Ergebnis 1 bis 2 von 2

Thema: KeRanger: Erste Ransomware-Kampagne bedroht Mac OS X

  1. #1
    VIP Team Avatar von RedDevil
    Registriert
    Jan 2016
    Beiträge
    1,721
    Gefällt mir!
    1,157
    Du gefällst: 1,200

    KeRanger: Erste Ransomware-Kampagne bedroht Mac OS X

    In die Version 2.90 des BitTorrent-Clients Transmission hat sich ein Erpressungs-Trojaner geschlichen, der die Rechner von OS-X-Nutzern infiziert


    Ein Erpressungs-Trojaner verschlüsselt erstmals auch Daten von Mac-Nutzern. Der Schädling versteckt sich im BitTorrent-Client Transmission. Apple und die Entwickler haben bereits reagiert.

    Zum ersten Mal hat es ein voll funktionsfähiger Verschlüsselungs-Trojaner auf Apples Betriebssystem OS X abgesehen. Das Sicherheitsunternehmen Palo Alto Networks hat die Malware Ende vergangener Woche in zwei verschiedenen Installern für den OS-X-BitTorrent-Client Transmission entdeckt und KeRanger getauft.

    Betroffen ist den Sicherheitsforschern zufolge die Version 2.90. Diese soll vom 4. März ab 20 Uhr bis 5. März um 4 Uhr zum Download angeboten worden sein. OS-X-Nutzer sollten dringend die Version 2.92 einspielen, die den Schädling entfernt. Version 2.91 sei nicht infiziert, entferne aber den Trojaner nicht. Wie sich der verseuchte Installer auf die Webseite des Open-Source-Projektes Transmission geschlichen hat, ist derzeit nicht bekannt.

    Im Jahr 2014 hat es zwar schon der Erpressungs-Trojaner FileCoder auf OS-X-Nutzer abgesehen, die Ransomware war aber nicht voll funktionsfähig und damit keine Bedrohung, berichtete Kasperksy. Demnach handelt es sich offensichtlich um die erste Ransomware-Kampagne gegen Mac-Besitzer.

    Gültiges Entwicklerzertifikat
    Die infizierte Anwendung soll Palo Alto Networks zufolge mit einem von Apple zugelassenen Entwicklerzertifikat versehen gewesen sein. Demzufolge springe der Sicherheitsmechanismus Gatekeeper nicht an. Laut den Sicherheitsforschern bleibt KeRanger zunächst drei Tage ruhig und kontaktiert dann einen Command-and-Control-Server über eine anonymisierte Tor-Verbindung.

    Anschließend beginnt die Ransomware Daten zu verschlüssen, warnt Palo Alto Networks. Welche Dateitypen betroffen sind, verschweigen die Kryptologen. Bei der Verschlüsselung kommt den Kriminellen zufolge RSA-2048 zum Einsatz.

    Ist die Verschlüsselung beendet, verlangt die Ransomware vom Opfer ein Lösegeld von einem Bitcoin (aktuell rund 370 Euro). Die Ransomware sei noch "unter aktiver" Entwicklung und versuche auch, Time-Machine-Backups zu verschlüsseln, um Nutzern den Zugriff auf das Backup unmöglich zu machen, warnen die Sicherheitsforscher.

    Apple und Transmission reagieren
    Palo Alto Networks gibt an, am 4. März Informationen zu KeRanger an Apple und das Transmission-Projekt weitergereicht zu haben. Apple versichert, dass das Zertifikat der Ransomware mittlerweile zurückgezogen wurde. So soll eine Installation der infizierten Tansmission-Version nicht mehr möglich sein.

    Zudem wurde der OS-X-Dateischutz XProtect mit einer Signatur des Schädlings versehen. Das Transmission-Projekt hat die infizierten Installer von seiner Website genommen und warnt Nutzer über die integrierte Update-Funktion, Transmission 2.90 nicht auszuführen und auf eine höhere Version zu aktualisieren.

    Auffinden und entfernen
    Weitere Details zum Auffinden von KeRanger auf der Mac-Festplatte sowie Entfernungsmaßnahmen stellt Palo Alto Networks auf einer Webseite zur Verfügung. Die Ransomware baut unter anderem auf einen Hauptprozess namens kernel_service. Findet sich dieser in der Akitivitätsanzeige, sollte man den Prozess umgehend beenden. Zudem sollte man prüfen, ob die Dateien .kernel_pid, .kernel_time und .kernel_complete im Verzeichnis ~/Library vorhanden sind und diese löschen.

    Die Ransomware selbst soll in einer Datei stecken, die sich als RTF-Dokument General.rtf tarnt. Diese findet sich in /Applications/Transmission.app/Contents/Resources/ oder
    /Volumes/Transmission/Transmission.app/Contents/Resources/ und sollte ebenfalls gelöscht werden

    Quelle: Heise.de

  2. Diesen Mitgliedern gefällt dieser Beitrag:


  3. #2
    #NVD Avatar von HaZe
    Registriert
    Mar 2015
    Beiträge
    179
    Gefällt mir!
    78
    Du gefällst: 162
    "macs kriegen keine viren1!!111!1!1!"
    "Kaum machstes richtig - schon funktionierts!"
    Kein Support per PN. :)
    ICQ 442-918
    IntelliTool Auto Upload Bot

  4. Diesen Mitgliedern gefällt dieser Beitrag:


Ähnliche Themen

  1. Umbreon: Raffiniertes neues Rootkit bedroht Millionen Geräte
    Von RedDevil im Forum Datenschutz & Privatsphäre (IT-Security)
    Antworten: 0
    Letzter Beitrag: 09.09.2016, 09:05
  2. Ransomware – Decryption Keys veröffentlicht!
    Von Shepard im Forum Datenschutz & Privatsphäre (IT-Security)
    Antworten: 1
    Letzter Beitrag: 17.03.2016, 13:12
  3. Mac-Erpressungs-Trojaner KeRanger basiert auf Linux.Encoder
    Von RedDevil im Forum Allgemeine News
    Antworten: 0
    Letzter Beitrag: 11.03.2016, 10:41
  4. Richterin im Silkroad-Prozess anonym bedroht
    Von The Don im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 1
    Letzter Beitrag: 10.06.2015, 22:10

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  
SzeneBox.org... im Mittelpunkt der Szene!
© since 2015 szeneBOX.org - All Rights Reserved
Domains: www.szenebox.org