Microsoft ha arrojado luz sobre cuatro familias diferentes de ransomware – KeRanger, FileCoder, MacRansom y EvilQuest – que se sabe que afectan a los sistemas macOS de Apple.
«Aunque estas familias de malware son antiguas, ejemplifican la gama de capacidades y comportamientos maliciosos posibles en la plataforma», dijo el equipo de Inteligencia de Amenazas de Seguridad del gigante tecnológico en un informe publicado el jueves.
El vector inicial de estas familias de ransomware implica lo que el fabricante de Windows denomina «métodos asistidos por el usuario», en los que la víctima descarga e instala aplicaciones troyanizadas.
Alternativamente, también puede llegar como una carga útil de segunda etapa que se deja caer por un malware ya existente en el host infectado o como parte de un ataque de la cadena de suministro.
Independientemente del modus operandi empleado, los ataques siguen líneas similares, y los autores de la amenaza se basan en funciones legítimas del sistema operativo y aprovechan las vulnerabilidades para introducirse en los sistemas y cifrar los archivos de interés.
Esto incluye el uso de la utilidad find de Unix y de funciones de biblioteca como opendir, readdir y closedir para enumerar archivos. Otro método mencionado por Microsoft, pero no adoptado por las cepas de ransomware, consiste en la interfaz NSFileManager Objective-C.
También se ha observado que KeRanger, MacRansom y EvilQuest utilizan una combinación de comprobaciones basadas en hardware y software para determinar si el malware se ejecuta en un entorno virtual en un intento de resistir los intentos de análisis y depuración.
KeRanger, en particular, emplea una técnica conocida como ejecución retardada para escapar a la detección. Lo consigue durmiendo durante tres días tras su lanzamiento antes de poner en marcha sus funciones maliciosas.
La persistencia, que es esencial para garantizar que el malware se ejecute incluso después de reiniciar el sistema, se establece por medio de agentes de lanzamiento y colas del kernel, señaló Microsoft.
Mientras que FileCoder utiliza la utilidad ZIP para cifrar los archivos, KeRanger utiliza el cifrado AES en modo de encadenamiento de bloques cifrados (CBC) para lograr sus objetivos. MacRansom y EvilQuest, por su parte, utilizan un algoritmo de cifrado simétrico.
EvilQuest, que salió a la luz por primera vez en julio de 2020, va más allá del típico ransomware e incorpora otras funciones similares a las de un troyano, como el registro de pulsaciones de teclas, la alteración de archivos Mach-O mediante la inyección de código arbitrario y la desactivación del software de seguridad.
También tiene la capacidad de ejecutar cualquier archivo directamente desde la memoria, sin dejar rastro de la carga útil en el disco.