Новость из категории: Hi-Tech

В пиратских копиях Final Cut Pro нашли встроенные майнеры криптовалют

В пиратских копиях Final Cut Pro нашли встроенные майнеры криптовалют

Со временем майнинг криптовалют становится все более дорогим процессом, и некоторые злоумышленники находят способы получать «монеты», пользуясь ресурсами других людей. Например, «подкладывая» соответствующее ПО в пиратские версии программ, что позволяет использовать чужие ресурсы ПК (или других устройств) для майнинга. И в этот раз это произошло с Final Cut Pro.

Трудно найти человека, занимающегося обработкой видео и никогда не слышавшего о Final Cut Pro. В одной из самых популярных программ для нелинейного монтажа от Apple был найден «вредитель», прекрасно обходящий антивирусную защиту и скрывающийся от взгляда пользователя.

Сообщила об этом компания Jamf Threat Labs.

Скрывался такой «подарок» в раздачах хорошо известного «поставщика» на Pirate Bay, который также предлагает Photoshop и Logic Pro.

Как рассказывает Jamf Threat Labs, это уже третья версия такого майнера. Первый получал необходимые права через Launch Daemon, что требовало пароль пользователя. Второй использовал Launch Agent, но работал только тогда, когда была запущена программа. Третий пошел гораздо дальше: "Когда пользователь дважды кликает иконку Final Cut Pro, запускается троянизированный исполняемый файл, активирующий вызовы командного интерпретатора для организации установки вредоносного программного обеспечения. В одном исполняемом файле содержатся два больших блока base64, которые расшифровываются с помощью вызовов командного интерпретатора. Расшифровка обоих блоков приводит к созданию двух tar-архивов.

Один из них содержит рабочую копию Final Cut Pro. Другой блок, закодированный в base64, декодируется в специальный исполняемый файл, ответственный за обработку зашифрованного i2p-трафика (ip2 — это альтернатива TOR). После декодирования встроенных данных из base64 и разархивирования, полученные компоненты записываются в каталог /private/tmp/ как скрытые файлы.

После запуска исполняемого файла 12p скрипт установки использует curl через i2p для подключения к веб-серверу злоумышленника и загрузки компонентов командной строки XMRig, выполняющих скрытый майнинг. Запускаемая и демонстрируемая пользователю версия Final Cut Pro вызывается из этого каталога и в конце концов удаляется с диска."


Также майнер проверяет, не запущен ли Activity Monitor. Как только он увидит его запуск, останавливает все свои процессы. Более того, он еще и переименовывает их в процессы, исполняемые Spotlight (поиск в macOS), что не должно вызывать подозрений у пользователя, если он их увидит. А со следующим запуском инфицированной программы, майнер вновь запускается.

Рейтинг статьи

Оценка
0/5
голосов: 0
Ваша оценка статье по пятибальной шкале:
 
 
   

Поделиться

Похожие новости

Комментарии

^ Наверх