Wouter Hoeffnagel - 30 juli 2023

SentinelOne waarschuwt voor Realst-malware gericht op Windows en Mac

SentinelOne waarschuwt voor de 'Realst’-malware, die als neppe blockchain games door kwaadwillenden wordt verspreidt. De malware richt zich op zowel Windows- als macOS-systemen.

SentinelOne waarschuwt voor Realst-malware gericht op Windows en Mac image

Beveiligingsonderzoeker iamdeadlyz trok eerdere deze maand aan de bel over meerdere nep-blockchain-games die worden gebruikt om zowel Windows- als macOS-doelen te infecteren met infostealers. Deze zijn in staat om crypto-wallets te legen en opgeslagen wachtwoorden en browsergegevens te stelen. SentinelOne deed onderzoek naar 59 schadelijke Mach-O samples van deze zogeheten 'Realst'-malware.

Nep-blockchain games

De Realst Infostealer wordt verspreid via schadelijke websites die reclame maken voor nep-blockchain games met namen als Brawl Earth, WildWorld, Dawnland, Destruction, Evolion, Pearl, Olymp of Reptiles en SaintLegend. De campagne lijkt banden te hebben met PearlLand. Elke versie van het nepspel wordt gehost op een eigen website, compleet met bijbehorende Twitter- en Discord-accounts.

De Realst-samples lijken veel op elkaar en vertonen hetzelfde gedrag. Ze zijn op dezelfde manier te detecteren als andere macOS-infostealers. Hoewel ze van elkaar verschillen, hebben ze hetzelfde doel: het verkrijgen van de toegang tot en exfiltratie van browsergegevens, crypto wallets en keychain databases. De meeste varianten proberen het wachtwoord van de gebruiker te achterhalen via osascript en AppleScript spoofing en voeren een eenvoudige controle uit.

Apple's XProtect houdt malware nog niet tegen

Organisaties kunnen de indicatoren in dit bericht gebruiken als hulpmiddel bij het opsporen van dreigingen. De malware-blokkeerservice van Apple, XProtect, lijkt op dit moment de uitvoering van deze malware nog niet te voorkomen. Vanwege de populariteit van blockchain-games (die gebruikers beloven dat ze geld verdienen tijdens het gamen) worden gebruikers en beveiligingsteams geadviseerd om uiterst voorzichtig te zijn met het downloaden en uitvoeren van dit soort games.

Meer achtergrondinformatie is hier beschikbaar.

Axians 11-06-2024 tm 18-06-2024 BW V5 Axians 11-06-2024 tm 18-06-2024 BW V6
Infopulse BN 13-06-2024 tm 20-06-2024

Wil jij dagelijkse updates?

Schrijf je dan in voor onze nieuwsbrief!