Антивирусная компания Trend Micro обнаружила новый backdoor в macOS, и он связан с OceanLotus. OceanLotus, также известный как APT32, является взломанной группой, которая начала активно работать в 2017 году. Они начали атаки на правозащитные организации, медиа-организации, исследовательские институты и морские строительные фирмы.
macOS Backdoor
Trend Micro идентифицировал этот бэкдор как OSX_OCEANLOTUS.D. Он нацелен на Mac, на котором установлен язык программирования Perl. Он был впервые обнаружен во вредоносном документе Word, и скорее всего распространился по электронной почте.
Документ имеет имя файла «2018-PHI?U GHI DANH THAM D? T?NH H?I HMDC 2018.doc». Он утверждает, что является регистрационной формой для мероприятия HDMC. HDMC - это организация во Вьетнаме, которая рекламирует национальную независимость и демократию.

Когда человек получит документ, он посоветует вам включить макросы Word, которые являются типом сценария, который может автоматизировать определенные задачи в Microsoft Word.
Когда Trend Micro проанализировал код то обнаружил, что он был написан на Perl. Он извлекает файл theme0.xml, который представляет собой 32-битный исполняемый файл Mach-O, извлекаемый в /tmp/system/word/theme/syslogd.
Есть несколько советов, чтобы убедиться, что вы защищены от фишинговых атак:
- Не открывайте электронные письма от отправителей, которых вы не знаете.
- Если вы его открываете, не нажимайте на какой-либо URL-адрес и не загружайте вложения.
- Делайте резервную копию своего Mac регулярно.
Если вы получаете документ Word в письме, и он выглядит как то подозрительно, вы можете открыть его через Pages на iCloud.com. Затем скопируйте и вставьте его в новый документ или экспортируйте его как документ Word. Не запускайте макросы в Word.
Подписывайтесь на наш канал в Телеграм
⚡ Подписаться