iOS恶意软件“三角测量行动”破坏安全,揭示新的网络攻击方法

Operation Triangulation 是一个通过零点击 iMessage 攻击分发的 iOS 恶意软件平台,该攻击利用 CVE-2023-38606 漏洞查看和修改 iOS 设备上的文件、获取密码和凭据、获取地理位置信息并执行其他模块。攻击者能够利用 Apple SoC 中的硬件功能绕过安全保护并将数据写入硬件寄存器。

检测 iOS 恶意软件的方法包括检查完全加密的 iOS 备份和分析设备的网络流量,这些方法既耗时又需要专业知识。研究人员在 shutdown.log 中发现了感染的证据,该日志存储在 sysdiagnose 存档中。 Sysdiag 分析是一种侵入性极低且节省资源的方法,用于检测 iPhone 感染。

DinodasRAT 是一个用 C++ 编写的多平台后门,针对基于 Red Hat 和 Ubuntu Linux 的目标,影响了中国大陆、台湾、土耳其和乌兹别克斯坦。

一个新的 macOS 后门正在通过破解的应用程序进行分发,并用于窃取加密钱包。攻击者使用一种将 Python 脚本放置在 DNS 服务器的域 TXT 记录中的技术。

Coyote 银行木马以 60 多家银行机构的客户为目标,并使用 Squirrel 安装和更新 Windows 桌面应用程序。 Coyote 的感染链采用了不同于其他银行木马的先进技术。

网络攻击者使用 QEMU 执行网络隧道来逃避检测系统并最大限度地降低开发成本。 QEMU 支持虚拟机之间的连接,用于访问内部系统。

【新闻评论】

2024 年第一季度恶意软件报告报告了多种网络攻击方法,包括针对 iOS 设备的未知恶意软件平台“Operation Triangulation”、针对 Linux 和 macOS 的新恶意软件,以及银行木马“Coyote”和利用合法工具的网络隧道。

Operation Triangulation 是一种通过零点击 iMessage 攻击分发的 iOS 恶意软件,可以利用特定漏洞查看和修改设备上的文件并捕获密码和凭据。该攻击利用 Apple SoC(片上系统)中未知的硬件功能来绕过基于硬件的安全保护。此案例展示了如何破坏设备硬件级别的安全措施。

虽然检测 iOS 恶意软件的传统方法非常耗时且需要专业知识,但研究人员发现它们会在名为 shutdown.log 的系统日志文件中留下感染痕迹。此方法是识别 iPhone 感染的更快、更简单的方法。

DinodasRAT 是一个针对 Linux 设备的多平台后门,专门针对基于 Red Hat 的 Linux 和 Ubuntu Linux。该恶意软件完全控制受感染的计算机,使其能够收集敏感数据并执行间谍活动。

macOS 中发现了一个新的后门,该后门通过破解的应用程序进行分发。该后门专门针对加密钱包,攻击者使用复杂的技术来分发恶意软件。

Coyote 是一种多阶段银行木马,针对 60 多家银行机构的客户。该恶意软件使用一种名为 Squirrel 的相对较新的工具进行分发,并在其感染链中使用了复杂的技术。

网络攻击者还使用名为 QEMU 的合法硬件模拟器来执行网络隧道以逃避检测系统。通过这种方式,攻击者利用合法工具增加了攻击的复杂性。

这些报告强调了网络安全领域攻击技术的演变以及对抗这些攻击技术的新检测技术的需求。此外,合法工具被滥用的案例表明,安全措施不仅需要关注软件的合法性,还需要关注软件的使用方式。网络安全专业人员需要不断获取最新的知识和技术,以应对这些不断变化的威胁。

2024 年第一季度 IT 威胁演变