Нови киберзаплахи: CHILLYHELL и ZynorRAT – какво трябва да знаем?

През последните години кибератаките стават все по-сложни и насочени не само към Windows, но и към macOS и Linux. Наскоро експерти по киберсигурност разкриха две нови зловредни програми, които представляват сериозна опасност за потребители и организации по цял свят. Това са CHILLYHELL – специално създаден зловреден софтуер за macOS, и ZynorRAT – троянец за отдалечен достъп, написан на езика Go, който атакува както Windows, така и Linux системи.

Какво е CHILLYHELL?

CHILLYHELL е нов тип „бекдор“ (backdoor) – зловреден софтуер, който позволява на хакери да получат скрит достъп до заразеното устройство. Той е написан на C++ и е предназначен за компютри с macOS и Intel процесори.

Открит е от екипа на Jamf Threat Labs, които свързват този зловреден код с хакерска група, наречена UNC4487. Смята се, че групата е активна поне от октомври 2022 г. и е извършвала атаки срещу украински държавни сайтове, пренасочвайки посетителите към страници, които инсталират CHILLYHELL или други подобни вируси.

Любопитен детайл е, че част от зловредния софтуер е била качена в VirusTotal (платформа за анализ на вируси) още през 2021 г. и е била нотарифицирана от Apple, което я е направило да изглежда напълно легитимна. След разкриването на заплахата Apple е отменил сертификатите, свързани с вируса.

Как работи CHILLYHELL?

След като бъде стартиран на даден Mac, вирусът:

  • събира информация за устройството;
  • осигурява постоянен достъп за хакерите чрез няколко различни механизма;
  • установява връзка със сървърите на атакуващите и започва да изпълнява команди.

За да се задържи на системата, CHILLYHELL може да се инсталира като LaunchAgent или LaunchDaemon, а ако това не проработи – променя конфигурационните файлове на потребителя (.zshrc, .bash_profile, .profile), за да стартира автоматично при всяко включване на компютъра.

Една от най-интересните техники, които използва, е т.нар. timestomping – промяна на датата и часа на файловете, за да изглежда, че са създадени много по-рано и така да не будят съмнение.

Вирусът може да изпълнява широка гама от команди – от стартиране на „обратна конзола“ (reverse shell) към сървъра на хакерите, до сваляне на нови версии на самия зловреден код, кражба на информация за потребители от /etc/passwd и дори грубо разбиване на пароли със списък, предоставен от хакерите.

Експертите подчертават, че CHILLYHELL е изключително гъвкав и че фактът, че е бил нотарифициран от Apple, е ясен знак, че не всяко подписано приложение е безопасно.

Какво представлява ZynorRAT?

Докато CHILLYHELL засяга основно потребителите на macOS, ZynorRAT е заплаха за Windows и Linux системи. Това е т.нар. RAT (Remote Access Trojan) – троянец, който дава пълен контрол на хакера върху заразения компютър.

ZynorRAT използва Telegram бот с името @lraterrorsbot за управление на заразените устройства. Тоест, веднъж щом компютърът е заразен, хакерите могат да изпращат команди чрез Telegram и да управляват машината от разстояние.

Възможности на ZynorRAT

Зловредният код може да:

  • изброява и разглежда файлове и папки (/fs_list, /fs_get);
  • изпраща файлове към хакерите;
  • прави снимки на екрана (/capture_display);
  • стартира или спира процеси (/proc_list, /proc_kill);
  • добавя се в системата като постоянна услуга, за да не може лесно да бъде премахнат;
  • изпълнява произволни команди, зададени от атакуващия.

Любопитно е, че Windows версията е почти идентична на Linux варианта, но изглежда все още е в процес на разработка, тъй като използва механизми, типични за Linux.

Според анализите, зловредният софтуер е дело на самостоятелен разработчик, вероятно от Турция. Част от файловете се разпространяват през платформата Dosya.co, а следи в Telegram чатове показват, че авторът дори е тествал вируса върху собствените си машини.

Какво означава това за нас?

  • Никой не е в безопасност – вирусите вече не засягат само Windows, но и macOS и Linux.
  • Подписите и сертификатите не са гаранция за сигурност – дори софтуер, който изглежда „официално одобрен“, може да съдържа зловреден код.
  • Хакерите стават все по-изобретателни – използват канали като Telegram за контрол и модерни техники за скриване на следите си.

Как да се предпазим?

  • Винаги инсталирайте софтуер само от надеждни източници.
  • Обновявайте редовно операционната система и приложенията.
  • Използвайте антивирусен софтуер и решения за мониторинг.
  • Проверявайте подозрителни файлове в платформи като VirusTotal.
  • Следете новините за киберсигурност, защото знанието е първата стъпка към защитата.

Заключение

CHILLYHELL и ZynorRAT показват колко динамична е средата на киберзаплахите днес. Независимо дали сте потребител на Mac, Windows или Linux, важно е да сте бдителни и да предприемате мерки за защита. Вирусите вече не са „универсални“ – те са целенасочени, персонализирани и все по-трудни за засичане.

Тагове:

#Apple | #Linux | #Malware | #Windows | #Извличане На Данни | #Зловреден Софтуер | #Шпионски Софтуер |

Последни Публикации

1
ферма със sim карти

Европол разби сложна мрежа за киберизмами със SIM ферми

На 10 октомври 2025 г. Европол, европейската полицейска агенция, обяви, че е разбила сложна платформа за киберпрестъпления, известна като "киберпрестъпност като услуга" (Cybercrime-as-a-Service, CaaS). Тази платформа е използвала т.нар. SIM ферма – система от устройства, които управляват голям брой ...
2
лого на Windows, изобразено като щит

Microsoft поправя 183 уязвимости: Три вече се използват от хакери

На 14 октомври 2025 г. Microsoft публикува корекции за рекордните 183 уязвимости в сигурността на своите продукти. Сред тях има три уязвимости, които вече се използват активно от хакери. В същото време компанията официално прекрати поддръжката на операционната система Windows 10, освен за компютри, ...
3
хакер поема контрола над RTU устройство и управлява електрическата мрежа

Сериозни уязвимости в устройства на Red Lion: Заплаха за промишлените системи

Изследователи в областта на киберсигурността разкриха два сериозни проблема в сигурността на продуктите на Red Lion Sixnet, наречени "дистанционни терминални устройства" (RTU), които се използват в промишлени системи. Ако тези уязвимости бъдат използвани от злонамерени лица, те могат да позволят изп ...
4
отбор от супергерои се бори с кибер заплахите в интернет

Киберзаплахите на седмицата: нови атаки, обединени хакери и уязвимости в големи системи

Всяка седмица дигиталният свят ни напомня, че тишината не означава сигурност. Кибератаките често започват тихо – една незащитена уязвимост, забравена парола или незашифровано резервно копие. Когато алармата най-после се задейства, щетите вече са нанесени.Тази седмица ще разгледаме как нападателите п ...
5
Управител на корпорация е силно притеснен от кибер заплахите пред бизнеса

Дигиталните заплахи: Седмичен Бюлетин

Киберсветът в турбо режим: Заплахите стават все по-умни Живеем във време, в което удобството върви ръка за ръка с риска. Всяко умно устройство, всяка нова услуга в облака и всяка чат платформа, която ни улеснява, всъщност разширява "бойната линия", по която могат да ни атакуват хакерите. Вече не гов ...
6
експерт по киберсигурност внедрява изкуствен интелект

5 критични въпроса при внедряване на решения за сигурност с AI

В наши дни изкуственият интелект (AI) не е просто модерна дума, а двигател на бизнеса. Все повече компании използват AI и облачни технологии, за да обработват огромни обеми данни, да вземат по-добри решения и да създават нови продукти. С тази огромна сила обаче идва и голяма отговорност, особено ког ...