Los usuarios de macOS pierden criptomonedas ya que el ladrón de Reaper elude la Terminal

Fuente Cryptopolitan

Un nuevo tipo de malware para Mac llamado Reaper se está propagando a través de páginas de descarga falsas de aplicaciones como WeChat y Miro. Una vez dentro del sistema, roba datos de monederos de criptomonedas y contraseñas guardadas del navegador.

Se trata de una versión más sofisticada de un truco antiguo que solía engañar a la gente para que pegaran comandos maliciosos en la Terminal. Apple corrigió esa vulnerabilidad en una actualización reciente de macOS, pero Reaper encontró la manera de sortearla, utilizando otra herramienta integrada de Apple para causar el mismo daño.

El editor de scripts reemplaza a la terminal como superficie de malware

Los sitios de descarga falsos activan el Editor de scripts a través de una URL de AppleScript applescript:// .

El código malicioso es invisible. Los atacantes lo ocultan mediante caracteres ASCII y espacios en blanco. Si un usuario pulsa el botón de reproducción en el editor de scripts, ejecuta comandos ocultos sin darse cuenta.

El editor de scripts viene preinstalado en todos los ordenadores Mac. La mayoría de la gente no se preocupa por los virus.

Los dominios typosquatting y las actualizaciones falsas de Apple generan confianza

El ataque comienza en dominios falsos que parecen legítimos para las posibles víctimas. Investigadores de seguridad descubrieron infraestructura alojada en dominios de Microsoft typosquatting, incluido mlcrosoft[.]co[.]com.

Una vez ejecutado el script, un cuadro de diálogo fraudulento de actualización de seguridad de Apple solicita a la víctima que introduzca la contraseña de su ordenador.

Reaper comprueba entonces la distribución del teclado del sistema. Si el teclado está configurado para el idioma ruso, el malware se detiene. De lo contrario, activa un módulo de robo de datos basado en el Atomic macOS Stealer (AMOS).

El malware Reaper secuestra el Editor de scripts para vaciar las carteras de criptomonedas en macOS.
Se abre un código falso de WeChat en el editor de scripts. Fuente: Moonlock.

Las carteras de criptomonedas, los navegadores y los documentos son todos objetivos

Reaper ataca las aplicaciones de criptomonedas para escritorio, incluidas Ledger Live, Trezor Suite y Exodus. El malware modifica el código interno de las carteras de criptomonedas para interceptar transacciones futuras y redirigir los fondos.

El programa espía también robadentguardadas de Chrome, Firefox y Edge. Además, extrae datos de extensiones de navegador como 1Password y MetaMask.

Los archivos con .docx, .pdf, .xlsx, .wallety .keys que se encuentren en las carpetas Escritorio y Documentos se comprimen en bloques ZIP de 70 MB y se suben a un servidor externo de comando y control.

Para un ataque persistente, Reaper instala una puerta trasera disfrazada de directorio de actualización de software de Google.

Según el análisis de Moonlock, Reaper es la tercera campaña en aproximadamente dos meses que adopta este enfoque automatizado de AppleScript.

El equipo de investigación de seguridad Defender de Microsoft documentó un conjunto de campañas relacionadas que involucraban guías falsas de solución de problemas de macOS publicadas en Medium, Craft y Squarespace, sobre las cuales Cryptopolitan ya había informado.

Estas campañas utilizaron el mismo método de ClickFix para distribuir AMOS, Macsync y SHub Stealer mediante comandos de terminal. Según Cryptopolitan, las aplicaciones de billetera legítimas fueron eliminadas y reemplazadas silenciosamente por versiones maliciosas.

Verifica los enlaces de descarga antes de instalar cualquier programa nuevo. Si aparece una ventana emergente que te pide la contraseña de tu Mac, no la ingreses. Una buena herramienta de seguridad detectará los scripts ofuscados antes de que causen daños. Si un sitio web te pide que abras el Editor de scripts, cierra la pestaña.

No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
WTI cae por debajo de 92.00$ a pesar de la incertidumbre sobre la paz entre EE.UU. e IránEl precio del petróleo West Texas Intermediate (WTI) cae después de registrar ganancias de más del 3% el día anterior, cotizando alrededor de 91.90$ por barril durante las horas asiáticas del miércoles. Los precios del petróleo crudo disminuyen mientras los operadores evalúan el posible progreso hacia un acuerdo de paz entre Estados Unidos e Irán.
Autor  FXStreet
5 Mes 27 Día Mier
El precio del petróleo West Texas Intermediate (WTI) cae después de registrar ganancias de más del 3% el día anterior, cotizando alrededor de 91.90$ por barril durante las horas asiáticas del miércoles. Los precios del petróleo crudo disminuyen mientras los operadores evalúan el posible progreso hacia un acuerdo de paz entre Estados Unidos e Irán.
placeholder
Cierre de las acciones de EE. UU.: Los tres principales índices alcanzan máximos históricos de cierre, las acciones de comunicaciones ópticas lideran las ganancias, Marvell Technology sube más del 32%TradingKey - El 2 de junio, hora del Este, la conferencia COMPUTEX Taipei encendió el sentimiento de inversión del mercado hacia la inteligencia artificial, con las acciones tecnológicas de EE. UU. ex
Autor  TradingKey
6 Mes 03 Día Mier
TradingKey - El 2 de junio, hora del Este, la conferencia COMPUTEX Taipei encendió el sentimiento de inversión del mercado hacia la inteligencia artificial, con las acciones tecnológicas de EE. UU. ex
placeholder
Resumen del mercado de hoy:El conflicto EE. UU.-Irán impulsa el petróleo, pone fin a la racha ganadora; las acciones de chips suben a contracorriente, Broadcom se desploma tras el cierreSeguimiento de la tendencia del mercadoTradingKey - El conflicto más reciente entre Estados Unidos e Irán impulsó los precios del petróleo, poniendo fin a una racha de ganancias en el mercado de valor
Autor  TradingKey
6 Mes 04 Día Jue
Seguimiento de la tendencia del mercadoTradingKey - El conflicto más reciente entre Estados Unidos e Irán impulsó los precios del petróleo, poniendo fin a una racha de ganancias en el mercado de valor
placeholder
El WTI cae por debajo de los 91.00$ a pesar de las amenazas de IránWest Texas Intermediate (WTI), el referente del crudo de EE.UU., cotiza alrededor de 90.85$ durante las primeras horas de negociación asiáticas del viernes. El precio del WTI opera con ligeras pérdidas mientras los operadores continúan evaluando los desarrollos en torno al acuerdo de paz entre EE.UU. e Irán
Autor  FXStreet
6 Mes 05 Día Vie
West Texas Intermediate (WTI), el referente del crudo de EE.UU., cotiza alrededor de 90.85$ durante las primeras horas de negociación asiáticas del viernes. El precio del WTI opera con ligeras pérdidas mientras los operadores continúan evaluando los desarrollos en torno al acuerdo de paz entre EE.UU. e Irán
placeholder
El índice Nikkei cae casi un 4% en la apertura, las ganancias en lo que va de año se reducen, Kioxia y SoftBank se desplomanTradingKey - Los mercados bursátiles de Japón y Corea del Sur abrieron con caídas significativas este lunes (8 de junio), prolongando el pánico derivado del desplome nocturno de las acciones tecnológi
Autor  TradingKey
23 hace una horas
TradingKey - Los mercados bursátiles de Japón y Corea del Sur abrieron con caídas significativas este lunes (8 de junio), prolongando el pánico derivado del desplome nocturno de las acciones tecnológi
goTop
quote