Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Czym jest złośliwe oprogramowanie macOS.Gaslight Backdoor?
macOS.Gaslight Backdoor to backdoor napisany w języku programowania Rust, który posiada również funkcję kradzieży informacji. Atakuje systemy operacyjne Mac i daje atakującym możliwość zdalnego uruchamiania poleceń przy jednoczesnym cichym zbieraniu danych z zainfekowanego urządzenia. Zgodnie z badaniami opublikowanymi przez SentinelOne, to złośliwe oprogramowanie jest z wysoką pewnością przypisywane cyberprzestępcy powiązanemu z Koreą Północną. Jeśli macOS.Gaslight Backdoor zostanie wykryty na urządzeniu, należy go usunąć tak szybko, jak to możliwe.

Przegląd macOS.Gaslight Backdoor
Po uaktywnieniu się na komputerze Mac macOS.Gaslight Backdoor daje swoim operatorom interaktywną powłokę, która może wykonywać dowolne polecenia na zainfekowanym urządzeniu i kończyć uruchomione procesy na podstawie ich identyfikatora procesu. Może również pobierać pliki z maszyny i wysyłać je przez kanał aplikacji do czatu, co skutecznie pozwala atakującemu dowolnie przeglądać i kopiować dokumenty ofiary.
Oprócz zdalnej kontroli złośliwe oprogramowanie zbiera zapisane hasła przeglądarek z Chrome, Brave, Firefox i Safari, kopiuje bazę danych logowania Keychain oraz pobiera historię poleceń terminala. Gromadzi także listę zainstalowanych aplikacji, migawkę uruchomionych procesów oraz szczegóły dotyczące konfiguracji sprzętu i oprogramowania komputera Mac, dając atakującemu pełny profil maszyny i jej użytkownika.
Komunikacja z serwerem dowodzenia i kontroli
macOS.Gaslight Backdoor komunikuje się ze swoimi operatorami za pośrednictwem interfejsu Telegram Bot API, wielokrotnie odpytując o nowe instrukcje, zamiast czekać na połączenie przychodzące. Wiadomości są szyfrowane za pomocą AES-GCM, a każda z nich używa własnego, unikalnego nonce, podczas gdy aplikacja przypina również certyfikaty, którym ufa, co utrudnia przechwycenie lub manipulowanie ruchem.
Złośliwe oprogramowanie respektuje także istniejące ustawienia serwera proxy systemu Mac, dzięki czemu może nadal się komunikować nawet w sieciach kierujących ruch przez serwer proxy. Dodatkowo zapobiega przechodzeniu komputera Mac w tryb uśpienia, co pozwala utrzymać działającą w tle pętlę odpytywania o nowe polecenia nawet wtedy, gdy użytkownik jest z dala od klawiatury.
Utrzymywanie się w systemie i unikanie wykrycia
Aby przetrwać ponowne uruchomienie, macOS.Gaslight Backdoor instaluje się jako LaunchAgent o etykiecie „com.apple.system.services.activity" - nazwa wybrana celowo, aby wyglądała jak legalny proces systemowy firmy Apple, a nie oprogramowanie firm trzecich. Złośliwe oprogramowanie rozwiązuje również funkcje systemowe w czasie działania, zamiast odwoływać się do nich bezpośrednio, co jest techniką utrudniającą analizę pliku za pomocą standardowych narzędzi statycznych.
Fałszywe komunikaty o błędach macOS.Gaslight Backdoor celują w narzędzia do analizy AI
Jedną z nietypowych funkcji, którą udokumentowała firma SentinelOne, jest osadzony blok tekstu o wielkości około 3,5 KB, zawierający 38 sfabrykowanych komunikatów systemowych. Te fałszywe komunikaty naśladują takie rzeczy jak wygasłe tokeny uwierzytelniania, błędy braku pamięci, nieudane połączenia z bazą danych oraz ostrzeżenia o uszkodzonych danych.
Celem tych sfabrykowanych błędów nie jest oszukanie ludzkiego analityka, lecz nakłonienie wspomaganych przez AI narzędzi do analizy złośliwego oprogramowania, aby przerwały, obcięły lub odmówiły zbadania pliku, zgodnie z badaniami SentinelOne. Badacze nie wykazali, że ta sztuczka faktycznie działa przeciwko obecnym platformom analizy AI, więc wydaje się to raczej eksperymentalną próbą uniknięcia wykrycia niż sprawdzonym obejściem.
| Nazwa | wirus backdoor macOS.Gaslight |
| Typ Zagrożenia | Backdoor, stealer, złośliwe oprogramowanie dla systemu Mac, wirus dla systemu Mac |
| Nazwy Wykrycia | Avast (MacOS:Gaslight-A [Trj]), Combo Cleaner (Trojan.MAC.Stealer.KO), ESET-NOD32 (OSX/DeceptiveDevelopment.P Trojan), Kaspersky (HEUR:Trojan-PSW.OSX.Agent.z), Pełna Lista Wykryć (VirusTotal) |
| Objawy | Backdoory są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niezauważone, dlatego na zainfekowanej maszynie nie widać żadnych szczególnych objawów. |
| Możliwe Metody Dystrybucji | Zainfekowane załączniki e-mail, złośliwe reklamy internetowe, inżynieria społeczna, luki w oprogramowaniu, „cracki" do oprogramowania. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont, całkowite naruszenie bezpieczeństwa systemu. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
macOS.Gaslight Backdoor to złośliwe oprogramowanie, które daje atakującym możliwość zdalnego wykonywania poleceń, a także kradzieży haseł, danych Keychain i innych poufnych informacji z zainfekowanego komputera Mac. Ofiary tego rodzaju ataku mogą zmierzyć się z przejęciem kont, kradzieżą tożsamości oraz dalszymi infekcjami dostarczanymi przez ten sam kanał backdoora. Ponieważ jest zaprojektowany do działania w ukryciu, każde urządzenie podejrzewane o zainfekowanie przez macOS.Gaslight Backdoor powinno zostać oczyszczone jak najszybciej.
Dodatkowymi przykładami złośliwego oprogramowania atakującego macOS są FlutterShell, Phoenix Worm oraz CrashStealer.
W jaki sposób macOS.Gaslight Backdoor przeniknął do mojego komputera?
Dokładna metoda użyta do wprowadzenia macOS.Gaslight Backdoor na komputery Mac ofiar nie została szczegółowo opisana w dostępnych badaniach, które skupiały się na możliwościach złośliwego oprogramowania, a nie na jego początkowym dostarczaniu. Ogólnie tego typu złośliwe oprogramowanie rozprzestrzenia się przy użyciu phishingu i innych technik inżynierii społecznej.
Złośliwe programy są zwykle ukrywane pod postacią zwykłego oprogramowania lub plików multimedialnych występujących w różnych formatach, albo dołączane do nich, a samo otwarcie zainfekowanego pliku może wystarczyć do wywołania infekcji. Typowe ścieżki dostarczania złośliwego oprogramowania dla systemu Mac obejmują trojany, pobierania drive-by, podejrzane źródła pobierania, takie jak strony z bezpłatnym oprogramowaniem i sieci Peer-to-Peer, pirackie treści, złośliwe załączniki e-mail, malvertising oraz fałszywe „cracki" do oprogramowania.
Jak uniknąć złośliwego oprogramowania?
Zachowaj ostrożność wobec nieoczekiwanych e-maili i wiadomości, zwłaszcza tych zawierających załączniki lub linki, oraz unikaj pobierania oprogramowania skądkolwiek indziej niż z oficjalnych stron deweloperów lub Mac App Store. Trzymaj się z dala od pirackich programów, generatorów kluczy i narzędzi do łamania zabezpieczeń, ponieważ są to typowe nośniki złośliwego oprogramowania takiego jak macOS.Gaslight Backdoor.
Aktualizuj system macOS oraz zainstalowane aplikacje i uważaj na wyskakujące okienka, podejrzane linki oraz nieoczekiwane powiadomienia przeglądarki. Jeśli Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować wszystkie zagrożenia.
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest macOS.Gaslight Backdoor?
- Usuń pliki i foldery powiązane z macOS.Gaslight Backdoor z systemu OSX.
Usuwanie niechcianych aplikacji:
Usuń potencjalnie niechciane aplikacje z folderu „Aplikacje":

Kliknij ikonę Findera. W oknie Findera wybierz „Aplikacje". W folderze aplikacji poszukaj „MPlayerX", „NicePlayer" lub innych podejrzanych aplikacji i przeciągnij je do Kosza. Po usunięciu potencjalnie niechcianych aplikacji powodujących wyświetlanie reklam internetowych przeskanuj komputer Mac w poszukiwaniu pozostałych niechcianych komponentów.
POBIERZ narzędzie do usuwania złośliwego oprogramowania
Combo Cleaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Często zadawane pytania (FAQ)
Moje urządzenie jest zainfekowane złośliwym oprogramowaniem macOS.Gaslight Backdoor, czy powinienem sformatować urządzenie pamięci, aby się go pozbyć?
To całkowicie usunie macOS.Gaslight Backdoor, ale usunie także wszystko, co jest przechowywane na urządzeniu. Przed podjęciem tak drastycznego kroku ogólnie zaleca się najpierw wypróbowanie niezawodnego narzędzia antywirusowego, takiego jak Combo Cleaner.
Jakie są największe problemy, które może powodować złośliwe oprogramowanie?
Złośliwe oprogramowanie może wykonywać szereg szkodliwych działań, takich jak kradzież poufnych danych, zapewnianie atakującym zdalnego dostępu czy instalowanie dodatkowych złośliwych programów. Może to prowadzić do poważnych konsekwencji, w tym strat finansowych, kradzieży tożsamości, nieautoryzowanego dostępu do kont lub urządzeń oraz nieodwracalnej utraty danych.
Jaki jest cel złośliwego oprogramowania macOS.Gaslight Backdoor?
Celem macOS.Gaslight Backdoor jest zapewnienie atakującym zdalnej kontroli nad zainfekowanymi komputerami Mac przy jednoczesnej kradzieży haseł przeglądarek, danych Keychain i innych poufnych informacji, co pozwala im szpiegować użytkowników i nadużywać ich kont.
W jaki sposób złośliwe oprogramowanie macOS.Gaslight Backdoor przeniknęło do mojego komputera?
Konkretna metoda dystrybucji stosowana wobec ofiar nie została publicznie ujawniona. Złośliwe oprogramowanie rozprzestrzenia się zazwyczaj poprzez trojany, pobierania drive-by, złośliwe załączniki e-mail, malvertising, wątpliwe źródła pobierania, pirackie treści oraz fałszywe „cracki" do oprogramowania.
Czy Combo Cleaner ochroni mnie przed złośliwym oprogramowaniem?
Tak, Combo Cleaner potrafi wykryć i usunąć szeroki zakres zagrożeń. Jednak niektóre bardziej zaawansowane złośliwe oprogramowanie może być trudniejsze do wykrycia, ponieważ potrafi ukrywać się w systemie. Dlatego zdecydowanie zaleca się przeprowadzenie pełnego skanowania systemu.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję