Der Sicherheitsanbieter Eset warnt vor einer neuen Malware für Apples Desktopbetriebssystem OS X. Ihr Ziel ist es, eine permanente Hintertür einzurichten und den Inhalt des Passwortspeichers Keychain zu stehlen. Verteilt wird die Schadsoftware namens OSX/Keydnap über Archivdateien im Zip-Format. Der eigentliche Infektionsweg ist allerdings noch nicht bekannt.
Ein Doppelklick auf die vermeintlich ungefährliche Bild- oder Testdatei öffnet ein Terminal-Fenster und führt den Schadcode aus. Das gelingt jedoch nur, wenn die Sicherheitsfunktion Gatekeeper nicht aktiviert ist. Andernfalls erkennt sie, dass die ausführbare Datei nicht von Apple signiert ist und verhindert so die Installation des Schädlings.
Ohne Gatekeeper wird jedoch im Hintergrund die Backdoor-Komponente „icloudsyncd“ heruntergeladen und gestartet. Sie fügt zudem einen Eintrag zum Verzeichnis „LaunchAgents“ hinzu – die Backdoor ist also auch nach einem Neustart des Systems aktiv. Anschließend stellt die Backdoor über das Anonymisierungsnetzwerk Tor eine Verbindung zu einem Befehlsserver her, wie Computerworld berichtet.
Root-Rechte verschafft sich die Schadsoftware über einen einfachen Trick. Sie wartet, bis der Nutzer eine andere Anwendung startet und blendet dann ein Fenster ein, dass nach den Anmeldedaten fragt – so als würde die gerade vom Nutzer geöffnete Anwendung Admin-Rechte einfordern.
Schließlich wird über den Befehlsserver auch die Komponente heruntergeladen, die den Inhalt von Keychain stiehlt. Dabei soll es sich um Proof-of-Concept-Code für eine Schwachstelle in Keychain handeln, der als Open Source auf GitHub veröffentlicht wurde. Er erlaubt es, den Speicherinhalt des Systemdiensts securityd auszulesen, der den Entschlüsselungsschlüssel für Keychain enthält. So erhalten die Angreifer Zugriff auf alle in Keychain gespeicherten Anmeldedaten.
Wie Sie Ihr persönliches Internet der Dinge vor versteckten Gefahren schützen
Eine weitere Backdoor, die derzeit Mac-Nutzer bedroht, hat Bitdefender Anfang der Woche analysiert. Sie tarnt sich als legitime App, die jedoch nicht über den Mac App Store verteilt wird und deswegen ebenfalls von Gatekeeper als möglicherweise schädlich eingestuft wird. Sie hat es vor allem auf den Zugriff auf die Webcam abgesehen.
Tipp: Wie gut kennen Sie die Geschichte der Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.
Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.
Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.
Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…
Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…
Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…
Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…