Nuovo malware macOS “Cthulhu Stealer” imita app legittime per rubare dati sensibili

I ricercatori di sicurezza informatica di Cado Security hanno identificato un nuovo malware-as-a-service (MaaS) che prende di mira gli utenti macOS e i possessori di criptovalute.

Il nuovo malware per macOS denominato “Cthulhu Stealer” è stato individuato per la prima volta alla fine del 2023 e viene venduto come servizio sul dark web al prezzo di 500 dollari al mese.

Nuovo malware macOS “Cthulhu Stealer” imita app legittime per rubare dati sensibili
crediti: TheHackerNews

La funzionalità principale di questo malware dannoso è quella di estrarre informazioni sensibili dai Mac infetti, come cookie del browser, password di sistema, password salvate da iCloud Keychain, portafogli di criptovalute di vari store, tra cui account di gioco, informazioni del browser web e persino informazioni dell’account Telegram Tdata.

Cthulhu Stealer è un’immagine disco Apple (DMG) in bundle con due binari progettati per architetture x86_64 e ARM. È scritto in GoLang e si camuffa da software legittimo, imitando applicazioni popolari come CleanMyMac, Grand Theft Auto VI e Adobe GenP, ha scritto la ricercatrice di Cato Security Tara Gould in un recente rapporto di Cado Security.

Una volta che l’utente monta il file dmg, gli viene chiesto di aprire il software. Dopo aver aperto il file, osascript, all’utente viene chiesto di immettere la password di sistema tramite lo strumento a riga di comando di macOS, che esegue AppleScript e JavaScript.

Dopo aver inserito la password iniziale, un secondo prompt richiede la password MetaMask dell’utente. Quindi crea una directory in ‘/Users/Shared/NW’ per archiviare le credenziali rubate in file di testo.

Il malware è anche progettato per scaricare le password di iCloud Keychain in Keychain.txt utilizzando uno strumento open source chiamato Chainbreak. I dati rubati vengono compressi e archiviati in un file di archivio ZIP, dopodiché vengono esfiltrati in un server di comando e controllo (C2) controllato dagli aggressori.

Una volta che il malware Cthulhu Stealer ottiene l’accesso, crea una directory in ‘/Users/Shared/NW’ con le credenziali rubate memorizzate in file di testo. Quindi procede a rilevare l’impronta digitale del sistema della vittima, raccogliendo informazioni tra cui l’indirizzo IP, il nome del sistema, la versione del sistema operativo, l’hardware e le informazioni sul software.

“La funzionalità e le caratteristiche di Cthulhu Stealer sono molto simili ad Atomic Stealer, il che indica che lo sviluppatore di Cthulhu Stealer ha probabilmente preso Atomic Stealer e ne ha modificato il codice. L’uso di osascript per chiedere all’utente la password è simile in Atomic Stealer e Cthulhu, persino includendo gli stessi errori di ortografia”, ha aggiunto il rapporto.

Tuttavia, i report indicano che gli autori della minaccia dietro Cthulhu Stealer potrebbero aver cessato le operazioni, presumibilmente a causa di controversie sui pagamenti e accuse di essere truffatori o di aver partecipato a una truffa di uscita. Ciò ha portato a un divieto permanente dal marketplace in cui è stato promosso il malware.

Sebbene macOS sia da tempo considerato un sistema sicuro, il malware che prende di mira gli utenti Mac continua a rappresentare una preoccupazione crescente per la sicurezza. Per proteggersi da potenziali minacce informatiche, si consiglia agli utenti di scaricare sempre software da fonti attendibili, abilitare le funzionalità di sicurezza integrate di macOS come Gatekeeper, mantenere il sistema e le app aggiornati con le ultime patch di sicurezza e prendere in considerazione l’utilizzo di un software antivirus affidabile per fornire un ulteriore livello di protezione.

Articoli correlati

Ultimi articoli