TrojanSpy.MacOS.XLOADER.A
OSX/XLoader.A!tr (FORTINET)
OSX
Tipo de malware
Trojan Spy
Destructivo?
No
Cifrado
In the Wild:
Sí
Resumen y descripción
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Detalles técnicos
Detalles de entrada
It arrives on a system as a file dropped by other malware or as a file downloaded unknowingly by users when visiting malicious sites.
Instalación
Infiltra los archivos siguientes:
- /Users/user/Library/LaunchAgents/{random}.plist
Infiltra y ejecuta los archivos siguientes:
- ~/.{random1}/{random2}.app/Contents/MacOS/{random2} (copy of itself)
- ~/.{random1}/{random2}.app/Contents/Info.plist
Otros detalles
It connects to the following possibly malicious URL:
- www.{BLOCKED}c.com
- www.{BLOCKED}sin.com
- www.{BLOCKED}corral.com
- www.{BLOCKED}awgleads.com
- www.{BLOCKED}byfluff.com
- www.{BLOCKED}s.net
- www.{BLOCKED}cobueno.guru
- www.{BLOCKED}hyourhomes.com
- www.{BLOCKED}leco.com
- www.{BLOCKED}tos.info
- www.{BLOCKED}ricks.com
- www.{BLOCKED}freight.com
- www.{BLOCKED}ellsnv.com
- www.{BLOCKED}shaker.com
- www.{BLOCKED}z6ucg.net
- www.{BLOCKED}ssmywaynow.com
Hace lo siguiente:
- When the sample is executed, it requires user’s password to access the confidential information stored in Chrome Safe Storage found in keychain.
- It will create a hidden directory in the user’s home directory with an app bundle
- ~/.{random1}/{random2}.app/Contents/MacOS
- Uses ptrace implementing PT_DENY_ATTACH flag (0x1f) to avoid being debugged
- Attempts to steal Chrome browser login information by accessing keychain using the command:
- security find-generic-password -wa 'Chrome'
Soluciones
Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como TrojanSpy.MacOS.XLOADER.A En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.
Rellene nuestra encuesta!