLOCKED}hyourhomes.com
- www.{BLOCKED}leco.com
- www.{BLOCKED}tos.info
- www.{BLOCKED}ricks.com
- www.{BLOCKED}freight.com
- www.{BLOCKED}ellsnv.com
- www.{BLOCKED}shaker.com
- www.{BLOCKED}z6ucg.net
- www.{BLOCKED}ssmywaynow.com
Hace lo siguiente:
- When the sample is executed, it requires user’s password to access the confidential information stored in Chrome Safe Storage found in keychain.
- It will create a hidden directory in the user’s home directory with an app bundle
- ~/.{random1}/{random2}.app/Contents/MacOS
- Uses ptrace implementing PT_DENY_ATTACH flag (0x1f) to avoid being debugged
- Attempts to steal Chrome browser login information by accessing keychain using the command:
- security find-generic-password -wa 'Chrome'
Soluzioni
Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como TrojanSpy.MacOS.XLOADER.A En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Sondaggio