Нови киберзаплахи: CHILLYHELL и ZynorRAT – какво трябва да знаем?

През последните години кибератаките стават все по-сложни и насочени не само към Windows, но и към macOS и Linux. Наскоро експерти по киберсигурност разкриха две нови зловредни програми, които представляват сериозна опасност за потребители и организации по цял свят. Това са CHILLYHELL – специално създаден зловреден софтуер за macOS, и ZynorRAT – троянец за отдалечен достъп, написан на езика Go, който атакува както Windows, така и Linux системи.

Какво е CHILLYHELL?

CHILLYHELL е нов тип „бекдор“ (backdoor) – зловреден софтуер, който позволява на хакери да получат скрит достъп до заразеното устройство. Той е написан на C++ и е предназначен за компютри с macOS и Intel процесори.

Открит е от екипа на Jamf Threat Labs, които свързват този зловреден код с хакерска група, наречена UNC4487. Смята се, че групата е активна поне от октомври 2022 г. и е извършвала атаки срещу украински държавни сайтове, пренасочвайки посетителите към страници, които инсталират CHILLYHELL или други подобни вируси.

Любопитен детайл е, че част от зловредния софтуер е била качена в VirusTotal (платформа за анализ на вируси) още през 2021 г. и е била нотарифицирана от Apple, което я е направило да изглежда напълно легитимна. След разкриването на заплахата Apple е отменил сертификатите, свързани с вируса.

Как работи CHILLYHELL?

След като бъде стартиран на даден Mac, вирусът:

  • събира информация за устройството;
  • осигурява постоянен достъп за хакерите чрез няколко различни механизма;
  • установява връзка със сървърите на атакуващите и започва да изпълнява команди.

За да се задържи на системата, CHILLYHELL може да се инсталира като LaunchAgent или LaunchDaemon, а ако това не проработи – променя конфигурационните файлове на потребителя (.zshrc, .bash_profile, .profile), за да стартира автоматично при всяко включване на компютъра.

Една от най-интересните техники, които използва, е т.нар. timestomping – промяна на датата и часа на файловете, за да изглежда, че са създадени много по-рано и така да не будят съмнение.

Вирусът може да изпълнява широка гама от команди – от стартиране на „обратна конзола“ (reverse shell) към сървъра на хакерите, до сваляне на нови версии на самия зловреден код, кражба на информация за потребители от /etc/passwd и дори грубо разбиване на пароли със списък, предоставен от хакерите.

Експертите подчертават, че CHILLYHELL е изключително гъвкав и че фактът, че е бил нотарифициран от Apple, е ясен знак, че не всяко подписано приложение е безопасно.

Какво представлява ZynorRAT?

Докато CHILLYHELL засяга основно потребителите на macOS, ZynorRAT е заплаха за Windows и Linux системи. Това е т.нар. RAT (Remote Access Trojan) – троянец, който дава пълен контрол на хакера върху заразения компютър.

ZynorRAT използва Telegram бот с името @lraterrorsbot за управление на заразените устройства. Тоест, веднъж щом компютърът е заразен, хакерите могат да изпращат команди чрез Telegram и да управляват машината от разстояние.

Възможности на ZynorRAT

Зловредният код може да:

  • изброява и разглежда файлове и папки (/fs_list, /fs_get);
  • изпраща файлове към хакерите;
  • прави снимки на екрана (/capture_display);
  • стартира или спира процеси (/proc_list, /proc_kill);
  • добавя се в системата като постоянна услуга, за да не може лесно да бъде премахнат;
  • изпълнява произволни команди, зададени от атакуващия.

Любопитно е, че Windows версията е почти идентична на Linux варианта, но изглежда все още е в процес на разработка, тъй като използва механизми, типични за Linux.

Според анализите, зловредният софтуер е дело на самостоятелен разработчик, вероятно от Турция. Част от файловете се разпространяват през платформата Dosya.co, а следи в Telegram чатове показват, че авторът дори е тествал вируса върху собствените си машини.

Какво означава това за нас?

  • Никой не е в безопасност – вирусите вече не засягат само Windows, но и macOS и Linux.
  • Подписите и сертификатите не са гаранция за сигурност – дори софтуер, който изглежда „официално одобрен“, може да съдържа зловреден код.
  • Хакерите стават все по-изобретателни – използват канали като Telegram за контрол и модерни техники за скриване на следите си.

Как да се предпазим?

  • Винаги инсталирайте софтуер само от надеждни източници.
  • Обновявайте редовно операционната система и приложенията.
  • Използвайте антивирусен софтуер и решения за мониторинг.
  • Проверявайте подозрителни файлове в платформи като VirusTotal.
  • Следете новините за киберсигурност, защото знанието е първата стъпка към защитата.

Заключение

CHILLYHELL и ZynorRAT показват колко динамична е средата на киберзаплахите днес. Независимо дали сте потребител на Mac, Windows или Linux, важно е да сте бдителни и да предприемате мерки за защита. Вирусите вече не са „универсални“ – те са целенасочени, персонализирани и все по-трудни за засичане.

Тагове:

#Apple | #Linux | #Malware | #Windows | #Извличане На Данни | #Зловреден Софтуер | #Шпионски Софтуер |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...