Banshee 竊取程式:專門針對 macOS 使用者的威脅

Banshee 竊取程式如何感染 macOS 使用者?

許多 macOS 使用者誤以為自己的作業系統不會被惡意軟體攻擊,因此不需要額外的安全防護。然而,這種觀念是錯誤的,事實上,macOS 也會受到各種惡意軟體的威脅,並且新的攻擊手法不斷出現。


macOS 也有病毒嗎?

當然有,而且種類不少!以下是一些過去曾報導過的 macOS 惡意軟體案例:

  • 偽裝成熱門 macOS 應用程式的破解版,實際上內含竊取加密貨幣錢包的木馬程式。
  • 這類木馬的惡意程式碼通常隱藏在「啟動器」內,當使用者執行這些破解軟體時,木馬才會發動攻擊。
  • 偽裝成 PDF 文件的木馬程式,名為《加密資產及其對金融穩定的風險》,實際上會竊取受害者的數據。
  • 一款利用受感染的 Mac 設備來建立非法代理伺服器網路的木馬程式。
  • 偽裝成 Safari 瀏覽器更新的 Atomic 竊取程式。

這些只是 macOS 惡意軟體的一部分案例,今天我們將重點介紹最新針對 macOS 的攻擊——Banshee 竊取程式

 ——————————————————————-

Banshee 竊取程式的危害

Banshee 是一款全功能的資訊竊取惡意軟體(infostealer),專門搜尋受感染裝置(本案例為 Mac)內的敏感數據,並將其傳送給駭客。Banshee 主要目標是加密貨幣與區塊鏈相關的資料。

Banshee 進入系統後,會執行以下動作:

  • 竊取各大瀏覽器(Google Chrome、Brave、Microsoft Edge、Vivaldi、Yandex Browser、Opera)內儲存的帳號密碼。
  • 竊取瀏覽器擴充功能內的資訊,主要鎖定超過 50 種加密貨幣錢包擴充功能,例如 Coinbase Wallet、MetaMask、Trust Wallet、Guarda、Exodus、Nami 等。
  • 竊取 Authenticator.cc 瀏覽器擴充功能內儲存的 2FA 令牌。
  • 搜尋並提取加密貨幣錢包應用程式內的數據,受影響的應用包含 Exodus、Electrum、Coinomi、Guarda、Wasabi、Atomic、Ledger 等。
  • 竊取系統資訊,並利用假密碼輸入視窗來竊取 macOS 的密碼。
  • Banshee 會將所有竊取的數據打包成 ZIP 檔案,並透過 XOR 加密後,傳送至駭客的遠端伺服器。

在最近的版本中,Banshee 的開發者新增了繞過 macOS 內建防毒軟體 XProtect 的能力。為了躲避偵測,Banshee 甚至使用與 XProtect 相同的演算法來加密自身的關鍵程式碼,並在執行時即時解密。

  1. 若使用者在不安全的網路上操作應用程式,駭客可攔截認證憑證並控制機器人。
  2. 雖然用戶可設定PIN 碼來保護影像,但該PIN碼實際上是在應用程式端驗證,因此駭客可輕易繞過。

Banshee 竊取程式的傳播方式

Banshee 主要透過 GitHub 來傳播,駭客會上傳破解版的高價軟體來引誘受害者下載,例如:

  • Autodesk AutoCAD
  • Adobe Acrobat Pro
  • Adobe Premiere Pro
  • Capture One Pro
  • Blackmagic Design DaVinci Resolve

Banshee 經常與 Windows 版的 Lumma 竊取程式搭配使用,攻擊 macOS 與 Windows 用戶。

此外,在 Banshee 的原始碼外洩後,駭客還透過釣魚網站來散播惡意軟體,例如偽裝成名為「Telegram Local」的防釣魚應用程式,誘使 macOS 用戶下載,實際上卻是 Banshee 木馬程式。


Banshee 的歷史與未來

Banshee 於 2024 年 7 首次出現,最初以**惡意軟體即服務(MaaS)**的形式販售,每月訂閱費用高達 3000 美元

但可能因市場需求不佳,短短一個月內降價 50%,變成 每月 1500 美元

後來,開發者開始招募合作夥伴,提供聯盟計畫,與駭客共享獲利(50/50)。但不久後,Banshee 的原始碼遭外洩,並被公開發布在駭客論壇,導致其商業模式徹底崩潰。

開發者試圖以 1 顆比特幣(BTC3 萬美元 出售整個專案,最終決定退出市場。

然而,這對安全社群來說並非好消息。由於原始碼已經公開,駭客現在能夠自行修改 Banshee,開發更強大的變種。例如,最新版本的 Banshee 已經移除了過去對俄語系系統的限制,現在所有語系的用戶都有可能受害。


如何防範 Banshee 及其他 macOS 威脅?

建議 macOS 使用者採取以下措施:

不要安裝盜版軟體:這類軟體極易被植入木馬,風險遠高於正規軟體。

如果你的 Mac 用於加密貨幣交易,請格外小心:一旦被感染,損失的金額可能遠超過購買正版軟體的費用。

避免安裝不必要的應用程式,並定期刪除不再使用的軟體。

慎選瀏覽器擴充功能:許多擴充功能擁有完整的網頁存取權限,與應用程式一樣危險。

安裝可信賴的防毒軟體:macOS 也需要安全防護,不能只依賴內建的 XProtect。

Kaspersky 安全產品 已經能夠偵測並攔截多個 Banshee 變種,並將其標記為 Trojan-PSW.OSX.Banshee。某些新版本類似於 AMOS 竊取程式,因此也會被偵測為 Trojan-PSW.OSX.Amos.gen

保護您的設備,避免成為下一個受害者!

資料來源 : https://www.kaspersky.com/blog/banshee-stealer-targets-macos-users/52933/

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀