SentinelOne waarschuwt voor Realst-malware gericht op Windows en Mac
SentinelOne waarschuwt voor de 'Realst’-malware, die als neppe blockchain games door kwaadwillenden wordt verspreidt. De malware richt zich op zowel Windows- als macOS-systemen.
Beveiligingsonderzoeker iamdeadlyz trok eerdere deze maand aan de bel over meerdere nep-blockchain-games die worden gebruikt om zowel Windows- als macOS-doelen te infecteren met infostealers. Deze zijn in staat om crypto-wallets te legen en opgeslagen wachtwoorden en browsergegevens te stelen. SentinelOne deed onderzoek naar 59 schadelijke Mach-O samples van deze zogeheten 'Realst'-malware.
Nep-blockchain games
De Realst Infostealer wordt verspreid via schadelijke websites die reclame maken voor nep-blockchain games met namen als Brawl Earth, WildWorld, Dawnland, Destruction, Evolion, Pearl, Olymp of Reptiles en SaintLegend. De campagne lijkt banden te hebben met PearlLand. Elke versie van het nepspel wordt gehost op een eigen website, compleet met bijbehorende Twitter- en Discord-accounts.
De Realst-samples lijken veel op elkaar en vertonen hetzelfde gedrag. Ze zijn op dezelfde manier te detecteren als andere macOS-infostealers. Hoewel ze van elkaar verschillen, hebben ze hetzelfde doel: het verkrijgen van de toegang tot en exfiltratie van browsergegevens, crypto wallets en keychain databases. De meeste varianten proberen het wachtwoord van de gebruiker te achterhalen via osascript en AppleScript spoofing en voeren een eenvoudige controle uit.
Apple's XProtect houdt malware nog niet tegen
Organisaties kunnen de indicatoren in dit bericht gebruiken als hulpmiddel bij het opsporen van dreigingen. De malware-blokkeerservice van Apple, XProtect, lijkt op dit moment de uitvoering van deze malware nog niet te voorkomen. Vanwege de populariteit van blockchain-games (die gebruikers beloven dat ze geld verdienen tijdens het gamen) worden gebruikers en beveiligingsteams geadviseerd om uiterst voorzichtig te zijn met het downloaden en uitvoeren van dit soort games.
Meer achtergrondinformatie is hier beschikbaar.