Erste Ransomware für OS X rund 6500-mal heruntergeladen

Die erste bekannt gewordene Ransomware für Apples Betriebssystem OS X ist rund 6500-mal heruntergeladen worden. Das sagte John Clay vom Projekt Transmission der Agentur Reuters. Der Bittorrent-Client Transmisson, genauer die Version 2.90, war für die Verteilung des Schadprogramms genutzt worden. Sie stand etwa 32 Stunden lang zum Download bereit.

Das Erpresserprogramm fand sich in einem Disk-Image der Software. Clay führte gegenüber der Agentur aus: „Wir kommentieren nicht, welchen Weg die Angreifer eingeschlagen haben, können aber sagen, dass unser Hauptserver kompromittiert wurde. Das normale Disk-Image wurde durch das kompromittierte ersetzt.“

Seit dem Vorfall sei „die Sicherheit des Servers erhöht“ worden, heißt es noch. Das Transmission-Projekt stehe in Kontakt mit Apple und auch mit dem Sicherheitsteam von Palo Alto Networks, das die Ransomware aufspürte.

Transmission warnt auf seiner Website vor dem mit der Ransomware KeRanger verseuchten Installer (Screenshot: ZDNet.de).

Die Malware namens KeRanger verlangt laut Palo Alto Networks ein Lösegeld von einer Bitcoin (rund 400 Dollar). Sie war mit einem gültigen Mac-App-Entwickler-Zertifikat signiert und dadurch in der Lage, Apples Gatekeeper-Schutz zu umgehen. Das Zertifikat entspricht jedoch nicht dem bei Transmission üblichen. Vielmehr ist es am 4. März auf die Developer-ID „Polisan Boya Sanayi Ve Ticaret Anonim Sirketi“ ausgestellt worden, die offenbar einem türkischen Farbenhersteller gehört oder aber in dessen Namen beantragt wurde.

Weiter teilten die Sicherheitsforscher mit: „Installiert ein Nutzer die infizierte App, wird eine eingebettete Datei ausgeführt. KeRanger wartet danach drei Tage, bis es sich über das Tor-Netzwerk mit einem Kommandoserver verbindet. Danach verschlüsselt die Malware bestimmte Arten von Dokumenten und Datendateien.“

Nach Bekanntwerden des Angriffs zog Apple das Entwicklerzertifikat zurück und aktualisierte seinen Malware-Schutz XProtect, der nun KeRanger erkennt und entfernt. Das Transmission-Projekt aktualisierte sobald möglich auf Version 2.92, die nicht nur frei von Schadsoftware ist, sondern auch in der Lage sein soll, KeRanger vollständig zu löschen.

Whitepaper

Studie zu Filesharing im Unternehmen: Kollaboration im sicheren und skalierbaren Umfeld

Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!

Eventuell betroffene Nutzer sollten prüfen, ob auf ihren Systemen in den Ordnern Applications/Transmission.app/Contents/Resources oder Volumes/Transmission/Transmission.app/Contents/Resources eine Datei namens General.rtf existiert. Palo Alto beschreibt in seinem Blogeintrag auch, wie der zu KeRanger gehörende Systemprozess gestoppt und die Ransomware manuell gelöscht werden kann.

Im Februar war es Hackern gelungen, über die Website der Linux-Distribution Mint ISO-Dateien zu verteilen, die eine Backdoor enthielten. Betroffene schlossen sich unfreiwillig einem Botnet mit einigen Hundert infizierten Linux-Rechnern an. Als Einfallstor diente dem Hacker eine veraltete WordPress-Installation. Wie der manipulierte Installer auf die Website des Transmission-Projekts gelangte, ist indes nicht bekannt.

Tipp: Wie gut kennen Sie Apple? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

AMD steigert Umsatz und Gewinn im ersten Quartal

Server-CPUs und Server-GPUs legen deutlich zu. Das Gaming-Segment schwächelt indes.

5 Stunden ago

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

2 Tagen ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

2 Tagen ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

3 Tagen ago