Neue Mac-Malware deutet auf Rückkehr von Hacking Team hin

Sicherheitsforscher haben eine neue Mac-OS-Malware entdeckt, die nach ihrer Einschätzung von Hacking Team stammt. Ars Technica ist darauf aufmerksam geworden. Sie wurde demnach am 4. Februar in Googles Scandienst VirusTotal hochgeladen. Zu diesem Zeitpunkt erkannte sie keines der bekannten Antivirenprogramme.

Der umstrittene italienische Hacker-Dienstleister war vergangenes Jahr selbst Opfer einer Attacke geworden. Unbekannte veröffentlichten damals rund 400 GByte entwendete Daten im Internet, darunter E-Mails, geschäftliche Dokumente, die Überwachungssoftware des Unternehmens und Beschreibungen mehrerer Zero-Day-Lücken. Dies brachte die Aktivitäten von Hacking Team erst einmal zum Erliegen.

Die jetzige Analyse stammt von Pedro Vilaça von SentinelOne. Demnach stammt der verwendet Kryptoschlüssel von Mitte Oktober, also von deutlich nach dem Angriff auf Hacking Team. Das Schadprogramm installiert aber dessen bewährte Plattform Remote Control Systems. Eine im Sommer 2015 angekündigte neue Software ist nicht zu entdecken, weshalb sich Vilaça enttäuscht gibt: „Das sind immer noch die gleichen unfähigen Trottel, wie es die E-Mail-Leaks gezeigt haben. Meine hauptsächlichen Fragen sind beantwortet, und es gibt für mich hier nichts Interessantes mehr.“

Theoretisch sei es natürlich auch möglich, dass Dritte die 2015 gestohlene Hacking-Team-Software ein wenig modifiziert haben, ergänzt Vilaça. Fast sicher handle es sich aber um ein echtes Schadprogramm. Der genutzte Kommandoserver war nachweislich zumindest im Januar noch aktiv.

Etwas anders sieht dies der ebenfalls von Ars Technica zitierte Patrick Wardle von Synack. Es handle sich um eine neuere Version der alten Software, schreibt er. Unter anderem gebe es darin neue Verfahren, um einer Erkennung zu entgehen. So werde Mac OS‘ eigene Verschlüsselung verwendet, um die Installationsdatei zu tarnen – für Wardle ein Novum.

Unbekannt ist noch, wie die Schadsoftware auf Zielrechner kommt – etwa durch Phishing oder durch einen Exploit, der sie nachlädt. Es gibt ein einfaches Prüfverfahren: Anwender, die im Verzeichnis ~/Library/Preferences/8pHbqThW/ die Datei Bs-V7qIU.cYL entdecken, sind infiziert.

Whitepaper

Studie zu Filesharing im Unternehmen: Kollaboration im sicheren und skalierbaren Umfeld

Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!

Zu dem Angriff auf Hacking Team 2015 bekannte sich ein Hacker namens Phineas Fisher, der 2014 auch in die Systeme der Gamma Group, des Herstellers der umstrittenen Software FinFisher, eingebrochen war. Er ließ offen, wie es ihm gelang, die Systeme der italienischen Firma zu kompromittieren. Angeblich nutzten Hacking-Team-Mitarbeiter aber selbst für kritische Systeme schwache Passwörter wie „P4ssword“.

Das Unternehmen, das seine Produkte vor allem an Regierungen verkauft, soll auch geschäftliche Beziehungen zu Ländern unterhalten, die nicht für einen starken Schutz von Menschen- und Bürgerrechten bekannt sind. 2012 hatte die Organisation Reporter ohne Grenzen Hacking Team zu einem „Feind des Internets“ erklärt. Sie begründete die Entscheidung mit dem Verkauf von Hacker-Tools an repressive Staaten.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Apple stellt neuen Mobilprozessor M4 vor

Er treibt das neue iPad Pro mit OLED-Display an. Apple verspricht eine deutliche Leistungssteigerung gegenüber…

13 Stunden ago

Cyberabwehr: Mindestens zwei kritische Vorfälle pro Tag

Davon entfällt ein Viertel auf staatliche Einrichtungen und 12 Prozent auf Industrieunternehmen.

14 Stunden ago

Tunnelvision: Exploit umgeht VPN-Verschlüsselung

Forscher umgehen die Verschlüsselung und erhalten Zugriff auf VPN-Datenverkehr im Klartext. Für ihren Angriff benötigen…

14 Stunden ago

Online-Banking: 42 Prozent kehren Filialen den Rücken

Weitere 40 Prozent der Deutschen erledigen ihre Geldgeschäfte überwiegend online und gehen nur noch selten…

16 Stunden ago

Google veröffentlicht neues Sicherheitsupdate für Chrome

Zwei Schwachstellen in Chrome gehören nun der Vergangenheit an. Von ihnen geht ein hohes Risiko…

20 Stunden ago

Digitale Souveränität: ein essenzieller Erfolgsfaktor für Unternehmen

Mit der zunehmenden computerbasierten und globalen Vernetzung gewinnt die digitale Souveränität an rasanter Bedeutung. Viele…

21 Stunden ago