Новий вірус NimDoor від КНДР самовідновлюється після ліквідації та краде криптовалюту через macOS

03.07.2025 1 хвилин Автор: Newsman

Державні хакери з Північної Кореї розгорнули нову серію атак із використанням macOS-шкідника NimDoor, який відновлюється після спроби ліквідації та викрадає криптовалютні активи. Малваре спроможне повертати свої файли після завершення процесу, обходить стандартний захист macOS і орієнтоване на Web3-компанії, зокрема через фейкові оновлення Zoom SDK, розповсюджені в Telegram і через Calendly.

Дослідники з SentinelOne повідомляють, що NimDoor складається з трьох компонентів:

  1. installer — створює конфігурацію та каталоги;
  2. GoogIe LLC — збирає системну інформацію, генерує зашифровані конфіги й запускає LaunchAgent для автозапуску при вході;
  3. CoreKitAgent — головний модуль, що підтримує життєвий цикл малварі, реагуючи на сигнали завершення процесу (SIGINT/SIGTERM), після чого перезаписує себе на диск разом із основними файлами.

Особливість — у нестандартній механіці сигнал-персистентності, коли вірус не просто запускається наново, а перевстановлюється з нуля, зберігаючи повну функціональність навіть після спроб його знищити. Він також використовує AppleScript для бекдор-доступу, надсилаючи інформацію на сервер атакуючих кожні 30 секунд.

Додатково запускається ще одна гілка атаки — через zoom_sdk_support.scpt, яка:

  1. Завантажує trojan1_arm64 для командного управління через WSS,
  2. Активує скрипти upl і tlgrm:
  • upl викрадає Keychain, історію терміналу, логіни з браузерів,

  • tlgrm викрадає базу Telegram та зашифровані ключі.

 

Скрипт tlgrm, орієнтований на дані Telegram.

Це перша масштабна кампанія, де використано мову Nim для написання шкідливого коду під macOS, з чіткою адаптацією під багатокомпонентну архітектуру системи Apple. За останній рік Північна Корея вже фігурувала у кібератаках через:

  • фальшиві відеозустрічі з deepfake-участю,

  • фейкові додатки Ledger для крадіжки seed-фраз,

  • атаки на Web3 через npm-пакети.

Це свідчить про перехід КНДР до міжплатформенного шпигунства, з розширенням арсеналу від Windows до macOS. Замість примітивних вірусів — тепер держава-актор використовує кросплатформенну багаторівневу архітектуру з нестандартними методами виживання. Це нова реальність, в якій навіть завершення процесу не означає кінець загрози. Захист macOS потребує нових стратегій: поведінкового аналізу, sandbox-відстеження та моніторингу системних сигналів.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.