Categories: SicherheitVirus

EvilQuest: Neue Ransomware für macOS im Umlauf

Sicherheitsforscher von Malwarebytes und SentinelOne haben eine neue Ransomware entdeckt, die sich gegen Nutzer von macOS richtet. OSX.EvilQuest unterscheidet sich von bereits bekannter Erpressersoftware für das Apple-Betriebssystem, weil sie nicht nur Dateien verschlüsselt, sondern auch einen Keylogger und eine Reverse Shell installiert. Außerdem ist EvilQuest in der Lage, Dateien von Kryptowährungsbörsen zu stehlen.

Thomas Reed, bei Malwarebytes für Mac und Mobile zuständig, und Phil Stokes, Mac-Sicherheitsforscher bei SentinelOne, suchen derzeit nach Schwachstellen in der Verschlüsselung von EvilQuest. Sie sollen ihnen helfen, ein kostenloses Entschlüsselungstool zu entwickeln, mit dem Opfer ihre Dateien ohne Zahlung eines Lösegelds wiederherstellen können.

Erstmals berichtete jedoch der Sicherheitsforscher Dinesh Devadoss am Montag per Twitter über EvilQuest. Man geht jedoch davon aus, dass die Malware mindestens seit Anfang Juni im Umlauf ist. Verbreitet wird sie unter anderem über Raubkopien von macOS-Software, die wiederum in Torrent-Portalen und Online-Forum angeboten wird. So fand sich EvilQuest in einem Softwarepaket mit dem Namen Google Software Update, einer gehackten Version der DJ-Software Mixed in Key sowie in einer Version des Sicherheits-Tools Little Snitch.

Auch der Sicherheitsforscher Patrick Wardle beschäftigte sich in den vergangenen Tagen mit EvilQuest. Demnach soll die Ransomware, nachdem sie alle Dateien verschlüsselt hat, ihre Lösegeldforderung einblenden. Die Cyberkriminellen verlangen, dass das Opfer innerhalb von drei Tagen 50 Dollar bezahlt. Weitere Details hält eine Datei namens Read_Me_Now.txt auf dem Desktop bereit. Dort findet sich unter anderem die Adresse, an die Zahlung in Bitcoin zu erfolgen hat.

Stokes zufolge verschlüsselt EvilQuest nur bestimmte Dateitypen, darunter PDF-Dateien, Office-Dokumente, Fotos und Zip-Dateien.

Nach erfolgter Zahlung befindet sich ein Mac allerdings immer noch unter Kontrolle der Angreifer. Denn nach der Verschlüsselung installiert die Ransomware einen Keylogger, der alle Tastatureingaben aufzeichnet. Eine Reverse Shell erlaubt es zudem, jederzeit eine Verbindung zu dem infizierten Mac aufzubauen und Befehle auszuführen, mit dem Ziel, Dateien zu stehlen, die typisch für Kryptowährungsbörsen sind.

Wardle bietet ein kostenlosen Sicherheitstool namens RansomWhere an, das EvilQuest erkennen und aufhalten kann. Reed zufolge sollen auch die Sicherheitslösungen von Malwarebytes vor der Erpressersoftware schützen.

EvilQuest ist nach KeRanger und Patcher erst die dritte Ransomware, die offenbar exklusiv für macOS entwickelt wurde. Mabouia ist eine weitere Erpressersoftware für Apple-Computer, die aber nur als Konzept existierte, das niemals umgesetzt wurde.

ANZEIGE

Netzwerksicherheit und Netzwerkmonitoring in der neuen Normalität

Die Gigamon Visibility Platform ist der Katalysator für die schnelle und optimierte Bereitstellung des Datenverkehrs für Sicherheitstools, Netzwerkperformance- und Applikationsperformance-Monitoring. Erfahren Sie in diesem Webinar, wie Sie mit Gigamon-Lösungen die Effizienz ihrer Sicherheitsarchitektur steigern und Kosten einsparen können.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Ungepatchte Lücke in der Windows-Druckwarteschlange verschafft Malware Admin-Rechte

Forscher umgehen einen von Microsoft im Mai bereitgestellten Patch. Die neue Lücke soll das Einschleusen…

2 Tagen ago

Bericht: Microsoft strebt Übernahme des weltweiten Geschäfts von TikTok an

Dazu gehören auch die Märkte in Europa und Indien. US-Präsident Trump verstärkt indes den Druck…

2 Tagen ago

Durchgesickerte interne Dokumente: Intel prüft Einbruch in seine Systeme

Ein Hacker stiehlt angeblich 20 GByte Daten von Intel. Es handelt sich zum Teil um…

2 Tagen ago

Cisco warnt vor Sicherheitslücken in Routern, Switches und AnyConnect VPN

Sie erlauben Denial-of-Service-Angriffe und den Diebstahl vertraulicher Informationen. Der AnyConnect-Client für Windows gibt Hackern Zugriff…

3 Tagen ago

295 Chrome-Erweiterungen kapern Suchanzeigen von Google und Bing

AdGuard entdeckt sie bei der Suche nach gefälschten Adblockern. Die Erweiterungen bringen es zusammen auf…

3 Tagen ago

Samsung verlängert Android-Upgrades auf drei Jahre

Die Änderung gilt auch für ältere Smartphones wie das Galaxy S10. Es erfährt 2021 nun…

3 Tagen ago