Открыть сервис

AppleJeus

AppleJeus — это семейство вредоносного программного обеспечения, targeting операционные системы macOS и Windows, разработанное северокорейской хакерской группировкой Lazarus (также известной как HIDDEN COBRA). Основной целью AppleJeus является кража криптовалютных активов, преимущественно путём компрометации криптовалютных бирж, кошельков и пользовательских устройств. Вредонос распространяется под видом легитимных приложений для торговли криптовалютами, маскируясь под официальные программы.

История

Первое обнаружение AppleJeus датируется 2018 годом. Специалисты по кибербезопасности из компании Kaspersky Lab (входит в реестр организаций, выполняющих функции иностранного агента в РФ) и Управления по контролю за иностранными активами Министерства финансов США (OFAC) выявили, что группировка Lazarus использовала фиктивные компании и подставные сайты для распространения вредоносного ПО. Вредонос был впервые замечен в атаках на пользователей macOS, что было нетипично для северокорейских хакеров, традиционно ориентированных на Windows.

В 2019 году AppleJeus был использован в атаке на криптовалютную биржу Upbit, в результате которой было похищено около 342 000 эфириумов (на тот момент — около 50 миллионов долларов США). В 2020 году вредонос был адаптирован для атак на пользователей Windows, а в 2021 году — на мобильные платформы. К 2023 году AppleJeus стал одним из основных инструментов Lazarus для кражи криптовалют, наряду с другими вредоносами, такими как TrickBot и Cobalt Strike.

Методы распространения

AppleJeus распространяется преимущественно через социальную инженерию и фишинговые кампании. Хакеры создают поддельные веб-сайты, имитирующие официальные страницы криптовалютных бирж, кошельков или торговых платформ. Пользователям предлагается скачать «обновление» или «официальное приложение», которое на самом деле является вредоносным.

Основные векторы атак:

  • Поддельные приложения для macOS: Вредонос маскируется под программы для торговли криптовалютами, такие как Celas Trade, JMT Trading, Union Crypto Trade и другие.
  • Фишинговые письма: Злоумышленники рассылают электронные письма от имени известных криптовалютных компаний с вложением вредоносного файла.
  • Компрометация легитимных сайтов: Взлом официальных сайтов криптовалютных бирж и замена легитимных загрузок на вредоносные.
  • Социальные сети: Распространение ссылок на вредоносные приложения через Twitter, LinkedIn и Telegram.

Архитектура и функциональность

AppleJeus представляет собой многоступенчатое вредоносное ПО, состоящее из нескольких компонентов:

Загрузчик (dropper)

Первый этап — небольшой исполняемый файл, который при запуске загружает основное вредоносное ядро с удалённого сервера. Загрузчик часто маскируется под установщик легитимного ПО и использует цифровые подписи, украденные у реальных компаний.

Основное ядро

После загрузки вредонос устанавливает постоянное присутствие в системе. Основные функции:

  • Кража криптовалютных кошельков: Сканирование файловой системы на наличие файлов кошельков (например, wallet.dat, Electrum, Exodus, MultiBit).
  • Перехват буфера обмена: Замена адресов криптовалютных кошельков на адреса злоумышленников при копировании.
  • Кейлоггинг: Запись нажатий клавиш для кражи паролей и seed-фраз.
  • Сбор системной информации: Извлечение данных о версии ОС, установленных программах, сетевых подключениях.
  • Удалённое управление (C2): Связь с командным сервером через зашифрованные каналы (HTTPS, WebSocket) для получения команд и отправки украденных данных.

Модуль для macOS

Версия для macOS написана на языке Swift и использует собственные фреймворки Apple для маскировки. Вредонос подписан сертификатом разработчика Apple, что позволяет обходить Gatekeeper (систему защиты macOS). Для установки постоянного присутствия используется launchd — системный менеджер служб macOS.

Модуль для Windows

Версия для Windows написана на C++ и использует стандартные техники обхода антивирусных программ: обфускация кода, шифрование строк, инъекция в легитимные процессы (например, explorer.exe). Для установки постоянства используется реестр Windows и планировщик задач.

Классификация

Специалисты по кибербезопасности классифицируют AppleJeus как троян-стилер (infostealer) с элементами бэкдора (backdoor). Вредонос не обладает функциями самораспространения (червя) или шифрования файлов (вымогателя), что отличает его от других типов вредоносного ПО.

Основные семейства AppleJeus:

  • AppleJeus.A — первая версия для macOS (2018).
  • AppleJeus.B — версия для Windows (2019).
  • AppleJeus.C — версия с улучшенным обфускатором (2020).
  • AppleJeus.D — версия для macOS с поддержкой M1-чипов (2021).
  • AppleJeus.E — версия с модулем кражи seed-фраз (2022).

Обнаружение и защита

AppleJeus сложно обнаружить стандартными антивирусными средствами из-за использования легитимных цифровых подписей и постоянного обновления кода. Однако существуют методы защиты:

  • Проверка цифровых подписей: Перед установкой приложения необходимо проверять, что подпись принадлежит известному разработчику, а не украдена.
  • Использование официальных источников: Скачивать приложения только из официальных магазинов (App Store, Microsoft Store) или с проверенных сайтов.
  • Мониторинг сетевой активности: Аномальные соединения с неизвестными IP-адресами могут указывать на наличие C2-связи.
  • Анализ поведения: Использование песочниц (sandbox) для тестирования подозрительных файлов.
  • Обновление ПО: Своевременное обновление операционной системы и антивирусных баз.

Значение

AppleJeus представляет собой значительную угрозу для криптовалютной индустрии. По оценкам аналитиков, группировка Lazarus с помощью AppleJeus и других инструментов похитила криптовалют на сумму более 1,7 миллиарда долларов США за период с 2018 по 2023 год. Вредонос демонстрирует эволюцию тактик северокорейских хакеров, которые перешли от атак на крупные биржи к целенаправленным атакам на отдельных пользователей и малые платформы.

AppleJeus также стал примером использования macOS в качестве целевой платформы для кибератак, что ранее было редкостью для вредоносного ПО, ориентированного на Windows. Это вынудило Apple усилить защиту macOS, включая ужесточение требований к цифровым подписям и внедрение системы Notarization (нотаризация приложений).

Интересные факты

  • Название «AppleJeus» происходит от комбинации слов «Apple» (операционная система macOS) и «Jeus» — искажённого имени Иисус (Jesus), что, по мнению исследователей, является отсылкой к северокорейской пропаганде.
  • Вредонос использует серверы, расположенные в странах с низким уровнем кибербезопасности (например, в Нигерии, Индонезии, Филиппинах), что затрудняет их блокировку.
  • В 2021 году AppleJeus был обнаружен в приложении, которое рекламировалось как «официальный клиент» для биржи Binance, но на самом деле являлось вредоносным.

Источники

  • Kaspersky Lab. «AppleJeus: The macOS Malware Targeting Cryptocurrency Users». 2019.
  • Управление по контролю за иностранными активами Министерства финансов США. «Treasury Sanctions North Korean State-Sponsored Cyber Group». 2019.
  • CrowdStrike. «Lazarus Group: The AppleJeus Campaign». 2020.
  • ESET. «AppleJeus: A New Variant of the macOS Malware». 2021.
  • Chainalysis. «The 2023 Crypto Crime Report». 2023.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →